Kevesebb a zsarolóvírus-támadás, de a fenyegetés egyre élesebb
A Halcyon biztonsági cég új negyedéves jelentése vegyes üzenetet küld mindazoknak, akik a zsarolóvírus-trendeket figyelik: a támadások összmennyisége csökken, de a sikeres támadások mögött álló módszerek egyre nehezebben észlelhetők és állíthatók meg. A legfontosabb megállapítás, hogy a zsarolóvírus-csoportok egyre gyakrabban vetnek be úgynevezett "EDR-ölő" technikákat – olyan módszereket, amelyekkel a végpont-észlelő és válaszadó (EDR) szoftvereket letiltják, mielőtt a fájltitkosító kártevőt telepítenék.
Az EDR-eszközök azok a biztonsági szoftverek, amelyekre sok szervezet támaszkodik, hogy a gyanús viselkedést még azelőtt észrevegyék laptopokon, szervereken és munkaállomásokon, mielőtt az teljes körű adatszivárgássá válna. Amikor a támadók ezt a szoftvert először csendben kikapcsolják vagy elvakítják, időt nyernek, hogy mozoghassanak a hálózaton, adatot lopjanak és rendszereket titkosítsanak, sokkal kisebb eséllyel annak, hogy a támadás közepén rajtakapják őket.
Speciális trükkből általános gyakorlat
A Halcyon 2026 második negyedévére vonatkozó adatai szerint ami korábban egy rétegelt, nagy technikai tudást igénylő képességnek számított, amelyet a legkifinomultabb zsarolóvírus-csapatok tartottak fenn, mára a támadási lánc rutinszerű részévé vált. A végpontvédelmi biztonság letiltása vagy megkerülése már nem kivétel, hanem egyre inkább alapelvárás a modern zsarolóvírus-műveleteket futtató csoportok részéről.
Ez a változás azért fontos, mert az EDR volt az egyik elsődleges védelmi réteg, amelybe a szervezetek befektetnek, hogy a behatolásokat korán elkapják. Ha ennek a rétegnek a letiltása már nem ritka, egyedi technika, hanem egy szabványos, megismételhető lépés, akkor ez csökkenti a képzettségi korlátot a kevésbé kifinomult csoportok számára, hogy ugyanazt az eredményt érjék el, mint a legjobb képességű támadók. Ez azt is jelenti, hogy a hagyományos kompromittálódási jelek, például egy EDR-riasztás, egyszerűen soha nem jelenhetnek meg, így a biztonsági csapatok kevesebb figyelmeztetést kapnak, mielőtt az adatokat ellopják vagy a rendszereket zárolják.
A Halcyon jelentésében kiemelt irónia, hogy mindez éppen akkor történik, amikor a zsarolóvírus-támadások nyers száma csökken. A kevesebb incidens nem feltétlenül jelent kisebb kockázatot. Azt is jelentheti, hogy a még előforduló támadások célzottabbak, jobban felszereltek, és amint elkezdődnek, nehezebben állíthatók meg, mivel a mögöttük álló támadók kifejezetten azokra az eszközeikre fejlesztették a szaktudásukat, amelyekre a védők a leginkább támaszkodnak.
Miért fontos ez az adatvédelem, nem csak az informatika számára
Csábító lehet az EDR-ölő technikákat pusztán technikai, informatikai részlegre tartozó háttéri aggodalomként kezelni. A következmények azonban közvetlenül a hétköznapi embereket sújtják, akiknek az adatai a célba vett szervezetekben találhatók. A zsarolóvírus-támadások ma már ritkán állnak meg a titkosításnál; a csoportok rutinszerűen először kiszivárogtatják az érzékeny fájlokat, és azzal fenyegetőznek, hogy nyilvánosságra hozzák őket, ha nem fizetnek váltságdíjat. Amikor a támadók egyre hosszabb ideig zavartalanul tudják kikapcsolni az észlelő eszközöket és háborítatlanul működhetnek, több idejük van megtalálni és lemásolni éppen azt a fajta adatot, amely a legfontosabb – ügyfélnyilvántartásokat, munkavállalói fájlokat, pénzügyi dokumentumokat és védett üzleti információkat.
A nemrégiben történt eset, amikor a Gentlemen Ransomware eltalálta a Soja de Portugalt, és 491 GB érzékeny vállalati adat került nyilvánosságra, világosan szemlélteti, hogyan vezetnek ezek a támadások valódi kitettséghez az egyének és a cégek számára egyaránt. Függetlenül attól, hogy az a konkrét incidens tartalmazott-e EDR-megkerülést, megmutatja, milyen mértékű adat söpörhető be, amint a támadók megvetik a lábukat, és minimális zavarással tudnak tevékenykedni.
Mit jelent ez Önnek
A legtöbb olvasó számára ez nem pánikra való felhívás, hanem emlékeztető arra, hogy a biztonsági feltételezések, amelyekre sok szervezet támaszkodik, változóban vannak. Ha Ön az informatika vagy a biztonság területén dolgozik, a Halcyon megállapításai aláhúzzák, hogy az EDR önmagában már nem kezelhető garantált korai riasztórendszerként; a többrétegű védelem, a hálózatfigyelés és a gyors reagálás tervezése fontosabb, mint valaha. Ha magánszemély, akinek személyes adatait cégek, iskolák, egészségügyi szolgáltatók vagy szolgáltatói platformok tárolják, ez a tendencia emlékeztet arra, hogy egy e szervezetek valamelyikénél bekövetkező adatszivárgás a korábbinál kevesebb előzetes figyelmeztetéssel fedheti fel az Ön adatait, mivel a támadók egyre jobban tudnak észrevétlenül tevékenykedni.
Gyakorlatias tanulságok
Néhány praktikus lépés segíthet a szereptől függetlenül:
- Ha biztonsági infrastruktúrát kezel, ne hagyatkozzon kizárólag az EDR-riasztásokra; kapcsolja össze őket hálózati szintű figyeléssel és rendszeres asztalgyakorlatokkal, amelyek feltételezik, hogy az észlelő eszközök esetleg le vannak tiltva.
- Támogassa és szorgalmazza azokat a biztonsági irányelveket, amelyek tartalmazzák az offline mentéseket, mivel azoknak a zsarolóvírus-csoportoknak, amelyek sikeresen letiltják az EDR-t, gyakran több idejük marad a mentési rendszerek megtámadására is.
- Magánszemélyként használjon egyedi jelszavakat és engedélyezze a többtényezős hitelesítést mindenhol, ahol adatait tárolják, hogy még ha egy Ön által igénybe vett cég adatszivárgást szenved is, a többi fiókja védve maradjon.
- Kísérje figyelemmel azon cégek adatvédelmi értesítéseit, amelyekkel üzleti kapcsolatban áll, és gyorsan cselekedjen a javasolt jelszóváltoztatások vagy hitelfigyelési ajánlatok esetén.
A zsarolóvírus-támadások nyers száma talán csökkenőben van, de az EDR-ölő technikák kifinomultsága miatt a bekövetkező támadások nagyobb kockázatot jelentenek az általuk érintett adatokra nézve. A fenyegetések fejlődésének nyomon követése az egyik legegyszerűbb módja annak, hogy egy lépéssel előrébb járjunk.




