Nowy raport Zscaler nadaje liczbę czemuś, co obrońcy obserwowali od pewnego czasu: gangi ransomware'u kradną dane na ogromną skalę. Według ustaleń, atakujący ransomware eksfiltrowali 896,2 terabajta danych w ciągu roku, co stanowi wzrost o 275,8% rok do roku. Badanie wskazuje na zmianę taktyki ransomware'u — odejście od zakłócania działalności wyłącznie poprzez szyfrowanie na rzecz kradzieży dużych ilości danych w celu wymuszenia.
Ten artykuł przygląda się temu, co oznacza trend kradzieży danych przez ransomware, dlaczego zmienia on ryzyko zarówno dla zwykłych ludzi, jak i firm, oraz jakie praktyczne kroki mogą ograniczyć Twoje narażenie.
Co Zscaler ustalił na temat kradzieży danych przez ransomware
Nagłówkowa liczba to 896,2 TB skradzionych danych, co Zscaler raportuje jako wzrost o 275,8% w porównaniu z poprzednim rokiem. W materiale zauważono również, że średnie okupy wzrosły o 5,3% rok do roku do ponad 327 000 funtów. Podsumowanie źródłowe dodaje, że transakcje blockchain powiązane z płatnościami ransomware również były częścią ustaleń, jednak fragment, który posiadamy, nie zawiera dalszych szczegółów, więc nie będziemy spekulować na temat tych liczb.
Kluczowy jest zmiana akcentu. Historycznie ransomware oznaczał blokowanie plików i żądanie zapłaty za klucz deszyfrujący. Jeśli organizacja miała dobre kopie zapasowe, często mogła przywrócić systemy i odmówić zapłaty. Kradzież danych zmienia to równanie. Nawet gdy systemy zostaną przywrócone, atakujący nadal posiada kopie wrażliwych plików i może grozić ich publikacją.
Dlaczego atakujący przechodzą od szyfrowania do wymuszenia
Kradzież danych daje przestępcom dźwignię, której kopie zapasowe nie mogą usunąć. Ofiara może odbudować sieć, ale nie może cofnąć wycieku danych klientów, plików pracowników czy wewnętrznych e-maili. To właśnie ta presja czyni wymuszenie skutecznym.
Najnowsze doniesienia na vpn.social pokazują ten sam wzorzec z różnych perspektyw. Konflikt Clop-ShinyHunters ujawnił, jak grupy zajmujące się wymuszeniem danych konkurują ze sobą i wywierają presję na ofiary. Gdy Berlin odrzucił żądanie okupu Rhysida po kradzieży 5,79 TB danych, centralną kwestią były dane przetrzymywane jako zakładnik, a nie zablokowane systemy. Inna grupa, TITAN, twierdzi, że wykorzystuje AI do skanowania 700 GB skradzionych danych na godzinę, co — jeśli jest prawdą — przyspieszyłoby tempo, w jakim skradzione pliki zamieniają się w narzędzie presji.
Im więcej danych grupa zabierze, tym więcej ma opcji: targetowanie poszczególnych pracowników, kontaktowanie się z klientami lub sprzedaż informacji innym.
Co to oznacza dla Ciebie
Nie musisz prowadzić firmy, aby zostać dotkniętym. Duże ilości skradzionych danych zazwyczaj obejmują informacje osobowe klientów, pacjentów, pracowników i partnerów. Jeśli organizacja, z którą masz do czynienia, zostanie zhakowana, Twoje dane mogą znaleźć się w tym łupie, niezależnie od tego, jak ostrożny jesteś.
Jest też aspekt ludzki. Zscaler wcześniej podkreślał, że ofiary ransomware'u to często menedżerowie, co pokazuje, że atakujący celują w osoby mające dostęp i wpływy. Skradzione dane mogą pomóc im w tworzeniu przekonujących oszustw następczych.
VPN ma tutaj ograniczoną rolę. Szyfruje Twój ruch w niezaufanych sieciach i może pomóc ukryć Twoją aktywność przed lokalnymi obserwatorami, ale nie powstrzyma zhakowania firmy, której ufasz. Traktuj go jako jedną warstwę, a nie rozwiązanie tego problemu.
Jak ograniczyć swoje narażenie
Dla osób prywatnych:
- Udostępniaj mniej danych. Informacje, których firma nigdy nie zbiera, nie mogą zostać z niej ukradzione. Pomijaj opcjonalne pola i usuwaj konta, których już nie używasz.
- Używaj unikalnych haseł i menedżera haseł. Wyciekłe dane uwierzytelniające są często ponownie wykorzystywane w innych serwisach.
- Włącz uwierzytelnianie wieloskładnikowe, najlepiej z aplikacją lub kluczem sprzętowym, a nie SMS-em.
- Szyfruj wrażliwe pliki i urządzenia, aby skradzione kopie były trudniejsze do odczytania.
- Uważaj na wiadomości wymuszające. Jeśli skontaktowano się z Tobą po naruszeniu, zweryfikuj to przez oficjalne kanały i nie płać ani nie odpowiadaj na niezamówione żądania.
Dla małych firm i zespołów:
- Minimalizuj przechowywanie. Usuwaj dane, których już nie potrzebujesz, ponieważ stare archiwa zwiększają rozmiar potencjalnego wycieku.
- Segmentuj swoją sieć, aby jedno przejęte konto nie miało dostępu do wszystkiego.
- Monitoruj ruch wychodzący. Ponieważ eksfiltracja jest teraz kluczowa dla ataków, nietypowe duże transfery zasługują na uwagę, nie tylko podejrzane logowania.
- Utrzymuj offline, przetestowane kopie zapasowe, ale pamiętaj, że dotyczą one szyfrowania, a nie kradzieży.
- Ogranicz dostęp według roli, szczególnie dla kadry zarządzającej i administratorów.
Kluczowe wnioski
Ustalenia Zscaler pokazują, że ransomware coraz częściej jest biznesem kradzieży danych: 896,2 TB skradzionych w ciągu roku, wzrost o 275,8%, przy średnich okupach rosnących o 5,3% do ponad 327 000 funtów. Same kopie zapasowe nie rozwiązują już problemu. Najbardziej niezawodne zabezpieczenia to zbieranie i przechowywanie mniejszej ilości danych, szyfrowanie tego, co pozostaje, segmentacja sieci i obserwowanie danych opuszczających Twoje systemy. Zacznij od jednego kroku już dziś, na przykład usunięcia nieużywanych kont lub włączenia uwierzytelniania wieloskładnikowego, i buduj od tego punktu, aby zmniejszyć wpływ kolejnego nagłówka o kradzieży danych przez ransomware.




