Et rekordantall ransomware-grupper, men antallet ofre øker ikke
Ransomware-aktiviteten nådde en ny milepæl dette kvartalet, ikke fordi angrepene avtok, men fordi feltet av angripere ble mer overfylt. Data-lekkasjesider sporet 93 aktive ransomware-grupper i perioden, et rekordhøyt tall, ifølge nye tall rapportert av ITBrief. Til tross for denne økningen i operatører, holdt det totale antallet ofre seg stort sett uendret sammenlignet med forrige kvartal.
Det kan høres ut som gode nyheter ved første øyekast. Det er det ikke, i hvert fall ikke slik det ser ut. Data-lekkasjesider registrerte 2 139 ransomware-ofre for kvartalet, i hovedsak uendret fra de foregående tre månedene, men fortsatt 33 % høyere enn samme periode året før. Med andre ord har ikke ransomware-økosystemet kjølnet. Det har bare spredt seg utover flere grupper, der hver enkelt tar en mindre del av en kake som fortsatt vokser.
Hvorfor flere grupper ikke betyr mindre risiko
Det rekordhøye antallet aktive ransomware-operasjoner peker på et betydelig skifte i hvordan det kriminelle økosystemet er strukturert. I årevis kontrollerte en håndfull dominerende ransomware-merkevarer mesteparten av angrepsvolumet. Når politiet forstyrret en av disse store operasjonene, falt ofte antallet ofre merkbart før det tok seg opp igjen.
Dette mønsteret ser ut til å bryte sammen. Med 93 grupper som nå konkurrerer om mål, ligner ransomware-økonomien mindre på et lite antall kriminelle monopoler og mer på et fragmentert marked. Mindre, nyere eller omprofilerte grupper kan absorbere angrepsvolumet som større operasjoner pleide å generere på egen hånd. Dette gjør den totale trusselen mer motstandsdyktig. Å ta ned én eller to fremtredende grupper gir ikke lenger et nevneverdig utslag i den totale angrepsaktiviteten, fordi dusinvis av andre står klare til å fylle gapet.
Denne fragmenteringen har også praktiske konsekvenser for både forsvarere og personvernbevisste organisasjoner. Flere grupper betyr større variasjon i taktikker, verktøy og løsepengeforhandlingsatferd, noe som gjør det vanskeligere å bygge en enkelt forsvarsspillbok. Noen grupper er avhengige av velkjent phishing og utnyttelse av ekstern tilgang, mens andre raskt utnytter nylig avdekkede sårbarheter i bedriftsprogramvare. Et nylig eksempel er Storm-1175s utnyttelse av en N-central-sårbarhet for å distribuere StormEncryptor, som viser hvor raskt en enkelt upatchede sårbarhet i mye brukt IT-administrasjonsprogramvare kan bli inngangsporten til en fullskala ransomware-hendelse.
Personvernkonsekvensene av en flat, men jevn angrepsrate
Når antallet ransomware-ofre holder seg flatt, er det fristende å tolke det som stabilisering. Men flate tall bygget på en 33 % år-over-år-økning og et rekordantall aktive grupper forteller en annen historie: risikogrunntallet har rett og slett flyttet seg høyere og lagt seg der.
Hver ransomware-hendelse inneholder en datacksponeringskomponent som går utover låste filer. De fleste moderne ransomware-operasjoner kombinerer kryptering med datatyveri, og publiserer stjålne data på lekkasjesider når ofrene nekter å betale. Det betyr at personopplysninger, økonomiske opplysninger, helsedata og intern kommunikasjon i økende grad risikerer offentlig eksponering, ikke bare driftsstans. Med flere grupper som driver uavhengige lekkasjesider og forhandlingsinfrastruktur, blir det vanskeligere for både ofre og forskere å spore hvor kompromitterte data ender opp.
For forbrukere betyr denne fragmenteringen at det multipliserer veiene deres personopplysninger kan bli eksponert gjennom. Et datainnbrudd hos en helseaktør, en skoledistrikt eller en leverandør til småbedrifter kan like gjerne resultere i et offentlig datautslipp som et datainnbrudd hos en stor bedrift. Det rekordhøye antallet aktive grupper tyder på at angripere i økende grad er villige til å målrette mindre eller mellomstore organisasjoner som kanskje har svakere sikkerhetsbudsjetter, men som fortsatt sitter på sensitive personopplysninger.
Hva dette betyr for deg
Hvis du er en enkeltperson, har ikke den praktiske risikoen endret seg dramatisk, men oddsen for at en organisasjon som sitter på dataene dine blir rammet av ransomware, har stille økt. Hvis du driver en bedrift, spesielt en liten eller mellomstor en, betyr det rekordhøye antallet aktive grupper at du ikke lenger kan anta at du er for liten til å være et mål. Angripere diversifiserer, og denne diversifiseringen fyller gapene som pleide å beskytte mindre organisasjoner mot seriøse ransomware-grupper.
Hovedpoenget er at ransomware-trusselen ikke lenger defineres av en håndfull beryktede gruppenavn. Det er et bredt, fragmentert økosystem der dusinvis av operatører aktivt jakter på sårbare inngangspunkter, fra upatchede programvare til eksponerte eksterne tilgangsverktøy.
Konkrete tiltak
- Behandle oppdatering av programvare fra leverandører og tredjeparter som en prioritet, ikke en ettertanke. Sårbarheter i mye brukte IT-verktøy er fortsatt et vanlig inngangspunkt for ransomware-grupper.
- Anta at enhver organisasjon som sitter på personopplysningene dine, uavhengig av størrelse, kan være et mål. Følg med på varsler om datainnbrudd og vurder kreditt- eller identitetsovervåking hvis du blir varslet om en hendelse.
- Bedrifter bør opprettholde offline, testede sikkerhetskopier og en beredskapsplan som tar høyde for datatyveri og eksponering på lekkasjesider, ikke bare systemkryptering.
- Hold deg informert om spesifikke ransomware-kampanjer og utnyttede sårbarheter som påvirker programvaren organisasjonen din er avhengig av, siden nye grupper tar i bruk disse taktikkene raskere enn noen gang.
Det rekordhøye antallet aktive ransomware-grupper dette kvartalet er et signal om at trussellandskapet blir mer distribuert og vanskeligere å forstyrre gjennom enkeltstående nedtakelser. Flate ofre-tall betyr ikke flat risiko. De betyr at presset rett og slett har funnet nye måter å spre seg på.




