A zsarolóvírus-bandák titkosítják a ellopott adatokat, mielőtt azok elhagynák a hálózatot

A zsarolóvírusok mindig is a sebességre és a titoktartásra támaszkodtak, de a támadók mindkettőt finomítják. A legújabb változás a titkosított zsarolóvírus-adatszivárogtatás: ahelyett, hogy csendben másolnák le a fájlokat az áldozat hálózatáról a biztonsági eszközök szeme láttára, a bandák most titkosításba csomagolják a ellopott adatokat, mielőtt azok elhagynák az épületet. Az eredmény egy olyan lopás, amely sok megfigyelő rendszer számára közönséges titkosított forgalomnak tűnik, nem pedig betörésnek.

Ez azért fontos, mert az adatlopás a modern zsarolóvírus-zsarolás gerincévé vált. A támadók már nem csak zárolják a fájlokat és követelnek fizetést a visszafejtési kulcsért. Sokan most először érzékeny adatokat lopnak el, és azzal fenyegetőznek, hogy nyilvánosan kiszivárogtatják azokat, ha nem fizetnek váltságdíjat – ezt a taktikát kettős zsarolásnak nevezik. A ellopott adatok titkosítása, miközben azok kifelé haladnak, egy újabb védelmi réteget ad a támadónak, megnehezítve a védők számára a lopás észlelését, amíg az éppen zajlik, nem csak miután a kár már megtörtént.

Miért nehezíti a titkosítás a adatszivárogtatás felderítését

A hagyományos hálózati és végpontbiztonsági eszközök arra készültek, hogy a forgalmat gyanúsnak tűnő minták után vizsgálják: szokatlan fájlmozgások, ismert rosszindulatú szerverekhez való kapcsolódások, vagy nagy mennyiségű adat mozgása ismeretlen célpontok felé. Amikor ezeket az adatokat a hálózat elhagyása előtt titkosítják, a biztonsági eszközök gyakran nem tudják megkülönböztetni a legális titkosított biztonsági mentést, a felhőszinkronizálást vagy azt a bűnözőt, aki ügyféladatokat és pénzügyi dokumentumokat szív el.

Ez a titkosított adatszivárogtatás alapvető problémája: nem csak a ellopott tartalom elrejtéséről van szó, hanem magának a lopás aktusának az álcázásáról is. Azok a biztonsági csapatok, amelyek erősen támaszkodnak a tartalomvizsgálatra vagy az aláírás-alapú észlelésre, olyan titkosított adathalmazokkal szembesülnek, amelyek kevés nyomot adnak arról, mi van bennük, vagy hová tartanak valójában. Ez arra kényszeríti a védőket, hogy a figyelmüket a viselkedési jelekre irányítsák, mint például a szokatlan időzítés, a váratlan célpontok vagy a rendellenes adatmennyiségek, ahelyett, hogy magának a forgalomnak a tartalmát próbálnák elolvasni.

Egy fokozódó macska-egér játék

Ez a fejlemény legjobban a támadók és védők közötti folyamatos oda-vissza játék részeként érthető meg. Ahogy a szervezetek egyre jobban felismerik a zsarolóvírus-titkosítást a belső rendszereken és azonosítják az ismert kártevő-aláírásokat, a támadók alkalmazkodtak azáltal, hogy megváltoztatták, hogyan és mikor titkosítják az adatokat. A titkosítás korábbi szakaszba való áthelyezése a támadási láncban, a adatszivárogtatás szakaszába a fájlok végső zárolása helyett, közvetlen válasz a javuló észlelési képességekre.

Ez egy olyan minta, amely szélesebb körben is megjelenik a zsarolóvírus-műveletekben. A zsarolási taktikák is agresszívabbá és személyre szabottabbá váltak, beleértve a bandák AI használatáról szóló jelentéseket, hogy erősebben nyomást gyakoroljanak az áldozatokra, hogy gyorsan fizessenek. A titkosított adatszivárogtatás és az AI-vezérelt nyomáskampányok ugyanazt a mögöttes tendenciát tükrözik: a zsarolóvírus-csoportok professzionalizálják műveleteiket, a technikai kikerülést és a pszichológiai nyomásgyakorlást ugyanazon zsarolási stratégia két oldalaként kezelve. Ahogy a védők bezárnak egy rést, a támadók újat nyitnak, és a ciklus folytatódik.

Mit jelent ez Önnek

A legtöbb egyén számára ez a változás közvetetten jelentkezik. Ha egy vállalat, amellyel üzleti kapcsolatban áll, olyan zsarolóvírus-csoport áldozatává válik, amely titkosított adatszivárogtatást használ, a jogsértés hosszabb ideig észrevétlen maradhat, ami azt jelenti, hogy személyes adatai hosszabb ideig lehetnek kitéve, mielőtt bárki észrevenné vagy értesítené az érintett ügyfeleket. A késleltetett észlelés általában késleltetett közzétételt is jelent, így az emberek csak jóval az esemény után értesülhetnek arról, hogy ellopták az adataikat.

A szervezetek számára az üzenet világosabb: a kizárólag a fájltartalom vizsgálatára vagy az ismert kártevő-aláírások egyeztetésére épülő észlelési stratégiák már nem elegendőek. A biztonsági csapatoknak szorosabban kell figyelniük a viselkedési rendellenességeket, például a váratlan kimenő kapcsolatokat, a szokatlan adatmennyiségeket furcsa időpontokban, vagy a normál üzleti műveletekhez nem illő célpontok felé irányuló forgalmat. A hálózati szegmentálás, a szigorú hozzáférés-ellenőrzés és a rendellenes titkosítási tevékenység megfigyelése mind fontosabbá válik, amikor maga a kiszivárogtatott adatok tartalma rejtve van a szem elől.

Gyakorlati lépések a kitettség csökkentésére

Bár a titkosított adatszivárogtatás olyan technikai kihívás, amelyet legjobban a biztonsági csapatok tudnak kezelni, vannak lépések, amelyeket mind a szervezetek, mind az egyének megtehetnek a kitettség korlátozására:

  • A szervezeteknek viselkedés-alapú megfigyelésbe kell befektetniük ahelyett, hogy csak a tartalomvizsgálatra támaszkodnának, mivel a titkosított forgalom elrejtheti, hogy valójában mit lopnak el.
  • Annak korlátozása, hogy ki férhet hozzá érzékeny adatokhoz, csökkenti azt a mennyiséget, amelyet a támadó ki tud szivárogtatni, még akkor is, ha lábát megveti a hálózatban.
  • Az incidenskezelési tervek rendszeres tesztelése segít a gyorsabb észlelésben és elszigetelésben, még akkor is, ha a támadók a felfedezés késleltetésére tervezett technikákat alkalmaznak.
  • Az egyéneknek feltételezniük kell, hogy a jogsértésről szóló értesítések később érkezhetnek, mint korábban, és proaktívan kell figyelniük a fiókokat és hiteljelentéseket ahelyett, hogy megvárnák, amíg egy vállalat felveszi velük a kapcsolatot.
  • Ha tájékozottak maradnak arról, hogyan fejlődnek a zsarolási taktikák, beleértve az AI növekvő használatát az áldozatokra gyakorolt nyomásra, az segíthet mind a szervezeteknek, mind az egyéneknek jobban előre jelezni, hogyan nézhet ki egy zsarolóvírus-incidens ma néhány évvel ezelőtthöz képest.

A titkosított zsarolóvírus-adatszivárogtatás egy újabb emlékeztető arra, hogy a kiberbűnözők folyamatosan alkalmazkodnak a védelmi fejlesztésekhez. A jó hír az, hogy e taktikák ismerete segít a szervezeteknek újragondolni észlelési stratégiáikat, és segít az egyéneknek ébernek maradni annak valóságával kapcsolatban, hogy a jogsértések nem feltétlenül bukkannak fel olyan gyorsan, mint korábban. A tájékozott és proaktív maradás továbbra is az egyik leghatékonyabb rendelkezésre álló védelem, mind a biztonsági csapatok, mind azon emberek számára, akiknek adatait védik.