Il ransomware non consiste più solo nel bloccare file e chiedere un riscatto. Secondo le nuove scoperte annunciate da Index Engines, alcune varianti vengono create con un secondo obiettivo: eludere il rilevamento e il ripristino, così le vittime hanno meno modi per rimettersi in piedi senza pagare. Ecco cosa afferma l'azienda, come si presenta il quadro più ampio e cosa si può fare al riguardo.

Cosa afferma la ricerca di Index Engines

Index Engines, che si descrive come leader nella cyber resilience, ha annunciato le ultime scoperte del suo CyberSense Research Lab tramite un comunicato stampa. L'affermazione principale è che le varianti di ransomware più recenti sono progettate per eludere il rilevamento e per compromettere gli sforzi di ripristino.

La parte del comunicato disponibile per noi è breve, quindi non speculeremo su varianti specifiche, metodi tecnici o statistiche. Vale anche la pena ricordare che questo è un annuncio aziendale, e Index Engines vende prodotti nel settore della cyber resilience. Trattate le scoperte come la ricerca di un singolo fornitore piuttosto che come una verifica indipendente. Anche così, il messaggio di fondo corrisponde ai consigli che i professionisti della sicurezza danno da anni: gli attaccanti prendono di mira le reti di sicurezza, non solo i dati.

Come il ransomware moderno elude il rilevamento e prende di mira i backup

Quando i ricercatori dicono che il ransomware è costruito per eludere il rilevamento, generalmente intendono che è progettato per evitare di far scattare gli strumenti che dovrebbero intercettarlo, come software antivirus o sistemi di monitoraggio. Quando dicono che compromette il ripristino, intendono che mira a ciò che usereste per ripristinare i vostri sistemi, più ovviamente i backup.

Questo è importante perché molte organizzazioni considerano i backup come una garanzia. Il ragionamento è: se qualcosa va storto, ripristiniamo dal backup. Quel piano funziona solo se i backup sono intatti, raggiungibili e puliti. Se il codice malevolo raggiunge le copie di backup, o corrompe silenziosamente i dati nel tempo, un ripristino può riportare il problema insieme ai file.

Ecco perché un singolo livello di protezione è rischioso. Il software di rilevamento può mancare qualcosa. I backup possono essere compromessi. Nessuno dei due è una risposta completa da solo, e la ricerca evidenzia il pericolo di presumere che uno copra l'altro.

Perché le piccole imprese e gli individui sono esposti

Le grandi imprese hanno team di sicurezza e budget per il ripristino. Le organizzazioni più piccole e gli individui spesso hanno un singolo drive di backup sempre collegato, o una cartella di sincronizzazione cloud che considerano un backup. La sincronizzazione non è la stessa cosa del backup: se i file vengono cifrati o corrotti localmente, il servizio di sincronizzazione potrebbe copiare fedelmente il danno.

Le conseguenze vanno anche oltre la perdita di accesso. Incidenti recenti mostrano che i dati sottratti durante un attacco possono finire pubblicati. Nel attacco ransomware Stormous a una rete di chiese olandese, il gruppo ha rivendicato la responsabilità e ha fatto trapelare dati, un promemoria che anche le organizzazioni che ripristinano i loro sistemi possono comunque affrontare un'esposizione. I dati rubati possono anche comparire in vendita, come nel presunto annuncio del database del registro civile del Paraguay. Buoni backup aiutano a recuperare, ma non riprendono indietro i dati divulgati.

Difese pratiche: backup, segmentazione e pianificazione della risposta

Nulla di tutto ciò richiede panico. Alcune abitudini migliorano nettamente le vostre probabilità.

  • Seguite l'idea 3-2-1. Mantenete tre copie dei dati importanti, su due diversi tipi di storage, con una copia conservata fuori sede o offline.
  • Usate backup offline o immutabili. Una copia offline non collegata alla vostra rete, o una copia immutabile che non può essere alterata o cancellata per un periodo definito, è molto più difficile da raggiungere per un attaccante.
  • Testate i vostri ripristini. Un backup che non avete mai ripristinato è un presupposto, non un piano. Provate a recuperare alcuni file, e periodicamente un sistema completo, per confermare che funzioni.
  • Segmentate la vostra rete. Separate i sistemi di backup, i server e i dati sensibili dai dispositivi di uso quotidiano, così un'infezione su una macchina non può facilmente diffondersi ovunque.
  • Limitate l'accesso. Usate credenziali uniche e autenticazione a più fattori per i sistemi di backup e gli account amministrativi, e date alle persone solo l'accesso di cui hanno bisogno.
  • Mantenete aggiornato il software. Le patch chiudono molte delle porte attraverso cui passano gli attaccanti.
  • Scrivete un piano di risposta. Decidete in anticipo chi chiamare, come isolare i dispositivi colpiti, dove si trovano i backup puliti e chi gestisce le comunicazioni. Stampatene una copia, poiché i vostri file potrebbero essere indisponibili durante un incidente.

Cosa significa per voi

Se gestite un'azienda, la conclusione è che gli strumenti di rilevamento e i backup dovrebbero essere trattati come salvaguardie separate e sovrapposte, ed entrambe dovrebbero essere verificate. Se siete un individuo, verificate che i vostri backup non siano permanentemente collegati al vostro computer e che almeno una copia sia disconnessa o protetta dalle modifiche.

Una VPN protegge il vostro traffico in transito, ma non fermerà il ransomware che è già atterrato sul vostro dispositivo. L'igiene dei backup, gli aggiornamenti e la gestione cauta degli allegati e dei link nelle email fanno il lavoro pesante qui.

Verificate ora la vostra configurazione di ripristino

L'annuncio di Index Engines è uno spunto utile, anche se i dettagli sono ancora limitati. Il ransomware che elude il rilevamento e il ripristino è un rischio per cui potete prepararvi. Questa settimana, prendetevi un'ora per rivedere dove si trovano i vostri backup, confermare che almeno una copia sia offline o immutabile, testare un ripristino, controllare la segmentazione della vostra rete e scrivere un semplice piano di risposta. Per uno sguardo reale su cosa può succedere dopo un attacco, leggete il nostro report sull'incidente ransomware Stormous e la sua fuga di dati da 10 GB.