A zsarolóvírusokról szóló címek többsége ugyanarra a néhány jól ismert névre összpontosít, de a fenyegető szereplők egy csendesebb kategóriája bizonyul ugyanolyan károsnak. A kevésbé ismert zsarolóvírus-csoportok egyre inkább felhagynak a kiterjedt affiliate-hálózatokkal, amelyek olyan csoportokat tettek hírhedtté, mint a LockBit és a Cl0p, és helyettük kicsi, fegyelmezett csapatokat választanak, amelyekbe nehezebb beépülni és amelyeket nehezebb megjósolni. A Royal, egy szeptember körül felbukkant csoport, ennek a váltásnak az egyik legvilágosabb példája, és hasznos esettanulmányként szolgál arra nézve, miért nem jelent nagyobb biztonságot a kisebb méret azon vállalkozások számára, amelyeket ezek a csoportok célba vesznek.
Egy másik üzleti modell: Zárt csapatok az affiliate-ek helyett
A legtöbb jelentős zsarolóvírus-művelet affiliate- vagy ransomware-as-a-service modellben működik. Az alapszintű fejlesztők megépítik és karbantartják a kártevőt, majd licencbe adják egy forgó szereplőgárdából álló affiliate-körnek, amely elvégzi a tényleges behatolásokat a váltságdíj egy részéért cserébe. Ez egy hatékony struktúra, amely lehetővé teszi, hogy egyetlen kártevő több tucat vagy több száz egyidejű támadásra terjedjen ki, de gyenge pontokat is teremt. Az affiliate-ek hanyagok lesznek, részleteket szivárogtatnak ki, vagy letartóztatják őket, és a bűnüldözés valódi sikereket ért el e hálózatok felgöngyölítésében a leggyengébb láncszem üldözésével.
A Royal teljesen kihagyja ezt a modellt. Ahelyett, hogy széles affiliate-bázist toborozna, a csoport egy kisebb, szorosabb alaptaggal működik, amelyről úgy vélik, hogy a Conti egykori tagjait foglalja magában – a Conti a széttagolódása előtt az egyik legtermékenyebb és technikailag legkifinomultabb zsarolóvírus-művelet volt. Ez a származás számít. Egy olyan csoport, amely tapasztalt operátorok köré épül, akik már tudják, hogyan mozogjanak vállalati hálózatokban, kerüljék el az észlelést és tárgyaljanak váltságdíjakról, nem szorul méretre a hatékonysághoz. Fegyelemre van szüksége, és egy zárt struktúrát könnyebb fegyelmezettnek tartani.
A védekezők számára ez jelentős változás a fenyegetettségi környezetben. Az affiliate-vezérelt csoportok gyakran következetlen taktikák nyomát hagyják maguk után, mert túl sok különböző ember használja ugyanazt az eszközkészletet. Egy zárt csapat, mint a Royal, ezzel szemben inkább következetességgel és nagyobb operatív biztonsággal működik, ami megnehezítheti tevékenységük azonosítását és attribúcióját a behatolás korai szakaszaiban.
A kettős zsarolás marad a közös szál
A strukturális különbségek ellenére a Royal egy taktikát oszt szinte minden más aktív zsarolóvírus-csoporttal manapság: a kettős zsarolást. Ahelyett, hogy egyszerűen titkosítaná az áldozat fájljait és fizetést követelne a visszafejtési kulcsért, a csoport először kimenekíti a bizalmas adatokat a hálózatból. Ha a váltságdíjat nem fizetik ki, a fenyegetés nem csupán zárolt fájlok – hanem a ellopott adatok nyilvános közzététele, amely ügyfélnyilvántartásokat, pénzügyi információkat vagy belső kommunikációt tartalmazhat.
Ez a kétirányú nyomásgyakorló kampány az iparági standarddá vált, mert működik. Még azok a szervezetek is, amelyek szilárd biztonsági mentési rendszerekkel rendelkeznek, és fizetés nélkül vissza tudnák állítani a titkosított adatokat, szembesülnek az adatszivárgás hírnevet érintő és szabályozási következményeivel. Ez egy olyan taktika, amely a zsarolóvírus-ökoszisztémában mindenütt megjelenik, függetlenül egy csoport méretétől vagy hírhedtségétől. A kisebb, újabb belépők ugyanolyan készségesen alkalmazzák, mint a bevett nevek. Az M3RX zsarolóvírus nemrégiben egy spanyol szoftvercég elleni igényét bejelentő esete, amely során több száz gigabájt adatot loptak el, ugyanezt a forgatókönyvet követi: behatolás, kimenekítés, titkosítás és a nyilvánosságra hozatal fenyegetése a fizetésig.
Amit ez a minta a vállalkozásoknak elmond, az az, hogy egy zsarolóvírus-csoport mérete vagy hírneve gyenge helyettesítője a kockázatnak. Egy viszonylag ismeretlen, néhány képzett operátorból álló csapat ugyanazt a kettős zsarolási támadást tudja végrehajtani, ugyanazokkal a következményekkel, mint egy címlapokat uraló csoport.
Mit jelent ez Önnek
A biztonsági csapatok és üzlettulajdonosok számára a Royal és hasonló csoportok tanulsága az, hogy a néhány híres zsarolóvírus-név figyelésére épülő fenyegetésmonitorozás hiányos. A kevésbé ismert zsarolóvírus-csoportokat gyakran feloszlatott vagy átnevezett szervezetek tapasztalt operátorai alkotják, ami azt jelenti, hogy képességeik nagyobb nevekhez mérhetők, még jelentős nyilvános lábnyom nélkül is.
Ennek közvetlen következményei vannak arra nézve is, hogyan gondolkodnak a szervezetek a hálózati hozzáférésről. Mivel a kettős zsarolás attól függ, hogy a támadók képesek-e mozogni a hálózaton és adatokat kivonni a titkosítás kiváltása előtt, az oldalirányú mozgás korlátozása az egyik leghatékonyabb rendelkezésre álló védekezés. Az erős hálózati szegmentálás, a szigorú hozzáférés-ellenőrzések és a szokatlan kimenő adatforgalom monitorozása még a kimenekítés befejeződése előtt elkaphatja a behatolást, még akkor is, ha a kezdeti betörést nem sikerül megállítani. A biztonságos távoli hozzáférési eszközök, beleértve a megfelelően konfigurált VPN-eket többtényezős hitelesítéssel, továbbra is az egyik legegyszerűbb módja annak, hogy csökkentsük azt a kitett támadási felületet, amelyre az olyan csoportok, mint a Royal, támaszkodnak a kezdeti lábra álláshoz.
Gyakorlati tanulságok
A vállalkozásoknak nem kell minden homályos zsarolóvírus-csoportot név szerint nyomon követniük ahhoz, hogy megvédjék magukat, de fel kell tételezniük, hogy bármely javítás nélküli rendszer vagy kitett távoli hozzáférési pont potenciális belépési lehetőség olyan csoportok számára, amelyekről soha nem hallottak. Néhány gyakorlati lépés valódi különbséget tesz: tartsuk a távoli hozzáférési eszközöket javított állapotban és többtényezős hitelesítés mögött, szegmentáljuk a hálózatokat, hogy egyetlen kompromittált fiók se érhesse el a bizalmas adatokat, figyeljük a nagy vagy szokatlan kimenő adatforgalmat, amely folyamatban lévő kimenekítésre utalhat, és tartsunk fenn offline biztonsági mentéseket, amelyeket rendszeresen tesztelnek, nem csak tárolnak.
A kevésbé ismert zsarolóvírus-csoportok nem lábjegyzetet jelentenek a híreket uraló nagyobb nevekhez. Ahogy a Royal és más kisebb, zárt csapatú műveletek demonstrálják, a csökkent láthatóság gyakran fokozott operatív készséggel jár, nem pedig csökkent kockázattal. Minden csoportot, ismerőst vagy ismeretlent, ugyanolyan szintű védelmi szigort alkalmazva kezelni a legmegbízhatóbb módja annak, hogy előrébb maradjunk náluk.




