Un catalogo di oltre 50 attacchi ransomware mostra che il modello sta cambiando

Una nuova raccolta di esempi di attacchi ransomware, che abbraccia decine di grandi violazioni e i loro costi finanziari, mette in luce qualcosa a cui vale la pena prestare attenzione oltre ai semplici numeri: la meccanica di questi attacchi si sta evolvendo in modi che mettono a rischio i dati personali più di quanto abbia mai fatto la sola crittografia.

La versione classica del ransomware, spesso chiamata crypto-ransomware, funziona esattamente come la maggior parte delle persone la immagina. Un codice dannoso si insinua in una rete e crittografa i file utilizzando algoritmi robusti, tipicamente AES-256 per bloccare i dati stessi e RSA-2048 per proteggere la chiave di crittografia. Una volta completato il processo, i file sono di fatto irrecuperabili senza la chiave privata dell'aggressore. Alle vittime viene quindi mostrata una nota di riscatto che richiede un pagamento, solitamente in Bitcoin o Monero, spesso accompagnata da un timer per il conto alla rovescia e dalla minaccia che la chiave verrà distrutta se la scadenza viene superata.

Questo modello ha costruito la reputazione che il ransomware ha oggi: un ospedale bloccato, un governo cittadino paralizzato, un produttore incapace di spedire i prodotti. Ma il catalogo di esempi punta a una seconda tattica, più silenziosa, che sta guadagnando terreno accanto a esso, una che non si basa affatto sulla crittografia.

L'estorsione tramite furto dati non deve bloccare un singolo file

Invece di rimescolare i file, alcuni aggressori ora si limitano a copiare i dati sensibili fuori dalla rete prima che qualcuno se ne accorga, poi minacciano di pubblicarli o venderli a meno che non venga effettuato un pagamento. Non c'è un conto alla rovescia che scorre su un desktop congelato, nessun reparto IT che corre per ripristinare dai backup. La leva non è l'interruzione del servizio, è l'esposizione.

Questa distinzione è importante per chiunque pensi alla propria privacy, non solo per le organizzazioni che gestiscono budget per la sicurezza. Il ransomware basato sulla crittografia è, al suo nucleo, un problema di disponibilità: i tuoi dati esistono ancora, semplicemente non puoi accedervi finché non vengono ripristinati o non viene pagato il riscatto. L'estorsione tramite furto dati è un problema di riservatezza: le informazioni sono già andate, già sedute sul server di un aggressore, e nessun pagamento di riscatto può annullarlo. Anche le organizzazioni con backup solidi e piani di recupero rapidi non hanno una vera risposta a una minaccia costruita interamente attorno all'esposizione. I gruppi che gestiscono operazioni ransomware-as-a-service, il tipo descritto nella copertura di LockBit 5.0 e le sue operazioni dopo Operation Cronos, hanno puntato proprio su questo approccio a doppia minaccia: crittografa ciò che puoi, ruba ciò che non puoi, ed estorci su entrambi i fronti.

Perché la richiesta di riscatto è solo una parte della storia

La copertura mediatica degli attacchi ransomware tende a fissarsi sulla cifra del riscatto stessa, ed è facile capire perché: un importo specifico in dollari è un titolo pulito. Ma il costo finanziario di un attacco spesso riflette solo il lato della risposta all'incidente: risposta agli incidenti, tempi di inattività, spese legali, sanzioni normative e il pagamento del riscatto se viene effettuato. Ciò che quella cifra non cattura è l'impatto a valle sulla privacy per le persone i cui dati erano in quel sistema: pazienti i cui dati medici sono stati esposti, clienti i cui dettagli di pagamento sono stati copiati, dipendenti le cui informazioni personali erano in un database delle risorse umane che è stato esfiltrato.

Questa è la vera implicazione per la privacy sepolta dentro questi cataloghi di violazioni. Un'azienda può recuperare i propri sistemi, pagare le proprie multe e andare avanti. L'individuo i cui dati sono stati rubati non ottiene lo stesso recupero pulito. Le sue informazioni possono circolare a tempo indeterminato una volta uscite dalla rete originale, comparendo in elenchi di credential stuffing, campagne di phishing o tentativi di furto d'identità molto tempo dopo che l'attacco originale è svanito dalle notizie.

Cosa significa per te

Se sei un consumatore, il messaggio non è che devi difenderti personalmente dal ransomware, quello è un problema organizzativo per le aziende che detengono i tuoi dati. Ma il passaggio verso l'estorsione tramite furto dati significa che le notifiche di violazione meritano più attenzione di quanto di solito ricevano, anche quando un'azienda dice che nessun riscatto è stato pagato o che i sistemi non sono stati interrotti. "Niente è stato crittografato" non significa più "niente è stato rubato".

Se lavori nell'IT o nella sicurezza, la lezione da questi oltre 50 esempi è che la strategia di backup da sola non è più sufficiente. La pianificazione del recupero deve tenere conto dell'esposizione, non solo dei tempi di inattività, il che significa crittografare i dati sensibili a riposo, limitare ciò a cui un singolo account compromesso può accedere e trattare il rilevamento dell'esfiltrazione con la stessa serietà del rilevamento del ransomware stesso.

Passi pratici che vale la pena fare

Alcune abitudini fanno molta strada indipendentemente da quale parte di una violazione ti trovi. Gli individui dovrebbero monitorare le notifiche di violazione legate ai servizi che usano, abilitare l'autenticazione multi-fattore ovunque sia offerta e trattare con sospetto i messaggi non richiesti che fanno riferimento a dettagli dell'account, poiché i dati rubati alimentano frequentemente phishing successivi. Le organizzazioni dovrebbero presumere che qualsiasi intrusione riuscita possa includere il furto di dati anche in assenza di una nota di riscatto visibile, e costruire piani di risposta che affrontino la divulgazione e la protezione dei clienti, non solo il ripristino dei sistemi.

La crescita del ransomware da una minaccia puramente crittografica a un'economia di estorsione più ampia è un promemoria che la lotta non riguarda solo mantenere i sistemi funzionanti. Riguarda mantenere le informazioni private in primo luogo, e questa è una responsabilità che si estende ben oltre il momento in cui una nota di riscatto appare sullo schermo.