Løsepengevirus handler ikke lenger bare om å låse filer og kreve betaling. Ifølge nye funn kunngjort av Index Engines bygges enkelte varianter med et andre mål: løsepengevirus som unndrar seg oppdagelse og gjenoppretting, slik at ofrene har færre måter å komme seg på fote igjen uten å betale. Her er hva selskapet sier, hvordan det bredere mønsteret ser ut, og hva du kan gjøre med det.
Hva Index Engines-forskningen hevder
Index Engines, som beskriver seg selv som en leder innen cyberresiliens, kunngjorde de nyeste funnene fra sitt CyberSense Research Lab via en pressemelding. Hovedpåstanden er at nyere løsepengevirusvarianter er utformet for å unndra seg oppdagelse og undergrave gjenopprettingsarbeidet.
Den delen av pressemeldingen som er tilgjengelig for oss, er kort, så vi kommer ikke til å spekulere i spesifikke varianter, tekniske metoder eller statistikk. Det er også verdt å huske at dette er en selskapskunngjøring, og Index Engines selger produkter innen cyberresiliens. Behandle funnene som én leverandørs forskning snarere enn uavhengig verifisering. Likevel samsvarer budskapet i bunn og grunn med råd sikkerhetsprofesjonelle har gitt i årevis: angripere retter seg mot sikkerhetsnettene, ikke bare dataene.
Hvordan moderne løsepengevirus unndrar seg oppdagelse og retter seg mot sikkerhetskopier
Når forskere sier at løsepengevirus er bygget for å unndra seg oppdagelse, mener de generelt at det er utformet for å unngå å utløse verktøyene som skal fange det opp, som antivirusprogramvare eller overvåkingssystemer. Når de sier at det undergraver gjenoppretting, mener de at det retter seg mot tingene du ville brukt til å gjenopprette systemene dine, mest åpenbart sikkerhetskopier.
Det er viktig fordi mange organisasjoner behandler sikkerhetskopier som en garanti. Resonnementet er: hvis noe går galt, gjenoppretter vi fra sikkerhetskopi. Den planen fungerer bare hvis sikkerhetskopiene er intakte, tilgjengelige og rene. Hvis ondsinnet kode når sikkerhetskopikopier, eller stille og rolig korrumperer data over tid, kan en gjenoppretting bringe problemet tilbake sammen med filene.
Dette er grunnen til at et enkelt lag med beskyttelse er risikabelt. Oppdagelsesprogramvare kan overse ting. Sikkerhetskopier kan bli påvirket. Ingen av dem er et fullstendig svar alene, og forskningen fremhever faren ved å anta at den ene vil dekke for den andre.
Hvorfor små bedrifter og enkeltpersoner er utsatt
Store virksomheter har sikkerhetsteam og gjenopprettingsbudsjetter. Mindre organisasjoner og enkeltpersoner har ofte en enkelt sikkerhetskopidisk som alltid er tilkoblet, eller en skysynkroniseringsmappe de tenker på som en sikkerhetskopi. Synkronisering er ikke det samme som sikkerhetskopiering: hvis filer krypteres eller korrumperes lokalt, kan synkroniseringstjenesten trofast kopiere skaden.
Konsekvensene går også utover tapt tilgang. Nylige hendelser viser at data som tas under et angrep, kan ende opp med å bli publisert. I Stormous løsepengevirusangrep på et nederlandsk kirkenettverk påtok gruppen seg ansvaret og lakk data, en påminnelse om at selv organisasjoner som gjenoppretter systemene sine, fortsatt kan stå overfor eksponering. Stjålne data kan også dukke opp for salg, som i den påståtte oppføringen av Paraguays folkeregisterdatabase. Gode sikkerhetskopier hjelper deg å gjenopprette, men de henter ikke lekke data tilbake.
Praktiske forsvar: sikkerhetskopier, segmentering og beredskapsplaner
Ingenting av dette krever panikk. Noen få vaner forbedrer oddsene dine kraftig.
- Følg 3-2-1-ideen. Ha tre kopier av viktige data, på to forskjellige typer lagring, med én kopi lagret eksternt eller offline.
- Bruk offline eller uforanderlige sikkerhetskopier. En offline kopi som ikke er koblet til nettverket ditt, eller en uforanderlig kopi som ikke kan endres eller slettes i en bestemt periode, er mye vanskeligere for en angriper å nå.
- Test gjenopprettingene dine. En sikkerhetskopi du aldri har gjenopprettet, er en antagelse, ikke en plan. Prøv å gjenopprette noen få filer, og med jevne mellomrom et helt system, for å bekrefte at det fungerer.
- Segmenter nettverket ditt. Skill sikkerhetskopisystemer, servere og sensitive data fra hverdagsenheter, slik at en infeksjon på én maskin ikke lett kan spre seg overalt.
- Begrens tilgang. Bruk unike påloggingsopplysninger og flerfaktorautentisering for sikkerhetskopisystemer og administratorkontoer, og gi folk bare den tilgangen de trenger.
- Hold programvare oppdatert. Oppdateringer lukker mange av dørene angripere går gjennom.
- Skriv en beredskapsplan. Bestem på forhånd hvem som skal kontaktes, hvordan berørte enheter skal isoleres, hvor rene sikkerhetskopier befinner seg, og hvem som håndterer kommunikasjon. Skriv ut en kopi, siden filene dine kan være utilgjengelige under en hendelse.
Hva dette betyr for deg
Hvis du driver en bedrift, er hovedpoenget at oppdagelsesverktøy og sikkerhetskopier bør behandles som separate, overlappende sikkerhetstiltak, og begge bør verifiseres. Hvis du er enkeltperson, sjekk at sikkerhetskopiene dine ikke er permanent tilkoblet datamaskinen din, og at minst én kopi er frakoblet eller beskyttet mot endringer.
En VPN beskytter trafikken din under overføring, men den stopper ikke løsepengevirus som allerede har landet på enheten din. Sikkerhetskopihygiene, oppdateringer og forsiktig håndtering av e-postvedlegg og lenker gjør hovedjobben her.
Revider gjenopprettingsoppsettet ditt nå
Kunngjøringen fra Index Engines er en nyttig påminnelse, selv om detaljene fortsatt er begrensede. Løsepengevirus som unndrar seg oppdagelse og gjenoppretting, er en risiko du kan forberede deg på. Denne uken kan du bruke en time på å gjennomgå hvor sikkerhetskopiene dine befinner seg, bekrefte at minst én kopi er offline eller uforanderlig, teste en gjenoppretting, sjekke nettverkssegmenteringen din og skrive ned en enkel beredskapsplan. For et virkelighetseksempel på hva som kan skje etter et angrep, les rapporten vår om Stormous løsepengevirushendelsen og dens 10 GB datalekkasje.




