Katalog ponad 50 ataków ransomware pokazuje, że model się zmienia

Nowe zestawienie przykładów ataków ransomware, obejmujące kilkadziesiąt poważnych naruszeń i ich koszty finansowe, pokazuje coś, na co warto zwrócić uwagę poza samymi liczbami: mechanika tych ataków ewoluuje w sposób, który stawia dane osobowe w większym ryzyku niż kiedykolwiek samo szyfrowanie.

Klasyczna wersja ransomware, często nazywana krypto-ransomware, działa dokładnie tak, jak większość ludzi to sobie wyobraża. Złośliwy kod przedostaje się do sieci i szyfruje pliki za pomocą silnych algorytmów, zazwyczaj AES-256 do blokowania samych danych oraz RSA-2048 do ochrony klucza szyfrującego. Po zakończeniu tego procesu pliki są praktycznie niemożliwe do odzyskania bez klucza prywatnego atakującego. Ofiary otrzymują następnie notatkę z żądaniem okupu, zwykle w Bitcoinie lub Monero, często z licznikiem czasu i groźbą zniszczenia klucza po upływie terminu.

Ten model zbudował reputację, jaką ransomware ma dzisiaj: zablokowany szpital, sparaliżowany ratusz, producent niemogący wysyłać produktów. Ale katalog przykładów wskazuje na drugą, cichszą taktykę, która zyskuje na znaczeniu obok niego — taką, która w ogóle nie opiera się na szyfrowaniu.

Wymuszenia oparte na kradzieży danych nie muszą blokować ani jednego pliku

Zamiast szyfrować pliki, niektórzy atakujący po prostu kopiują wrażliwe dane z sieci, zanim ktokolwiek to zauważy, a następnie grożą ich opublikowaniem lub sprzedażą, jeśli nie otrzymają zapłaty. Nie ma tykającego zegara na zamrożonym pulpicie, nie ma działu IT ścigającego się z przywracaniem kopii zapasowych. Dźwignią nacisku nie jest zakłócenie działania, ale ujawnienie.

To rozróżnienie ma znaczenie dla każdego, kto myśli o swojej prywatności, nie tylko dla organizacji zarządzających budżetami na bezpieczeństwo. Ransomware oparte na szyfrowaniu jest w swojej istocie problemem dostępności: Twoje dane nadal istnieją, po prostu nie masz do nich dostępu, dopóki nie zostaną przywrócone lub nie zapłacisz okupu. Wymuszenia oparte na kradzieży danych to problem poufności: informacje są już utracone, już znajdują się na serwerze atakującego i żadna zapłata okupu tego nie cofnie. Nawet organizacje z solidnymi kopiami zapasowymi i szybkimi planami odzyskiwania nie mają prawdziwej odpowiedzi na zagrożenie zbudowane wyłącznie wokół ujawnienia. Grupy prowadzące operacje ransomware-jako-usługa, takie jak te opisane w relacji o LockBit 5.0 i jego działaniach po operacji Cronos, wykorzystały właśnie to podejście podwójnego zagrożenia: zaszyfruj, co możesz, ukradnij, czego nie możesz, i szantażuj na obu frontach.

Dlaczego żądanie okupu to tylko część historii

Relacje medialne o atakach ransomware zwykle skupiają się na samej kwocie okupu i łatwo zrozumieć dlaczego: konkretna kwota w dolarach to czysty nagłówek. Ale koszt finansowy ataku często odzwierciedla tylko stronę reagowania: reagowanie na incydenty, przestoje, opłaty prawne, kary regulacyjne i zapłatę okupu, jeśli została dokonana. Tego, czego ta kwota nie ujmuje, to długoterminowe konsekwencje dla prywatności osób, których dane znajdowały się w tym systemie: pacjentów, których dokumentacja medyczna została ujawniona, klientów, których dane płatnicze zostały skopiowane, pracowników, których dane osobowe znajdowały się w bazie HR, która została wykradziona.

To jest prawdziwy problem prywatności ukryty w tych katalogach naruszeń. Firma może odzyskać swoje systemy, zapłacić kary i iść dalej. Osoba, której dane zostały skradzione, nie ma takiego czystego powrotu do normalności. Jej informacje mogą krążyć bez końca, gdy tylko opuszczą pierwotną sieć, pojawiając się na listach do ataków credential stuffing, w kampaniach phishingowych lub próbach kradzieży tożsamości długo po tym, jak pierwotny atak zniknął z nagłówków.

Co to oznacza dla Ciebie

Jeśli jesteś konsumentem, wniosek nie jest taki, że musisz osobiście bronić się przed ransomware — to problem organizacyjny dla firm przechowujących Twoje dane. Ale przesunięcie w stronę wymuszeń opartych na kradzieży danych oznacza, że powiadomienia o naruszeniach zasługują na więcej uwagi, niż zwykle im poświęcasz, nawet gdy firma twierdzi, że nie zapłacono okupu ani nie zakłócono systemów. „Nic nie zostało zaszyfrowane" nie oznacza już „nic nie zostało zabrane".

Jeśli pracujesz w IT lub bezpieczeństwie, lekcja z tych ponad 50 przykładów jest taka, że sama strategia kopii zapasowych nie jest już wystarczająca. Planowanie odzyskiwania musi uwzględniać ujawnienie, nie tylko przestoje, co oznacza szyfrowanie wrażliwych danych w spoczynku, ograniczanie tego, do czego może uzyskać dostęp jedno skompromitowane konto, oraz traktowanie wykrywania eksfiltracji tak poważnie, jak wykrywania samego ransomware.

Praktyczne kroki, które warto podjąć

Kilka nawyków ma duże znaczenie niezależnie od tego, po której stronie naruszenia jesteś. Osoby prywatne powinny monitorować powiadomienia o naruszeniach dotyczące usług, z których korzystają, włączać uwierzytelnianie wieloskładnikowe wszędzie, gdzie jest dostępne, i traktować nieproszone wiadomości odwołujące się do danych konta z podejrzeniem, ponieważ skradzione dane często napędzają późniejsze ataki phishingowe. Organizacje powinny zakładać, że każda udana penetracja może obejmować kradzież danych, nawet bez widocznej notatki z żądaniem okupu, i budować plany reagowania, które uwzględniają ujawnienie i ochronę klientów, a nie tylko przywracanie systemów.

Wzrost ransomware z czystego zagrożenia szyfrującego do szerszej gospodarki wymuszeń to przypomnienie, że walka nie polega tylko na utrzymaniu systemów w działaniu. Chodzi o utrzymanie informacji w poufności od samego początku, a to odpowiedzialność, która wykracza daleko poza moment pojawienia się notatki z żądaniem okupu na ekranie.