A ransomware már azelőtt szabotálja a helyreállítást, hogy bármit titkosítana
A legtöbb ember úgy képzeli el a ransomware-támadást, mint egyetlen, hirtelen eseményt: a fájlok titkosításra kerülnek, megjelenik egy váltságdíj-követelő üzenet, és a szervezet kapkodva próbál reagálni. A valóságban a ransomware-támadás legkárosabb része gyakran azelőtt történik, hogy akár egyetlen fájl is zárolásra kerülne. A támadók szándékosan először a biztonsági mentéseket és a helyreállítási lehetőségeket semmisítik meg, így amikor végül bekövetkezik a titkosítás, az áldozatoknak már nem marad biztonsági hálójuk, amelyre támaszkodhatnának.
Ez a mögöttes felismerés áll a biztonsági műveletek egyre nagyobb figyelmet kapó területe mögött: a detektálási tervezés (detection engineering), amely kifejezetten a titkosítás előtti szabotázs felderítésére épül. Két viselkedésminta tűnik ki megbízható korai figyelmeztető jelként. Az első a shadow copy törlése, amikor a támadók törlik a Windows Volume Shadow Copy-kat, vagyis a beépített pillanatképeket, amelyek lehetővé teszik a rendszergazdák számára, hogy visszaálljanak a rendszer egy korábbi, tiszta állapotára. A második a Group Policy Objects (GPO-k) visszaélésszerű használata, amellyel kártékony tartalmakat juttatnak el egy teljes hálózatra egyszerre, egyetlen feltört fiókot tömeges terjesztési mechanizmussá alakítva.
Mindkét művelet csendesebb, mint maga a titkosítás. Egyik sem zár ki azonnal senkit semmiből. Pontosan ezért veszélyesek: abban az időablakban történnek, mielőtt bárki észrevenné, hogy valami nincs rendben, és kifejezetten arra tervezték őket, hogy lehetetlenné tegyék a helyreállítást, amint a támadás nyilvánvalóvá válik.
Miért változtatja meg az idővonalat a detektálási tervezés
A hagyományos biztonsági monitoring általában a hatás pillanatára összpontosít, arra a pontra, amikor a fájlok titkosításra kerülnek, és a rendszerek leállnak. Addigra a kár nagyrészt megtörtént. A detektálási tervezés megfordítja ezt az idővonalat azzal, hogy riasztásokat épít a támadók által a titkosítás megkezdése előtt végrehajtott előkészítő lépésekre.
A shadow copy törlésére vonatkozó riasztás azt jelenti, hogy azt eredendően gyanús eseményként kezeljük, nem pedig rutinszerű karbantartásként. A jogos rendszergazdáknak ritkán van szükségük arra, hogy shadow copy-kat tömegesen töröljenek több rendszeren rövid időn belül. Amikor ez a minta megjelenik, az erős jelzés arra, hogy valami aktívan dolgozik a szervezet helyreállítási képességének megsemmisítésén.
Hasonlóképpen, a szervezeti szinten új szkripteket vagy futtatható fájlokat terjesztő GPO-módosítások figyelése tetten éri a támadókat pontosan abban a pillanatban, amikor megpróbálják kiterjeszteni hozzáférésüket. A GPO-k azért hatékony adminisztrációs eszközök, mert elérik a tartomány összes gépét. Ez az erő teszi őket vonzó célponttá azoknak a támadóknak, akik a ransomware-terhelést a lehető legszélesebb körben és leggyorsabban szeretnék terjeszteni.
Ha detektálási szabályokat építünk ezekre a konkrét, jól ismert támadói viselkedésmintákra, a biztonsági csapatoknak esélyük nyílik beavatkozni a titkosítás megkezdése előtt, nem pedig utána. Ez érdemi elmozdulás a reaktív incidenskezeléstől a proaktív megzavarás felé.
Az adatvédelmi tét a biztonsági mentések megsemmisítése mögött
Érdemes megállni egy pillanatra, hogy megértsük, miért számít ennyire a biztonsági mentések megsemmisítése az azonnali működési fejfájáson túl. Amikor a helyreállítási lehetőségek megsemmisülnek, a szervezetek sokkal szűkebb választási lehetőségek közé szorulnak, és az egyik leggyakoribb a váltságdíj kifizetése. A ransomware-kimenetelekkel kapcsolatos kutatások kimutatták, hogy a szervezetek jelentős része még mindig a fizetést választja, annak ellenére, hogy ez semmit sem garantál. Korábbi tudósításunk arról, hogy az ANZ-vállalatok 34%-a még mindig fizet ransomware-váltságdíjat, megállapította, hogy a fizetés korántsem megbízható megoldás, és ezt a döntést gyakran pontosan az a fajta nyomás hatására hozzák meg, amelyet a biztonsági mentések megsemmisítése teremt.
Itt van egy adatvédelmi dimenzió is. Amikor a biztonsági mentések eltűnnek, és a tárgyalás válik az egyetlen előre vezető úttá, a szervezeteknek nagyobb eséllyel kell szembenézniük az adatszivárgás kockázatával. A támadók gyakran párosítják a titkosítást adatlopással, és azzal fenyegetőznek, hogy nyilvánosságra hozzák az érzékeny ügyfél- vagy munkavállalói adatokat, ha nem történik fizetés. A biztonsági mentések megsemmisítése megszünteti annak lehetőségét, hogy egyszerűen visszaállítsanak és megtagadják a tárgyalást, ami növeli annak esélyét, hogy az ellopott személyes adatok nyomásgyakorlási eszközzé váljanak. Ha korábban érjük tetten a támadást, még a biztonsági mentések törlése előtt, az többet őriz meg, mint pusztán az IT-infrastruktúrát. Megőrzi a szervezet azon képességét, hogy nemet mondjon a váltságdíj-követelésre anélkül, hogy az általa kiszolgált emberek személyes adataival szerencsejátékot játszana.
Mit jelent ez az Ön számára
Ha egy vállalkozás IT-rendszereit kezeli, ez arra emlékeztet, hogy a ransomware-védelem nem állhat meg a végponti vírusvédelemnél vagy a titkosított fájlok felderítésénél. A valódi nyomáspont gyakran órákkal vagy napokkal korábban van, a látható támadást megelőző csendes adminisztratív változásokban. Ha pusztán fogyasztó vagy munkavállaló, akinek adatai ezekben a rendszerekben vannak, a tanulság közvetettebb, de még mindig fontos: azok a szervezetek, amelyek a korai detektálási tervezésbe fektetnek, kisebb valószínűséggel kerülnek olyan helyzetbe, hogy kénytelenek váltságdíjat fizetni vagy tárgyalni az Ön személyes adatait birtokló támadókkal.
Gyakorlati tanulságok
A biztonsági csapatok számára néhány konkrét lépés következik közvetlenül ebből: építsenek riasztásokat kifejezetten a shadow copy törlési eseményekre, ne kezeljék azokat háttérzajként; figyeljék a GPO-módosításokat szokatlan kiterjedés vagy időzítés szempontjából; és tartsanak legalább egy biztonsági másolatot, amely teljesen elkülönítve van a tartománytól, így egyetlen feltört rendszergazdai fiók sem érheti el. Mindenki más számára ez jó ok arra, hogy megkérdezze azokat a szervezeteket, amelyek az adataikat kezelik, hogy valójában mi a helyreállítási tervük, és hogy az olyan biztonsági mentésektől függ-e, amelyeket egy támadó percek alatt törölhet.
FAQ (fordítsa le az összes kérdést és választ): Q1: Miért törlik a támadók a shadow copy-kat a fájlok titkosítása előtt? A1: Először megsemmisítik a biztonsági mentéseket és a helyreállítási lehetőségeket, így amikor végül bekövetkezik a titkosítás, az áldozatoknak nem marad biztonsági hálójuk, amelyre támaszkodhatnának. Q2: Melyik a két korai figyelmeztető jel, amelyet a cikk említ? A2: A shadow copy törlése és a Group Policy Objects (GPO-k) visszaélésszerű használata kártékony tartalmak teljes hálózatra történő terjesztésére. Q3: Miért tekintik a shadow copy törlését gyanúsnak, nem pedig rutinszerű karbantartásnak? A3: A jogos rendszergazdáknak ritkán van szükségük arra, hogy shadow copy-kat tömegesen töröljenek több rendszeren rövid időn belül, így ez a minta erős jelzés a szabotázsra. Q4: Hogyan változtatja meg a detektálási tervezés a reagálás idővonalát? A4: Riasztásokat épít a támadók által a titkosítás előtt végrehajtott előkészítő lépésekre, lehetővé téve a biztonsági csapatok számára, hogy a titkosítás megkezdése előtt avatkozzanak be, nem pedig utána. Q5: Miért vonzóak a GPO-k a támadók számára? A5: A GPO-k elérik a tartomány összes gépét, ezért a támadók visszaélnek velük, hogy a ransomware-terhelést a lehető legszélesebb körben és leggyorsabban terjesszék egyetlen feltört fiókból. ---END---




