Ransomware-ul nu mai înseamnă doar blocarea fișierelor și cererea unei plăți. Potrivit noilor constatări anunțate de Index Engines, unele variante sunt construite cu un al doilea obiectiv: ransomware-ul care evită detectarea și recuperarea, astfel încât victimele să aibă mai puține modalități de a-și reveni fără a plăti. Iată ce spune compania, cum arată tiparul mai larg și ce puteți face în privința asta.

Ce susține cercetarea Index Engines

Index Engines, care se descrie drept lider în reziliența cibernetică, a anunțat cele mai recente constatări ale laboratorului său CyberSense Research Lab printr-un comunicat de presă. Afirmația principală este că variantele mai noi de ransomware sunt concepute pentru a evita detectarea și pentru a submina eforturile de recuperare.

Porțiunea comunicatului disponibilă nouă este scurtă, așa că nu vom specula cu privire la variante specifice, metode tehnice sau statistici. Merită, de asemenea, să ne amintim că acesta este un anunț al unei companii, iar Index Engines vinde produse în domeniul rezilienței cibernetice. Tratați constatările ca pe cercetarea unui singur furnizor, nu ca pe o verificare independentă. Chiar și așa, mesajul de fond corespunde sfaturilor pe care profesioniștii în securitate le oferă de ani de zile: atacatorii vizează plasele de siguranță, nu doar datele.

Cum ransomware-ul modern evită detectarea și vizează copiile de rezervă

Când cercetătorii spun că ransomware-ul este construit pentru a evita detectarea, în general înseamnă că este conceput să evite declanșarea instrumentelor care ar trebui să îl prindă, cum ar fi software-ul antivirus sau sistemele de monitorizare. Când spun că subminează recuperarea, înseamnă că vizează lucrurile pe care le-ați folosi pentru a vă restaura sistemele, cel mai evident copiile de rezervă.

Asta contează pentru că multe organizații tratează copiile de rezervă ca pe o garanție. Raționamentul este: dacă ceva merge prost, restaurăm din copia de rezervă. Acel plan funcționează doar dacă copiile de rezervă sunt intacte, accesibile și curate. Dacă codul malițios ajunge la copiile de rezervă sau corupe încet datele în timp, o restaurare poate aduce problema înapoi împreună cu fișierele.

De aceea un singur strat de protecție este riscant. Software-ul de detectare poate rata lucruri. Copiile de rezervă pot fi afectate. Niciunul nu este un răspuns complet de unul singur, iar cercetarea evidențiază pericolul de a presupune că unul va acoperi pentru celălalt.

De ce sunt expuse întreprinderile mici și persoanele fizice

Marile întreprinderi au echipe de securitate și bugete de recuperare. Organizațiile mai mici și persoanele fizice au adesea un singur disc de backup conectat permanent sau un folder de sincronizare în cloud pe care îl consideră backup. Sincronizarea nu este același lucru cu backup-ul: dacă fișierele sunt criptate sau corupte local, serviciul de sincronizare poate copia fidel daunele.

Consecințele depășesc, de asemenea, pierderea accesului. Incidentele recente arată că datele preluate în timpul unui atac pot ajunge publicate. În atacul ransomware Stormous asupra unei rețele de biserici olandeze, grupul și-a revendicat responsabilitatea și a scurs date, un memento că până și organizațiile care își restaurează sistemele pot rămâne expuse. Datele furate pot apărea și la vânzare, ca în listarea presupusă a bazei de date a registrului civil din Paraguay. Copiile de rezervă bune vă ajută să vă recuperați, dar nu recuperează datele scurse.

Apărări practice: copii de rezervă, segmentare și planuri de răspuns

Nimic din toate acestea nu necesită panică. Câteva obiceiuri vă îmbunătățesc considerabil șansele.

  • Urmați ideea 3-2-1. Păstrați trei copii ale datelor importante, pe două tipuri diferite de stocare, cu o copie păstrată în afara locației sau offline.
  • Folosiți copii de rezervă offline sau imuabile. O copie offline care nu este conectată la rețeaua dvs. sau o copie imuabilă care nu poate fi modificată sau ștearsă pentru o perioadă stabilită este mult mai greu de accesat pentru un atacator.
  • Testați restaurările. O copie de rezervă pe care nu ați restaurat-o niciodată este o presupunere, nu un plan. Încercați să recuperați câteva fișiere și, periodic, un sistem complet, pentru a confirma că funcționează.
  • Segmentează-ți rețeaua. Separați sistemele de backup, serverele și datele sensibile de dispozitivele obișnuite, astfel încât o infecție pe o singură mașină să nu se răspândească cu ușurință peste tot.
  • Limitați accesul. Folosiți credențiale unice și autentificare multifactor pentru sistemele de backup și conturile de administrator și acordați oamenilor doar accesul de care au nevoie.
  • Mențineți software-ul actualizat. Aplicarea patch-urilor închide multe dintre ușile prin care intră atacatorii.
  • Scrieți un plan de răspuns. Decideți din timp pe cine să sunați, cum să izolați dispozitivele afectate, unde se află copiile de rezervă curate și cine se ocupă de comunicare. Tipăriți o copie, deoarece fișierele dvs. pot fi indisponibile în timpul unui incident.

Ce înseamnă asta pentru dvs.

Dacă conduceți o afacere, concluzia este că instrumentele de detectare și copiile de rezervă ar trebui tratate ca măsuri de protecție separate, care se suprapun, și ambele ar trebui verificate. Dacă sunteți o persoană fizică, verificați că copiile de rezervă nu sunt atașate permanent la computer și că cel puțin o copie este deconectată sau protejată împotriva modificărilor.

Un VPN vă protejează traficul în tranzit, dar nu va opri ransomware-ul care a ajuns deja pe dispozitivul dvs. Igiena copiilor de rezervă, actualizările și manipularea prudentă a atașamentelor și linkurilor din e-mail fac munca grea aici.

Auditați-vă configurația de recuperare acum

Anunțul Index Engines este un îndemn util, chiar dacă detaliile sunt încă limitate. Ransomware-ul care evită detectarea și recuperarea este un risc pentru care vă puteți pregăti. Săptămâna aceasta, rezervați o oră pentru a revizui unde se află copiile dvs. de rezervă, confirmați că cel puțin o copie este offline sau imuabilă, testați o restaurare, verificați segmentarea rețelei și notați un plan simplu de răspuns. Pentru o perspectivă reală asupra a ceea ce se poate întâmpla după un atac, citiți raportul nostru despre incidentul ransomware Stormous și scurgerea sa de date de 10GB.