Zašto se napadi ransomwareom sada usredotočuju na krađu podataka, a ne na šifriranje

Godinama je standardni priručnik za ransomware bio jednostavan: provaliti, šifrirati datoteke, tražiti plaćanje za ključ za dešifriranje. Sigurnosne kopije bile su odgovor. Vratite sustave, zanemarite poruku o otkupnini, nastavite dalje. Taj je priručnik uglavnom zastario.

Današnje skupine za ransomware prilagodile su se činjenici da se mnoge organizacije sasvim dobro oporavljaju od šifriranja. Stoga su premjestile polugu pritiska. Prije nego što išta zaključaju, napadači sada tiho kopiraju osjetljive datoteke, financijske evidencije, podatke o zaposlenicima, informacije o klijentima izvan mreže. Šifriranje je postalo gotovo sekundarno, ponekad se potpuno preskače. Prava prijetnja je javno mjesto za curenje podataka gdje se ukradeni podaci objavljuju ako se ne izvrši plaćanje. To je prijetnja iznuđivanjem podataka putem ransomwarea koju sigurnosni istraživači pomno prate, a ona mijenja ono što "biti spreman" zapravo znači za organizacije svih veličina.

Ovaj obrazac nije izoliran na bilo koju regiju ili industriju. Izvještavanje o incidentima ransomwarea u Indiji, na primjer, pokazalo je da većina napada sada uključuje krađu podataka, a ne samo šifriranje, prema Proofpointovoj analizi aktivnosti ransomwarea tamo. Ista dinamika odvija se i bliže kući, uključujući područje St. Louisa.

Što se zna o incidentima na području St. Louisa

Prema izvješću tvrtke CHR Solutions, IT i tvrtke za kibernetičku sigurnost sa sjedištem u St. Louisu, ransomware je pogodio školske sustave, gradske mreže i lokalne tvrtke u metropolitanskom području u samo posljednjih nekoliko mjeseci. Ta tvrtka, koja izravno surađuje s regionalnim organizacijama na zatvaranju sigurnosnih propusta, ovo predstavlja kao lokalni i ponavljajući problem, a ne udaljeni naslov. Pojedinosti o pojedinačnim incidentima ograničene su u dostupnom izvještavanju, ali opisani obrazac odražava ono što se događa na nacionalnoj razini: mreže javnog sektora i male do srednje velike tvrtke česte su mete, često zato što imaju manje namjenskih sigurnosnih resursa od velikih poduzeća.

Školski okruzi i općinske mreže posebno su privlačne mete za napade temeljene na iznuđivanju. Oni drže velike količine osobnih podataka, uključujući evidencije o učenicima, zaposlenicima i stanovnicima, te se često suočavaju s javnim pritiskom da izbjegnu poremećaje, što ih može učiniti sklonijima pregovorima. Kada napadači znaju da poluga nije samo "možete li funkcionirati bez svojih datoteka", već "možete li si priuštiti da se ti podaci objave", pritisak da se plati značajno raste.

Kako dvostruko iznuđivanje mijenja računicu za male i srednje velike tvrtke

Dvostruko iznuđivanje, šifriranje sustava uz prijetnju curenjem ukradenih podataka, iz temelja mijenja jednadžbu rizika za manje organizacije. Tvrtka s čvrstim, testiranim sigurnosnim kopijama nekada je imala jasan put do oporavka: vratiti i obnoviti. Ali sigurnosne kopije ne sprječavaju mjesto za curenje podataka da objavi ugovore s klijentima, brojeve socijalnog osiguranja zaposlenika ili vlasničke poslovne podatke.

To je iznimno važno za male i srednje velike tvrtke koje mogu pretpostavljati da same sigurnosne kopije čine obranu od ransomwarea. Nedavni primjer kako se te prijetnje curenjem odvijaju u praksi uključuje napad grupe Play ransomware na Kreysler & Associates, gdje je grupa slijedila svoj tipični operativni model prijetnje objavljivanjem ukradenih podataka umjesto da se oslanja isključivo na šifriranje kako bi iznudila plaćanje. Ovakvi slučajevi ilustriraju da se pregovaračka poluga koju napadači drže pomaknula s "zaključali smo vaše sustave" na "imamo vaše podatke i javno ćemo ih objaviti". To je reputacijski, pravni i regulatorni rizik koji jednostavno vraćanje sigurnosnih kopija ne može riješiti.

Za manje organizacije bez namjenskih sigurnosnih timova, ovaj pomak znači da planiranje odgovora na incidente treba uzeti u obzir scenarije izloženosti podataka, a ne samo zastoje sustava.

Praktični koraci za jačanje koji se odnose na rizik iznuđivanja

Sigurnosne kopije ostaju ključne, ali više nisu dovoljne same po sebi. Organizacije koje ozbiljno žele smanjiti rizik iznuđivanja trebale bi se usredotočiti na nekoliko područja koja nadilaze tradicionalni oporavak od katastrofe:

  • Ograničite što napadači mogu ukrasti. Smanjite zadržavanje podataka gdje je to moguće i segmentirajte mreže tako da jedan kompromitirani račun ne omogući pristup svemu.
  • Nadzirite eksfiltraciju, a ne samo šifriranje. Alati za otkrivanje koji označavaju neobične odlazne prijenose podataka mogu uhvatiti napad prije nego što datoteke napuste mrežu, što je često ranije nego što bi to uhvatilo nadziranje usmjereno na šifriranje.
  • Ojačajte kontrole identiteta. Višefaktorska autentifikacija i strogo upravljani povlašteni računi ostaju među najučinkovitijim preprekama protiv početnog pristupa koji napadači trebaju da bi uopće ukrali podatke.
  • Izradite plan odgovora na incidente koji se bavi prijetnjama curenja. Pravni, komunikacijski i regulatorni koraci obavještavanja trebaju biti razrađeni prije nego što se napad dogodi, a ne tijekom njega.

Što ovo znači za vas

Ako se plan vaše organizacije za ransomware još uvijek prvenstveno usredotočuje na postupke sigurnosnog kopiranja i vraćanja, on se bavi jučerašnjom prijetnjom. Prijetnja iznuđivanjem podataka putem ransomwarea znači da je stvarni rizik često ono što su napadači već kopirali prije nego što ste uopće primijetili problem. To se odnosi bez obzira jeste li školski okrug, općinski ured ili mala tvrtka koja obrađuje podatke o klijentima. Pretpostavka da ste premali da biste bili meta više nije sigurna oklada; manje organizacije često su odabrane upravo zato što imaju manje obrane.

Ključni zaključci

  • Napadi ransomwareom sve više daju prednost krađi podataka i prijetnjama curenjem nad čistim šifriranjem, obrazac koji se vidi i regionalno i međunarodno.
  • Oporavak od šifriranja putem sigurnosnih kopija ne eliminira rizik od objave ukradenih podataka.
  • Male i srednje velike organizacije, uključujući škole i općinske mreže, ostaju česte mete zbog ograničenih sigurnosnih resursa.
  • Učinkovita obrana sada zahtijeva nadzor eksfiltracije podataka, pooštravanje kontrola pristupa i planiranje odgovora na incidente s obzirom na mogućnost javnog curenja, a ne samo zastoja sustava.