Se a sua equipa de segurança respirou um pouco mais aliviada no ano passado, quando as notícias sobre ransomware pareciam abrandar, novas investigações sugerem que esse alívio pode ter sido prematuro. De acordo com a reportagem do ZDNET, a aparente diminuição na atividade de ransomware não foi, de todo, um recuo por parte dos cibercriminosos. Foi uma reorganização, com os atacantes a mudar alvos, métodos e estratégias de monetização em vez de recuarem. Para as empresas que constroem estratégias de defesa contra ransomware baseadas no cenário de ameaças do ano passado, este é um importante alerta.
Porque é que a 'Diminuição' do Ransomware Foi uma Miragem
À primeira vista, uma queda no número de incidentes de ransomware reportados parece uma boa notícia. Mas os investigadores salientam que a contagem bruta de incidentes pode ser enganadora. Alguns grupos de ransomware mudam de marca, fragmentam-se ou silenciam-se apenas para reaparecerem com novos nomes. Outros passam de ataques de alto volume e baixo valor para operações mais reduzidas, mas mais direcionadas, contra organizações que podem pagar resgates maiores. Quando se mede o sucesso apenas pelo número de manchetes, perde-se a mudança subjacente na estratégia. A ameaça não encolheu, mudou de forma, e essa distinção é extremamente importante para a forma como as empresas alocam os seus orçamentos de segurança e atenção.
Como os Grupos de Ransomware Estão a Reorganizar as Suas Táticas
A reorganização manifesta-se de várias formas. Os atacantes estão a combinar cada vez mais o roubo de dados com a encriptação, pelo que mesmo uma empresa com backups sólidos continua a enfrentar a ameaça de fuga de informações sensíveis se se recusar a pagar. Este modelo de dupla extorsão foi exatamente o que aconteceu quando a Stadler Rail recusou um resgate de 12,3 milhões de dólares de um grupo que se intitula Everest, apostando que a sua própria resiliência superava o risco da exposição de dados. Outros grupos estão a tornar-se mais criativos a nível técnico. O ransomware GodDamn que abusa de um driver assinado para desativar ferramentas antivírus mostra como os atacantes estão a encontrar formas de contornar as próprias defesas que as empresas assumem estar a funcionar em segundo plano. E o ransomware não se limita a alvos óbvios, como finanças ou saúde. O ataque à Cropwise, a plataforma de agricultura de precisão ligada ao Grupo Syngenta, reivindicado por um grupo chamado ShadowByt3$, é um lembrete de que qualquer setor que detenha dados operacionais valiosos é um alvo legítimo.
As 4 Defesas Essenciais de que as Empresas Precisam Agora
Dada esta reorganização, os investigadores de segurança apontam para um conjunto fundamental de defesas que permanecem essenciais, independentemente da forma como o cenário de ameaças muda. Em primeiro lugar, backups resilientes e testados que estejam isolados da rede principal, para que a encriptação dos sistemas de produção não comprometa também o seu caminho de recuperação. Em segundo lugar, controlos de identidade e acesso robustos, incluindo autenticação multifator, uma vez que credenciais roubadas ou fracas continuam a ser um dos pontos de entrada mais comuns para os atacantes. Em terceiro lugar, aplicação atempada de patches e gestão de vulnerabilidades, fechando as lacunas que permitem que os atacantes se infiltrem antes mesmo de os defensores se aperceberem. Em quarto lugar, segmentação da rede, que limita até onde um atacante se pode movimentar assim que estiver no interior, contendo os danos em vez de permitir que um único ponto de apoio se transforme num comprometimento total da rede.
Nenhuma destas ideias é nova, mas a reorganização das táticas de ransomware é um lembrete de que ignorar qualquer uma delas cria uma abertura que os atacantes procuram ativamente explorar.
Onde se Encaixam as VPNs e o Acesso Encriptado na Resiliência contra Ransomware
O acesso remoto seguro desempenha um papel discreto mas crucial neste conjunto de defesas. As VPNs e outras ferramentas de ligação encriptada ajudam a garantir que os dados em trânsito entre funcionários remotos, filiais e sistemas centrais não são expostos a interceção, e podem ser configuradas para impor o tipo de acesso segmentado que limita o movimento lateral caso as credenciais sejam alguma vez comprometidas. A combinação de uma VPN com políticas de acesso restritas significa que, mesmo que um atacante consiga um ponto de apoio, não obtém automaticamente um mapa de toda a sua rede. Isto é especialmente relevante à medida que os grupos de ransomware visam cada vez mais organizações e agências mais pequenas que podem não ter equipas de segurança dedicadas, como se viu no caso de uma agência governamental dos EUA que pagou cerca de 1 milhão de dólares a um grupo chamado Kairos após o roubo de 2TB de dados. O acesso encriptado e segmentado não impedirá todos os ataques, mas aumenta o custo e a complexidade para os atacantes, o que muitas vezes é suficiente para que estes passem para um alvo mais fácil.
O Que Isto Significa Para Si
Se gere as TI ou a segurança de uma pequena ou média empresa, a principal conclusão não é o pânico, mas sim a recalibração. Não assuma que as manchetes mais leves do ano passado significam que a ameaça passou. Os grupos de ransomware são empresas adaptativas por direito próprio e respondem ao que funciona. Isto significa que as suas defesas têm de ser igualmente adaptativas, revistas regularmente em vez de tratadas como uma lista de verificação única.
Medidas Práticas a Adotar
Audite a sua estratégia de backups e confirme que estes estão isolados e são regularmente testados para restauro, e não apenas para criação. Reveja quem tem acesso a quê e reforce a autenticação multifator em todas as contas remotas e privilegiadas. Mantenha-se atualizado com os patches, especialmente em sistemas virados para a Internet e na própria infraestrutura VPN. Por fim, avalie se a sua segmentação de rede e configuração de acesso remoto seguro seriam realmente capazes de conter um atacante que tivesse ultrapassado a sua primeira linha de defesa, em vez de assumir que nunca será testada. As organizações que tratam as estratégias de defesa contra ransomware em toda a empresa como uma disciplina contínua, e não como um projeto terminado, são as que estão melhor posicionadas para resistir a qualquer que seja a forma que a ameaça assumir a seguir.




