Jeśli w zeszłym roku Twój zespół ds. bezpieczeństwa odetchnął z ulgą, gdy nagłówki o ransomware zdawały się wyciszać, nowe badania sugerują, że ta ulga mogła być przedwczesna. Z doniesień ZDNET wynika, że widoczny spadek aktywności ransomware wcale nie oznaczał odwrotu cyberprzestępców. To było przetasowanie – atakujący zmieniali cele, metody i strategie monetyzacji, zamiast się wycofywać. Dla firm budujących strategie obrony przed ransomware w oparciu o obraz zagrożeń z zeszłego roku to istotny sygnał ostrzegawczy.
Dlaczego „spadek” ransomware był mirażem
Na pierwszy rzut oka spadek liczby zgłaszanych incydentów ransomware wygląda na dobrą wiadomość. Badacze zwracają jednak uwagę, że surowe liczby incydentów mogą być mylące. Niektóre grupy ransomware zmieniają nazwę, rozpadają się lub milkną, by później pojawić się pod nowymi szyldami. Inne przechodzą od masowych ataków o niskiej wartości do rzadszych, ale bardziej ukierunkowanych operacji przeciwko organizacjom, które stać na wyższe okupy. Kiedy mierzy się sukces wyłącznie liczbą nagłówków, umyka się fundamentalna zmiana strategii. Zagrożenie nie zmalało – zmieniło kształt, a to rozróżnienie ma ogromne znaczenie dla sposobu, w jaki firmy alokują budżety i uwagę na bezpieczeństwo.
Jak grupy ransomware przetasowują swoje taktyki
Przetasowanie widać na kilka sposobów. Atakujący coraz częściej łączą kradzież danych z szyfrowaniem, więc nawet firma z solidnymi kopiami zapasowymi wciąż stoi przed groźbą wycieku poufnych informacji, jeśli odmówi zapłaty. To właśnie model podwójnego wymuszenia zadziałał, gdy Stadler Rail odmówił zapłacenia 12,3 mln dolarów okupu grupie nazywającej siebie Everest, stawiając na to, że jego odporność przewyższy ryzyko wycieku danych. Inne grupy stają się coraz bardziej kreatywne na poziomie technicznym. Szczep ransomware GodDamn wykorzystujący podpisany sterownik do wyłączania narzędzi antywirusowych pokazuje, jak atakujący znajdują sposoby na obejście tych zabezpieczeń, które firmy uznają za działające w tle. Ransomware nie ogranicza się też do oczywistych celów, takich jak finanse czy opieka zdrowotna. Atak na Cropwise, platformę rolnictwa precyzyjnego powiązaną z Syngenta Group, do którego przyznała się grupa o nazwie ShadowByt3$, przypomina, że każda branża przechowująca cenne dane operacyjne jest uczciwą zwierzyną.
Cztery podstawowe zabezpieczenia, których firmy potrzebują teraz
Wobec tego przetasowania badacze bezpieczeństwa wskazują na kilka podstawowych zabezpieczeń, które pozostają niezbędne niezależnie od tego, jak zmienia się krajobraz zagrożeń. Po pierwsze, odporne, przetestowane kopie zapasowe odizolowane od głównej sieci, tak aby zaszyfrowanie systemów produkcyjnych nie zagrażało również ścieżce odzyskiwania danych. Po drugie, silne mechanizmy kontroli tożsamości i dostępu, w tym uwierzytelnianie wieloskładnikowe, ponieważ skradzione lub słabe poświadczenia nadal należą do najczęstszych punktów wejścia dla atakujących. Po trzecie, terminowe łatanie i zarządzanie podatnościami, zamykające luki, które pozwalają atakującym dostać się do środka, zanim obrońcy w ogóle to zauważą. Po czwarte, segmentacja sieci, która ogranicza zasięg, na jaki atakujący może się przemieścić po dostaniu się do środka, co pozwala ograniczyć szkody, zamiast pozwalać, aby pojedynczy przyczółek przerodził się w pełne przejęcie sieci.
Żadne z tych działań nie jest nowością, ale przetasowanie w taktykach ransomware przypomina, że pominięcie któregokolwiek z nich tworzy lukę, którą atakujący aktywnie starają się wykorzystać.
Jak VPN-y i szyfrowany dostęp wpisują się w odporność na ransomware
Bezpieczny dostęp zdalny odgrywa cichą, lecz kluczową rolę w tym zestawie zabezpieczeń. VPN-y i inne narzędzia do szyfrowanego połączenia pomagają zapewnić, że dane przesyłane między pracownikami zdalnymi, oddziałami i głównymi systemami nie są narażone na przechwycenie, a także można je skonfigurować tak, aby wymuszały segmentowany dostęp, który ogranicza ruchy boczne w przypadku przejęcia poświadczeń. Połączenie VPN z rygorystycznymi zasadami dostępu oznacza, że nawet jeśli atakujący zdobędzie przyczółek, nie otrzyma automatycznie mapy całej sieci. Ma to szczególne znaczenie, ponieważ grupy ransomware coraz częściej atakują mniejsze organizacje i agencje, które mogą nie mieć dedykowanych zespołów bezpieczeństwa, co pokazuje przypadek amerykańskiej agencji rządowej, która zapłaciła około miliona dolarów grupie o nazwie Kairos po kradzieży 2 TB danych. Szyfrowany, segmentowany dostęp nie powstrzyma każdego ataku, ale podnosi koszt i złożoność dla atakujących, co często wystarcza, aby skierowali się ku łatwiejszemu celowi.
Co to oznacza dla Ciebie
Jeśli zarządzasz działem IT lub bezpieczeństwa w małej lub średniej firmie, głównym wnioskiem nie jest panika, lecz ponowna kalibracja. Nie zakładaj, że mniejsza liczba nagłówków w zeszłym roku oznacza, że zagrożenie minęło. Grupy ransomware same w sobie są adaptacyjnymi przedsiębiorstwami i reagują na to, co działa. Oznacza to, że Twoje zabezpieczenia muszą być równie adaptacyjne, regularnie poddawane rewizji, a nie traktowane jako jednorazowa lista kontrolna.
Praktyczne wskazówki do wdrożenia
Przeprowadź audyt swojej strategii tworzenia kopii zapasowych i upewnij się, że kopie są odizolowane i regularnie testowane pod kątem przywracania, a nie tylko tworzenia. Sprawdź, kto ma dostęp do czego, i wzmocnij uwierzytelnianie wieloskładnikowe na wszystkich kontach zdalnych i uprzywilejowanych. Bądź na bieżąco z łatami, zwłaszcza w przypadku systemów dostępnych z internetu i samej infrastruktury VPN. Na koniec oceń, czy segmentacja sieci i konfiguracja bezpiecznego dostępu zdalnego rzeczywiście powstrzymałaby atakującego, który przedostał się przez pierwszą linię obrony, zamiast zakładać, że nigdy nie zostanie to przetestowane. Organizacje, które traktują strategie obrony przed ransomware w całej firmie jako ciągły proces, a nie zakończony projekt, są najlepiej przygotowane, aby przetrwać każdą kolejną postać zagrożenia.




 pokazuje, że napastnicy atakują również farmaceutyczną stronę branży.
## Co to oznacza dla Ciebie
Oto niewygodna część: jeśli Twoje dane znajdują się u dostawcy, często nie masz wpływu na to, jak są chronione, a praktyczne kroki, jakie możesz podjąć, są ograniczone. Nie możesz przeprowadzić audytu dostawcy oprogramowania szpitala. VPN na przykład chroni Twój ruch w tranzycie, ale nie zabezpiecza dokumentacji przechowywanej w systemach dostawcy, więc nie jest obroną przed tego rodzaju incydentem.
Możesz natomiast ograniczyć szkody, jeśli Twoje informacje zostaną niewłaściwie wykorzystane, i wcześnie wykryć problemy. Bycie poinformowanym, obserwowanie podejrzanej aktywności i szybkie reagowanie liczą się tutaj bardziej niż jakiekolwiek pojedyncze narzędzie.
## Co dotknięci pacjenci mogą teraz zrobić
Nawet bez pełnych szczegółów zastosowanie ma kilka rozsądnych kroków:
1. **Uważaj na powiadomienia.** Jeśli Twój świadczeniodawca lub powiązana organizacja skontaktuje się z Tobą w sprawie tego incydentu, przeczytaj uważnie i potwierdź autentyczność, kontaktując się z organizacją przez numer lub stronę, którym już ufasz.
2. **Przeglądaj wyciągi ubezpieczeniowe.** Sprawdź dokumenty wyjaśniające świadczenia pod kątem usług, których nie rozpoznajesz.
3. **Sprawdź swoją dokumentację medyczną i portale pacjenta.** Szukaj wpisów, recept lub zmian, których nie dokonałeś.
4. **Monitoruj konta finansowe.** Śledź aktywność bankową i na kartach kredytowych oraz rozważ sprawdzenie raportów kredytowych.
5. **Bądź sceptyczny wobec nieoczekiwanych wiadomości.** Połączenia, SMS-y lub e-maile dotyczące Twojej opieki lub ubezpieczenia mogą być próbami phishingu. Nie udostępniaj danych komuś, kto kontaktuje się z Tobą jako pierwszy.
6. **Zabezpiecz swoje konta.** Używaj unikalnych haseł i włącz uwierzytelnianie wieloskładnikowe w portalach pacjenta i poczcie e-mail.
## Podsumowanie
Zgłoszona liczba 20 milionów w naruszeniu danych Oracle Health przypomina, że Twoje informacje zdrowotne są tak bezpieczne, jak najsłabszy dostawca, który je przetwarza. Wiele pozostaje niepotwierdzonych, więc śledź oficjalne aktualizacje i unikaj zakładania najgorszego lub najlepszego scenariusza. W międzyczasie monitoruj swoje konta i dokumentację medyczną, zachowaj czujność wobec podejrzanych kontaktów i czytaj o tym, jak napastnicy atakują szerszy sektor, w tym [naruszenie danych Novo Nordisk](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens), aby zrozumieć ryzyka, których nie możesz kontrolować, i przygotować się na te, które możesz.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)