ランサムウェアに関する見出しのほとんどは、同じようないくつかの有名な名前を取り上げているが、より静かなカテゴリーの脅威アクターも同じくらい被害をもたらしていることが判明している。あまり知られていないランサムウェアグループは、LockBitやCl0pのようなグループを悪名高くした広範なアフィリエイトネットワークをますます放棄し、代わりに浸透が難しく予測が難しい小規模で規律あるチームを選んでいる。9月頃に出現したグループであるRoyalは、この変化の最も明確な例の一つであり、これらのグループが標的とする企業にとって、なぜ小規模が安全を意味しないのかについての有用なケーススタディを提供している。

異なるビジネスモデル:アフィリエイトよりも閉鎖的なクルー

主要なランサムウェアオペレーションのほとんどは、アフィリエイトモデル、すなわちRansomware-as-a-Serviceモデルで運営されている。コア開発者がマルウェアを構築・維持し、それをローテーションするアフィリエイトの集団にライセンス供与し、アフィリエイトが実際の侵入を実行する代わりに身代金の分け前を受け取る。これは、単一のマルウェアが数十または数百の同時攻撃にスケールできる効率的な構造だが、弱点も生み出す。アフィリエイトはずさんになったり、詳細を漏らしたり、逮捕されたりし、法執行機関は最も緩いリンクを追うことでこれらのネットワークを解明することに実際に成功している。

Royalはそのモデルを完全にスキップしている。広範なアフィリエイト基盤を募集する代わりに、このグループは、分裂する前に最も多産で技術的に洗練されたランサムウェアオペレーションの一つであったContiの元メンバーを含むと考えられる、より小規模で緊密なコアチームで運営している。その血統は重要である。企業ネットワーク内を移動し、検知を回避し、身代金の交渉方法をすでに知っている経験豊富なオペレーターを中心に構築されたグループは、効果的であるためにスケールを必要としない。必要なのは規律であり、閉鎖的な構造は規律を保つのが容易である。

防御側にとって、これは脅威ランドスケープにおける意味のある変化である。アフィリエイト主導のグループは、非常に多くの異なる人々が同じツールキットを使用しているため、しばしば一貫性のない戦術の痕跡を残す。対照的に、Royalのような閉鎖的なクルーは、より一貫性とより高いオペレーショナルセキュリティで運営される傾向があり、侵入の初期段階でその活動をフィンガープリントし帰属させることが難しくなる可能性がある。

二重恐喝が共通の糸であり続ける

構造的な違いにもかかわらず、Royalは今日のほぼすべての他のアクティブなランサムウェアグループと一つの戦術を共有している:二重恐喝である。被害者のファイルを単に暗号化し、復号キーの支払いを要求する代わりに、グループはまずネットワークから機密データを流出させる。身代金が支払われない場合、脅威はロックされたファイルだけでなく、盗まれたデータの公開であり、これには顧客記録、財務情報、または内部通信が含まれる可能性がある。

この二正面からの圧力キャンペーンは、機能するため業界標準となっている。暗号化されたデータを支払わずに復元できる堅固なバックアップシステムを持つ組織でさえ、データ漏洩の評判と規制上の影響に直面する。これは、グループの規模や悪名に関係なく、ランサムウェアエコシステム全体に見られる戦術である。小規模で新規参入者も、確立された名前と同じように容易にそれを使用する。スペインのソフトウェア企業を主張するM3RXランサムウェアが数百ギガバイトのデータを盗んだ最近の事例も同じプレイブックに従っている:侵入し、流出させ、暗号化し、支払いがなされるまで暴露を脅かす。

このパターンが企業に伝えることは、ランサムウェアグループの規模や名声はリスクの貧弱な代理指標であるということである。少数の熟練したオペレーターを持つ比較的未知のクルーは、見出しを支配するグループと同じ二重恐喝攻撃を、同じ結果で実行できる。

これがあなたにとって意味すること

セキュリティチームとビジネスオーナーにとって、Royalおよび同様のグループからの教訓は、有名なランサムウェア名の短いリストを監視することに基づいて構築された脅威監視は不完全であるということである。あまり知られていないランサムウェアグループは、解散またはブランド変更された組織からの経験豊富なオペレーターで頻繁にスタッフされており、大規模な公的フットプリントがなくても、その能力はより大きな名前のものに匹敵する可能性がある。

これはまた、組織がネットワークアクセスについてどのように考えるかにも直接的な影響を与える。二重恐喝は、攻撃者がネットワーク内を移動し、暗号化をトリガーする前にデータを引き出すことができることに依存しているため、横方向の移動を制限することは、利用可能な最も効果的な防御の一つである。強力なネットワークセグメンテーション、厳格なアクセス制御、および異常なアウトバウンドデータ転送の監視は、初期の侵害が阻止されなくても、流出が完了する前に侵入を捕捉できる。適切に構成された多要素認証を備えたVPNを含む安全なリモートアクセスツールは、Royalのようなグループが初期の足がかりを得るために依存する露出した攻撃面を減らす最も簡単な方法の一つであり続けている。

実行可能な takeaways

企業は、身を守るためにすべての無名のランサムウェアグループを名前で追跡する必要はないが、パッチが適用されていないシステムや露出したリモートアクセスポイントは、聞いたことのないグループの潜在的な入口であると想定する必要がある。いくつかの実践的なステップが実際に違いを生む:リモートアクセスツールをパッチ適用し多要素認証の背後に置く、単一の侵害されたアカウントが機密データに到達できないようにネットワークをセグメント化する、流出が進行中である可能性を示す大規模または異常なアウトバウンドデータ転送を監視する、定期的にテストされたオフラインバックアップを維持する(単に保存するだけでなく)。

あまり知られていないランサムウェアグループは、ニュースを支配するより大きな名前への脚注ではない。Royalおよび他の小規模で閉鎖的なクルーオペレーションが示すように、可視性の低下はしばしばリスクの低下ではなく、運用スキルの向上を伴う。なじみのあるものであれそうでなかれ、すべてのグループを同じレベルの防御的厳格さで扱うことが、それらより先んじる最も信頼できる方法である。