Ransomware nie polega już tylko na blokowaniu plików i żądaniu okupu. Według nowych ustaleń ogłoszonych przez Index Engines, niektóre warianty są tworzone z drugim celem: ransomware omijające wykrywanie i odzyskiwanie danych, aby ofiary miały mniej sposobów na powrót do normalności bez płacenia. Oto co twierdzi firma, jak wygląda szerszy wzorzec i co można z tym zrobić.

Co twierdzą badania Index Engines

Index Engines, które określa się mianem lidera w dziedzinie cyberodporności, ogłosiło najnowsze ustalenia ze swojego laboratorium CyberSense Research Lab w komunikacie prasowym. Głównym twierdzeniem jest to, że nowsze warianty ransomware są projektowane tak, aby omijać wykrywanie i podważać działania związane z odzyskiwaniem danych.

Część komunikatu, do której mamy dostęp, jest krótka, więc nie będziemy spekulować na temat konkretnych wariantów, metod technicznych ani statystyk. Warto też pamiętać, że jest to ogłoszenie firmy, a Index Engines sprzedaje produkty w obszarze cyberodporności. Traktuj te ustalenia jako badania jednego dostawcy, a nie niezależną weryfikację. Mimo to podstawowe przesłanie pokrywa się z radami, których specjaliści ds. bezpieczeństwa udzielają od lat: atakujący celują w siatki bezpieczeństwa, nie tylko w dane.

Jak nowoczesny ransomware omija wykrywanie i celuje w kopie zapasowe

Gdy badacze mówią, że ransomware jest zbudowane tak, aby omijać wykrywanie, zazwyczaj mają na myśli to, że jest zaprojektowane tak, by nie uruchamiać narzędzi, które mają je wychwycić, takich jak oprogramowanie antywirusowe czy systemy monitorowania. Gdy mówią, że podważa odzyskiwanie danych, mają na myśli to, że celuje w rzeczy, których użyłbyś do przywrócenia swoich systemów, najbardziej oczywiście w kopie zapasowe.

Ma to znaczenie, ponieważ wiele organizacji traktuje kopie zapasowe jako gwarancję. Rozumowanie jest takie: jeśli coś pójdzie nie tak, przywrócimy dane z kopii zapasowej. Ten plan działa tylko wtedy, gdy kopie zapasowe są nienaruszone, dostępne i czyste. Jeśli złośliwy kod dotrze do kopii zapasowych lub po cichu uszkodzi dane z czasem, przywrócenie może przynieść problem z powrotem wraz z plikami.

Dlatego jedna warstwa ochrony jest ryzykowna. Oprogramowanie do wykrywania może coś przeoczyć. Kopie zapasowe mogą zostać naruszone. Żadne z nich samo w sobie nie jest kompletnym rozwiązaniem, a badania podkreślają niebezpieczeństwo zakładania, że jedno pokryje drugie.

Dlaczego małe firmy i osoby prywatne są narażone

Duże przedsiębiorstwa mają zespoły ds. bezpieczeństwa i budżety na odzyskiwanie danych. Mniejsze organizacje i osoby prywatne często mają pojedynczy dysk z kopią zapasową podłączony cały czas lub folder synchronizacji w chmurze, który uważają za kopię zapasową. Synchronizacja to nie to samo co tworzenie kopii zapasowych: jeśli pliki zostaną zaszyfrowane lub uszkodzone lokalnie, usługa synchronizacji może wiernie skopiować szkody.

Konsekwencje wykraczają również poza utratę dostępu. Niedawne incydenty pokazują, że dane zabrane podczas ataku mogą zostać opublikowane. W ataku ransomware Stormous na holenderską sieć kościelną grupa wzięła odpowiedzialność i wyciekła dane, co przypomina, że nawet organizacje, które przywrócą swoje systemy, mogą nadal być narażone. Skradzione dane mogą również pojawić się na sprzedaż, jak w domniemanym wystawieniu bazy danych paragwajskiego rejestru cywilnego. Dobre kopie zapasowe pomagają w odzyskaniu danych, ale nie cofną wyciekłych danych.

Praktyczne zabezpieczenia: kopie zapasowe, segmentacja i plan reagowania

Nic z tego nie wymaga paniki. Kilka nawyków znacznie poprawia twoje szanse.

  • Stosuj zasadę 3-2-1. Trzymaj trzy kopie ważnych danych, na dwóch różnych typach nośników, z jedną kopią przechowywaną poza siedzibą lub offline.
  • Używaj kopii zapasowych offline lub niezmiennych. Kopia offline, która nie jest podłączona do twojej sieci, lub kopia niezmienna, której nie można zmienić ani usunąć przez określony czas, jest znacznie trudniejsza do osiągnięcia dla atakującego.
  • Testuj przywracanie danych. Kopia zapasowa, której nigdy nie przywracałeś, jest założeniem, a nie planem. Spróbuj odzyskać kilka plików, a okresowo cały system, aby potwierdzić, że to działa.
  • Segmentuj swoją sieć. Oddziel systemy kopii zapasowych, serwery i wrażliwe dane od codziennych urządzeń, aby infekcja na jednej maszynie nie mogła łatwo rozprzestrzenić się wszędzie.
  • Ogranicz dostęp. Używaj unikalnych danych uwierzytelniających i uwierzytelniania wieloskładnikowego dla systemów kopii zapasowych i kont administracyjnych, i przyznawaj ludziom tylko niezbędny dostęp.
  • Aktualizuj oprogramowanie. Łatanie zamyka wiele drzwi, przez które przechodzą atakujący.
  • Napisz plan reagowania. Zdecyduj z wyprzedzeniem, do kogo dzwonić, jak izolować dotknięte urządzenia, gdzie znajdują się czyste kopie zapasowe i kto zajmuje się komunikacją. Wydrukuj kopię, ponieważ twoje pliki mogą być niedostępne podczas incydentu.

Co to oznacza dla ciebie

Jeśli prowadzisz firmę, wniosek jest taki, że narzędzia do wykrywania i kopie zapasowe należy traktować jako oddzielne, nakładające się zabezpieczenia, i oba powinny być zweryfikowane. Jeśli jesteś osobą prywatną, sprawdź, czy twoje kopie zapasowe nie są na stałe podłączone do komputera i czy przynajmniej jedna kopia jest odłączona lub chroniona przed zmianami.

VPN chroni twój ruch w tranzycie, ale nie powstrzyma ransomware, które już wylądowało na twoim urządzeniu. Higiena kopii zapasowych, aktualizacje i ostrożne obchodzenie się z załącznikami e-mail i linkami wykonują tu główną pracę.

Zaudytuj swoje środowisko odzyskiwania już teraz

Ogłoszenie Index Engines jest użytecznym bodźcem, nawet jeśli szczegóły są wciąż ograniczone. Ransomware omijające wykrywanie i odzyskiwanie danych to ryzyko, na które możesz się przygotować. W tym tygodniu poświęć godzinę na przegląd tego, gdzie znajdują się twoje kopie zapasowe, potwierdź, że przynajmniej jedna kopia jest offline lub niezmienna, przetestuj przywracanie, sprawdź segmentację sieci i zapisz prosty plan reagowania. Aby zobaczyć rzeczywisty przykład tego, co może się stać po ataku, przeczytaj nasz raport o incydencie ransomware Stormous i jego 10GB wycieku danych.