Rekordszámú Zsarolóvírus-csoport, De Az Áldozatok Száma Nem Nő

A zsarolóvírus-aktivitás új mérföldkőhöz érkezett ebben a negyedévben, nem azért, mert a támadások lelassultak, hanem mert a támadók mezeje zsúfoltabbá vált. Az adatszivárgási oldalak 93 aktív zsarolóvírus-csoportot követtek nyomon az időszakban, ami rekordmagas szám, az ITBrief által jelentett új adatok szerint. Az operátorok számának megugrása ellenére az áldozatok összlétszáma nagyrészt stagnált az előző negyedévhez képest.

Ez első pillantásra jó hírnek tűnhet. Pedig nem az, legalábbis nem úgy, ahogyan látszik. Az adatszivárgási oldalak 2 139 zsarolóvírus-áldozatot rögzítettek a negyedévben, ami lényegében változatlan az előző három hónaphoz képest, de még mindig 33%-kal magasabb, mint egy évvel korábban ugyanebben az időszakban. Más szóval, a zsarolóvírus-ökoszisztéma nem hűlt le. Egyszerűen csak szétterült több csoport között, amelyek mindegyike egy kisebb szeletet követel egy még mindig növekvő tortából.

Miért Nem Jelent Kevesebb Kockázatot A Több Csoport?

Az aktív zsarolóvírus-műveletek rekordszáma jelentős elmozdulásra utal a bűnözői ökoszisztéma felépítésében. Évekig néhány domináns zsarolóvírus-márka irányította a támadások nagy részét. Amikor a bűnüldözés megzavarta ezen nagy műveletek egyikét, az áldozatok száma gyakran érezhetően csökkent, mielőtt visszapattant volna.

Ez a minta úgy tűnik, felbomlik. Mivel 93 csoport verseng most a célpontokért, a zsarolóvírus-gazdaság kevésbé hasonlít néhány bűnözői monopóliumra, és inkább egy töredezett piacra. A kisebb, újabb vagy átmárkázott csoportok fel tudják szívni azt a támadási mennyiséget, amelyet korábban a nagyobb műveletek egyedül generáltak. Ez ellenállóbbá teszi a teljes fenyegetést. Egy-két kiemelkedő csoport lebuktatása már nem csökkenti érdemben a teljes támadási aktivitást, mert több tucat másik áll készen a rés betöltésére.

Ennek a töredezettségnek gyakorlati következményei is vannak a védelmi szakemberek és az adatvédelemre érzékeny szervezetek számára egyaránt. A több csoport többféle taktikát, eszköztárat és váltságdíj-tárgyalási magatartást jelent, ami megnehezíti egyetlen védelmi forgatókönyv felépítését. Egyes csoportok jól bevált adathalászatra és távoli hozzáférésű rendszerek kihasználására támaszkodnak, míg mások gyorsan lépnek az újonnan felfedezett, vállalati szoftverekben található sebezhetőségek kihasználására. Friss példa a Storm-1175 N-central hiba kihasználása a StormEncryptor telepítéséhez, amely megmutatja, milyen gyorsan válhat egyetlen javítatlan sebezhetőség a széles körben használt IT-felügyeleti szoftverekben egy teljes körű zsarolóvírus-incidens belépési pontjává.

A Stagnáló, De Egyenletes Támadási Ráta Adatvédelmi Következményei

Amikor a zsarolóvírus-áldozatok száma stagnál, csábító stabilizációként értelmezni. De a 33%-os éves növekedésre és az aktív csoportok rekordszámára épülő stagnáló számok más történetet mesélnek: a kockázati alapvonal egyszerűen magasabbra került, és ott is maradt.

Minden zsarolóvírus-incidens magában hordoz egy adat-expozíciós összetevőt, amely túlmutat a zárolt fájlokon. A legtöbb modern zsarolóvírus-művelet az adattitkosítást adatlopással párosítja, és az ellopott nyilvántartásokat szivárogtatási oldalakon teszi közzé, ha az áldozatok megtagadják a fizetést. Ez azt jelenti, hogy a személyes adatok, pénzügyi nyilvántartások, egészségügyi adatok és belső kommunikációk egyre nagyobb mértékben ki vannak téve a nyilvános közzététel kockázatának, nem csak az üzemzavaroknak. Mivel több csoport üzemeltet független szivárogtatási oldalakat és tárgyalási infrastruktúrát, a feltört adatok nyomon követése nehezebbé válik mind az áldozatok, mind a kutatók számára.

A fogyasztók számára ez a töredezettség azért számít, mert megsokszorozza azokat az utakat, amelyeken keresztül személyes adataik nyilvánosságra kerülhetnek. Egy egészségügyi szolgáltatónál, iskolai körzetben vagy kisvállalkozói beszállítónál bekövetkezett adatvédelmi incidens ugyanúgy vezethet nyilvános adatkidobáshoz, mint egy nagyvállalati incidens. Az aktív csoportok rekordszáma arra utal, hogy a támadók egyre inkább hajlandók kisebb vagy közepes méretű szervezeteket célozni, amelyeknek gyengébb biztonsági költségvetésük lehet, de érzékeny személyes adatokat tartanak nyilván.

Mit Jelent Ez Önnek?

Ha magánszemély, a gyakorlati kockázat nem változott drámaian, de annak az esélye, hogy egy Ön adatait tároló szervezetet zsarolóvírus-támadás ér, csendben megnőtt. Ha vállalkozást vezet, különösen kicsi vagy közepes méretűt, az aktív csoportok rekordszáma azt jelenti, hogy már nem feltételezheti, hogy túl kicsi ahhoz, hogy célpont legyen. A támadók diverzifikálnak, és ez a diverzifikáció kitölti azokat a réseket, amelyek korábban megvédték a kisebb szervezeteket a komoly zsarolóvírus-csoportoktól.

A legfontosabb tanulság, hogy a zsarolóvírus-fenyegetést már nem néhány hírhedt csoportnév határozza meg. Ez egy széles, töredezett ökoszisztéma, ahol több tucat operátor aktívan vadászik sebezhető belépési pontokra, a javítatlan szoftverektől a kitett távoli hozzáférésű eszközökig.

Gyakorlati Tanácsok

  • Kezelje kiemelt prioritásként a beszállítói és harmadik féltől származó szoftverek javítását, ne utólagos gondolatként. A széles körben használt IT-eszközök sebezhetőségei továbbra is gyakori belépési pontot jelentenek a zsarolóvírus-csoportok számára.
  • Feltételezze, hogy bármely szervezet, amely a személyes adatait tárolja, mérettől függetlenül célpont lehet. Figyelje az adatvédelmi incidensekről szóló értesítéseket, és fontolja meg a hitel- vagy személyazonosság-figyelő szolgáltatást, ha incidensről értesítik.
  • A vállalkozások tartsanak fenn offline, tesztelt biztonsági mentéseket és egy incidenskezelési tervet, amely figyelembe veszi az adatlopást és a szivárogtatási oldalakon való megjelenést is, nem csak a rendszertitkosítást.
  • Tájékozódjon a konkrét zsarolóvírus-kampányokról és a kihasznált sebezhetőségekről, amelyek az Ön szervezete által használt szoftvereket érintik, mivel az új csoportok gyorsabban alkalmazzák ezeket a taktikákat, mint valaha.

Az aktív zsarolóvírus-csoportok rekordszáma ebben a negyedévben azt jelzi, hogy a fenyegetettségi környezet egyre elosztottabbá válik, és egyre nehezebb megzavarni egyetlen lebuktatással. A stagnáló áldozatszám nem jelent stagnáló kockázatot. Azt jelenti, hogy a nyomás egyszerűen új terjedési módokat talált.