A zsarolóvírus már nem csupán fájlok zárolásáról és váltságdíj követeléséről szól. Az Index Engines által bejelentett új megállapítások szerint egyes változatok másodlagos céllal készülnek: a zsarolóvírus kijátssza az észlelést és a helyreállítást, így az áldozatoknak kevesebb lehetőségük marad talpra állni fizetés nélkül. Íme, amit a cég állít, hogyan néz ki a szélesebb minta, és mit tehet ellene.
Mit állít az Index Engines kutatása
Az Index Engines, amely önmagát a kiberreziliencia vezetőjeként írja le, sajtóközleményben jelentette be a CyberSense Research Lab legújabb megállapításait. A fő állítás az, hogy az újabb zsarolóvírus-változatokat úgy tervezik meg, hogy kijátsszák az észlelést és aláássák a helyreállítási erőfeszítéseket.
A rendelkezésünkre álló részlet a közleményből rövid, ezért nem fogunk találgatni konkrét változatokról, technikai módszerekről vagy statisztikákról. Azt is érdemes szem előtt tartani, hogy ez egy vállalati bejelentés, és az Index Engines termékeket értékesít a kiberreziliencia területén. Kezeljük a megállapításokat egy szállító kutatásaként, nem pedig független ellenőrzésként. Még így is, a mögöttes üzenet megegyezik azzal a tanáccsal, amelyet a biztonsági szakemberek évek óta adnak: a támadók a biztonsági hálókat célozzák, nem csupán az adatokat.
Hogyan játssza ki a modern zsarolóvírus az észlelést és célozza a biztonsági mentéseket
Amikor a kutatók azt mondják, hogy a zsarolóvírust az észlelés kijátszására tervezték, általában arra gondolnak, hogy úgy alakították ki, hogy elkerülje azoknak az eszközöknek a riasztását, amelyeknek el kellene kapniuk, például a vírusirtó szoftvert vagy a megfigyelő rendszereket. Amikor azt mondják, hogy aláássa a helyreállítást, arra gondolnak, hogy azokat a dolgokat célozza, amelyeket a rendszerek helyreállításához használnánk, legnyilvánvalóbban a biztonsági mentéseket.
Ez azért fontos, mert sok szervezet garanciaként tekint a biztonsági mentésekre. A logika így szól: ha valami elromlik, visszaállítunk a biztonsági mentésből. Ez a terv csak akkor működik, ha a biztonsági mentések épek, elérhetők és tiszták. Ha rosszindulatú kód kerül a biztonsági másolatokba, vagy csendben idővel megrontja az adatokat, a visszaállítás visszahozhatja a problémát a fájlokkal együtt.
Ezért kockázatos az egyrétegű védelem. Az észlelő szoftver kihagyhat dolgokat. A biztonsági mentések érintettek lehetnek. Egyik sem jelent önmagában teljes választ, és a kutatás rávilágít arra a veszélyre, hogy azt feltételezzük, az egyik majd fedezni fogja a másikat.
Miért kitettek a kisvállalkozások és a magánszemélyek
A nagyvállalatoknak biztonsági csapataik és helyreállítási költségvetésük van. A kisebb szervezeteknek és magánszemélyeknek gyakran csak egyetlen, állandóan csatlakoztatott biztonsági mentési meghajtójuk van, vagy egy felhőszinkronizációs mappa, amelyet biztonsági mentésnek gondolnak. A szinkronizálás nem ugyanaz, mint a biztonsági mentés: ha a fájlok helyben titkosítva vagy megrongálva lesznek, a szinkronizációs szolgáltatás hűen másolhatja a kárt.
A következmények túlmutatnak az elveszett hozzáférésen is. A közelmúltbeli incidensek azt mutatják, hogy a támadás során eltulajdonított adatok nyilvánosságra kerülhetnek. A Stormous zsarolóvírus-támadásban egy holland egyházi hálózat ellen a csoport felelősséget vállalt és adatokat szivárogtatott ki, ami emlékeztető arra, hogy még azok a szervezetek is szembesülhetnek kitettséggel, amelyek helyreállítják rendszereiket. A ellopott adatok eladásra is felbukkanhatnak, mint a feltételezett paraguayi polgári nyilvántartási adatbázis-listázásban. A jó biztonsági mentések segítenek a helyreállításban, de nem hozzák vissza a kiszivárgott adatokat.
Gyakorlati védelem: biztonsági mentések, szegmentálás és választervezés
Mindez nem igényel pánikot. Néhány szokás élesen javítja az esélyeidet.
- Kövesd a 3-2-1 elvet. Tarts három másolatot a fontos adatokról, két különböző típusú tárolón, egy másolatot pedig tárolj távoli helyen vagy offline.
- Használj offline vagy megváltoztathatatlan biztonsági mentéseket. Egy offline másolat, amely nincs a hálózatodhoz csatlakoztatva, vagy egy megváltoztathatatlan másolat, amelyet egy meghatározott ideig nem lehet módosítani vagy törölni, sokkal nehezebben elérhető a támadó számára.
- Teszteld a visszaállításokat. Egy biztonsági mentés, amelyet soha nem állítottál vissza, feltételezés, nem terv. Próbálj visszaállítani néhány fájlt, és időnként egy teljes rendszert, hogy megerősítsd, működik.
- Szegmentáld a hálózatodat. Válaszd külön a biztonsági mentési rendszereket, a szervereket és az érzékeny adatokat a mindennapi eszközöktől, hogy az egyik gépen lévő fertőzés ne terjedhessen könnyen mindenhová.
- Korlátozd a hozzáférést. Használj egyedi hitelesítő adatokat és többfaktoros hitelesítést a biztonsági mentési rendszerekhez és adminisztrátori fiókokhoz, és csak azt a hozzáférést add meg az embereknek, amire szükségük van.
- Tartsd naprakészen a szoftvert. A javítások bezárják sok ajtót, amelyeken a támadók bejutnak.
- Írj választervet. Döntsd el előre, kit hívj, hogyan izoláld az érintett eszközöket, hol vannak a tiszta biztonsági mentések, és ki kezeli a kommunikációt. Nyomtass egy példányt, mivel a fájljaid egy incidens során elérhetetlenek lehetnek.
Mit jelent ez számodra
Ha vállalkozást vezetsz, a tanulság az, hogy az észlelő eszközöket és a biztonsági mentéseket különálló, átfedő védelmi intézkedésekként kell kezelni, és mindkettőt ellenőrizni kell. Ha magánszemély vagy, ellenőrizd, hogy a biztonsági mentéseid nincsenek-e állandóan a számítógépedhez csatlakoztatva, és hogy legalább egy másolat le van-e választva vagy védve van-e a változtatásoktól.
A VPN védi a forgalmadat az átvitel során, de nem állítja meg a zsarolóvírust, amely már megtelepedett az eszközödön. A biztonsági mentés higiéniája, a frissítések és az e-mail mellékletek és linkek óvatos kezelése végzik itt a nehéz munkát.
Vizsgáld felül a helyreállítási beállításodat most
Az Index Engines bejelentése hasznos emlékeztető, még akkor is, ha a részletek még korlátozottak. A zsarolóvírus észlelést és helyreállítást kijátszó módszerei olyan kockázatot jelentenek, amelyre fel lehet készülni. Ezen a héten szánj egy órát arra, hogy áttekintsd, hol vannak a biztonsági mentéseid, erősítsd meg, hogy legalább egy másolat offline vagy megváltoztathatatlan, tesztelj egy visszaállítást, ellenőrizd a hálózati szegmentálást, és írj le egy egyszerű választervet. A valós példáért arra, mi történhet egy támadás után, olvasd el jelentésünket a Stormous zsarolóvírus-incidensről és annak 10 GB-os adatszivárgásáról.




