Kształtuje się nowa strategia ransomware

Niedawna analiza krajobrazu ransomware opisuje zauważalną zmianę w strategii atakujących: zamiast starannego celowania w jedną firmę na raz, niektóre grupy próbują teraz czegoś, co raport nazywa „tłumieniem obszarowym” – przejmując całe skupisko wzajemnie połączonych małych i średnich przedsiębiorstw (MŚP) w ramach jednej kampanii. To znacząca zmiana w sposobie przeprowadzania ataków ransomware na łańcuch dostaw, mająca szczególne znaczenie dla gospodarek opartych na warstwowych relacjach podwykonawczych – analiza wskazuje, że hierarchiczna struktura biznesowa Japonii jest szczególnie atrakcyjnym terenem łowieckim.

Logika stojąca za tłumieniem obszarowym jest z punktu widzenia atakującego prosta. Zamiast poświęcać czas i zasoby na przełamanie jednego dobrze bronionego celu, dlaczego nie zidentyfikować sieci mniejszych, słabiej chronionych firm, które wszystkie zasilają ten sam łańcuch dostaw, i przejąć jak najwięcej z nich jednocześnie? Każda dodatkowa ofiara zwiększa szansę na okup, a wzajemnie powiązany charakter sieci podwykonawców oznacza, że pojedynczy punkt wejścia może otworzyć drzwi do dziesiątek partnerów w łańcuchu dostaw.

Co „tłumienie obszarowe” oznacza dla połączonych MŚP

W tradycyjnych ukierunkowanych kampaniach ransomware atakujący badają konkretną organizację, poznają jej zabezpieczenia i tworzą włamanie zaprojektowane pod ten jeden cel. Tłumienie obszarowe odwraca ten model. Atakujący mapują ekosystem biznesowy, identyfikując mniejsze firmy wspierające większych głównych wykonawców, i traktują całą sieć jako jedną powierzchnię ataku.

Ma to znaczenie, ponieważ MŚP w łańcuchach podwykonawczych często nie mają dedykowanego personelu ds. bezpieczeństwa, budżetu ani narzędzi monitorujących, którymi dysponują większe przedsiębiorstwa. Wiele z nich polega na narzędziach zdalnego dostępu, współdzielonych poświadczeniach czy konfiguracjach VPN skonfigurowanych lata temu i rzadko audytowanych. W hierarchicznej strukturze biznesowej, gdzie dziesiątki lub setki małych dostawców łączą się z garstką głównych kontrahentów, tworzy to dokładnie takie środowisko niskiego tarcia, pod które optymalizują się teraz atakujący.

Jak atakujący przemieszczają się poprzecznie przez sieci podwykonawców

Gdy znajdą się już w jednej części skupiska podwykonawców, atakujący nie muszą wymyślać swojego podejścia na nowo dla każdego kolejnego celu. Wspólne relacje z dostawcami, powszechne oprogramowanie do zdalnego dostępu i nachodzące na siebie umowy wsparcia IT sprawiają, że poświadczenia lub przyczółki zdobyte w jednej firmie często można ponownie wykorzystać lub zaadaptować, aby dotrzeć do następnej. Przejęte konto VPN, odsłonięta usługa zdalnego pulpitu czy zaufane połączenie sieciowe między podwykonawcą a jego firmą macierzystą – wszystko to może służyć jako punkty pivotowe.

Ten ruch poprzeczny jest tkanką łączną, która przekształca pojedyncze włamanie w kaskadę. Zrozumienie, jak postępuje to od początkowego dostępu do pełnego przejęcia, jest łatwiejsze, gdy spojrzy się na cały cykl życia ataku ransomware. Wyjaśnienie podwójnego wymuszenia pokazuje, jak atakujący zazwyczaj przechodzą od początkowego przyczółka przez kradzież danych do szyfrowania – sekwencja, która staje się znacznie bardziej niszczycielska, gdy rozgrywa się w wielu połączonych firmach, a nie tylko w jednej.

Gdzie podwójne wymuszenie i omijanie EDR wpisują się w ataki kaskadowe

Kampanie tłumienia obszarowego nie porzucają taktyk, które uczyniły ransomware tak dochodowym w ostatnich latach. Podwójne wymuszenie, w którym atakujący kradną dane przed ich zaszyfrowaniem i grożą ich wyciekiem, jeśli okup nie zostanie zapłacony, nadal obowiązuje i, być może, staje się silniejsze, gdy jednocześnie uderza się w kilka firm w tym samym łańcuchu dostaw. Wyciek obejmujący kilka powiązanych firm może wywierać presję nie tylko na poszczególne ofiary, ale także na większych głównych wykonawców, których reputacja i kontrakty zależą od bezpieczeństwa ich partnerów.

Współczesne operacje ransomware coraz częściej opierają się także na technikach zaprojektowanych do wyłączania lub oślepiania narzędzi do wykrywania i reagowania na punktach końcowych (EDR) przed wdrożeniem końcowego ładunku. Jak wyjaśniono w artykule o frameworkach ransomware zabijających EDR, atakujący przestawili się na wyłączanie narzędzi bezpieczeństwa jako skalkulowany pierwszy krok, zamiast ścigać się z nimi. W scenariuszu tłumienia obszarowego ten etap omijania staje się jeszcze bardziej wartościowy, ponieważ pozwala atakującym przemieszczać się przez wiele słabo monitorowanych sieci MŚP z mniejszym ryzykiem wczesnego wykrycia.

Co to oznacza dla Ciebie

Jeśli Twoja firma działa jako część łańcucha dostaw – czy to jako podwykonawca, dostawca czy główny wykonawca – jesteś teraz węzłem w sieci, którą atakujący aktywnie mapują. Siła Twoich własnych zabezpieczeń już nie tylko chroni Ciebie. Wpływa na każdego podłączonego do Ciebie partnera. Pojedyncza niezałatana brama VPN lub ponownie użyte poświadczenie dostępu zdalnego może stać się punktem wejścia dla ataku kaskadowego, który rozprzestrzeni się daleko poza Twoje własne systemy.

Ma to szczególne znaczenie dla właścicieli MŚP, którzy mogą zakładać, że ich firma jest „zbyt mała, by być celem”. W modelu tłumienia obszarowego bycie małym nie chroni. To często właśnie powód, dla którego zostałeś wybrany.

Praktyczne zabezpieczenia, które właściciele MŚP powinni wdrożyć już teraz

Kilka konkretnych kroków może znacząco zmniejszyć ekspozycję na ataki ransomware na łańcuch dostaw:

  • Przeprowadź audyt każdego punktu dostępu zdalnego, w tym VPN, RDP i narzędzi wsparcia firm trzecich, i usuń lub zaktualizuj wszystko, co przestarzałe.
  • Wymagaj uwierzytelniania wieloskładnikowego na wszystkich kontach dostępu zdalnego i administracyjnych, zwłaszcza tych współdzielonych z dostawcami lub kontrahentami.
  • Segmentuj sieci tak, aby włamanie u jednego podwykonawcy nie dawało automatycznie ścieżki do organizacji partnerskich.
  • Utrzymuj offline’owe, przetestowane kopie zapasowe, aby samo szyfrowanie nie wymuszało decyzji o zapłaceniu okupu.
  • Pytaj swoich partnerów biznesowych i głównych wykonawców o ich własne praktyki bezpieczeństwa, ponieważ Twoje ryzyko jest teraz powiązane z ich ryzykiem.

Grupy ransomware pokazały, że są gotowe zindustrializować swoje podejście, traktując całe ekosystemy biznesowe jako jeden cel, zamiast wybierać firmy pojedynczo. Zrozumienie tej zmiany i podjęcie podstawowych kroków obronnych opisanych powyżej to najprostszy sposób, aby MŚP uniknęły stania się słabym ogniwem, które pogrąży cały łańcuch dostaw.