O ransomware já não se resume a bloquear ficheiros e exigir pagamento. De acordo com novas conclusões anunciadas pela Index Engines, algumas variantes estão a ser concebidas com um segundo objetivo: ransomware que evade a deteção e a recuperação, para que as vítimas tenham menos formas de voltar a ficar de pé sem pagar. Eis o que a empresa afirma, qual é o padrão mais amplo e o que pode fazer a esse respeito.
O que a investigação da Index Engines afirma
A Index Engines, que se descreve como líder em resiliência cibernética, anunciou as últimas conclusões do seu CyberSense Research Lab através de um comunicado de imprensa. A alegação principal é que as variantes mais recentes de ransomware são concebidas para evadir a deteção e minar os esforços de recuperação.
A parte do comunicado a que temos acesso é breve, por isso não vamos especular sobre variantes específicas, métodos técnicos ou estatísticas. Vale também a pena recordar que este é um anúncio de uma empresa, e a Index Engines vende produtos no espaço da resiliência cibernética. Trate as conclusões como investigação de um fornecedor e não como verificação independente. Ainda assim, a mensagem subjacente coincide com os conselhos que os profissionais de segurança dão há anos: os atacantes visam as redes de segurança, não apenas os dados.
Como o ransomware moderno evade a deteção e visa as cópias de segurança
Quando os investigadores dizem que o ransomware é concebido para evadir a deteção, geralmente querem dizer que foi concebido para evitar acionar as ferramentas que deveriam detetá-lo, como o software antivírus ou os sistemas de monitorização. Quando dizem que mina a recuperação, querem dizer que visa as coisas que usaria para restaurar os seus sistemas, mais obviamente as cópias de segurança.
Isso é importante porque muitas organizações tratam as cópias de segurança como uma garantia. O raciocínio é: se algo correr mal, restauramos a partir da cópia de segurança. Esse plano só funciona se as cópias de segurança estiverem intactas, acessíveis e limpas. Se o código malicioso chegar às cópias de segurança, ou corromper silenciosamente os dados ao longo do tempo, uma restauração pode trazer o problema de volta juntamente com os ficheiros.
É por isso que uma única camada de proteção é arriscada. O software de deteção pode falhar coisas. As cópias de segurança podem ser afetadas. Nenhum dos dois é uma resposta completa por si só, e a investigação destaca o perigo de assumir que um cobrirá o outro.
Por que as pequenas empresas e os indivíduos estão expostos
As grandes empresas têm equipas de segurança e orçamentos de recuperação. As organizações mais pequenas e os indivíduos têm frequentemente uma única unidade de cópia de segurança sempre ligada, ou uma pasta de sincronização na nuvem que consideram uma cópia de segurança. Sincronizar não é o mesmo que fazer cópias de segurança: se os ficheiros forem encriptados ou corrompidos localmente, o serviço de sincronização pode copiar fielmente os danos.
As consequências também vão além da perda de acesso. Incidentes recentes mostram que os dados obtidos durante um ataque podem acabar publicados. No ataque de ransomware Stormous a uma rede de igrejas neerlandesa, o grupo reivindicou a responsabilidade e divulgou dados, um lembrete de que mesmo as organizações que restauram os seus sistemas podem ainda enfrentar exposição. Os dados roubados também podem aparecer à venda, como na alegada listagem da base de dados do registo civil do Paraguai. Boas cópias de segurança ajudam-no a recuperar, mas não recuperam os dados divulgados.
Defesas práticas: cópias de segurança, segmentação e planos de resposta
Nada disto exige pânico. Alguns hábitos melhoram acentuadamente as suas probabilidades.
- Siga a ideia 3-2-1. Mantenha três cópias dos dados importantes, em dois tipos diferentes de armazenamento, com uma cópia guardada fora do local ou offline.
- Use cópias de segurança offline ou imutáveis. Uma cópia offline que não está ligada à sua rede, ou uma cópia imutável que não pode ser alterada ou eliminada durante um período definido, é muito mais difícil de alcançar por um atacante.
- Teste as suas restaurações. Uma cópia de segurança que nunca restaurou é uma suposição, não um plano. Tente recuperar alguns ficheiros e, periodicamente, um sistema completo, para confirmar que funciona.
- Segmente a sua rede. Separe os sistemas de cópia de segurança, os servidores e os dados sensíveis dos dispositivos do dia a dia, para que uma infeção numa máquina não se possa espalhar facilmente por todo o lado.
- Limite o acesso. Use credenciais únicas e autenticação multifator para os sistemas de cópia de segurança e contas de administrador, e dê às pessoas apenas o acesso de que necessitam.
- Mantenha o software atualizado. As atualizações fecham muitas das portas por onde os atacantes entram.
- Escreva um plano de resposta. Decida antecipadamente a quem ligar, como isolar os dispositivos afetados, onde estão as cópias de segurança limpas e quem trata das comunicações. Imprima uma cópia, uma vez que os seus ficheiros podem estar indisponíveis durante um incidente.
O que isto significa para si
Se gere uma empresa, a conclusão é que as ferramentas de deteção e as cópias de segurança devem ser tratadas como salvaguardas separadas e sobrepostas, e ambas devem ser verificadas. Se é um indivíduo, verifique se as suas cópias de segurança não estão permanentemente ligadas ao seu computador e se pelo menos uma cópia está desligada ou protegida contra alterações.
Uma VPN protege o seu tráfego em trânsito, mas não impedirá o ransomware que já aterrou no seu dispositivo. A higiene das cópias de segurança, as atualizações e o manuseamento cauteloso de anexos e ligações de email fazem aqui o trabalho pesado.
Audite já a sua configuração de recuperação
O anúncio da Index Engines é um alerta útil, mesmo que os detalhes ainda sejam limitados. O ransomware que evade a deteção e a recuperação é um risco para o qual se pode preparar. Esta semana, reserve uma hora para rever onde estão as suas cópias de segurança, confirmar que pelo menos uma cópia está offline ou é imutável, testar uma restauração, verificar a segmentação da sua rede e escrever um plano de resposta simples. Para uma visão do mundo real do que pode acontecer após um ataque, leia o nosso relatório sobre o incidente de ransomware Stormous e a sua fuga de dados de 10GB.




