Ransomware-ul nu mai înseamnă doar criptare

Timp de ani de zile, sfatul standard pentru combaterea ransomware-ului s-a concentrat pe un singur lucru: fă-ți copii de rezervă ale datelor ca să nu fii nevoit să plătești niciodată o răscumpărare. Acest sfat încă mai contează, dar potrivit unei analize recente de la firma de instruire în conștientizare securistică KnowBe4, acesta nu mai surprinde întreaga imagine a modului în care funcționează operațiunile moderne de ransomware.

Ransomware-ul a evoluat într-un model pe care KnowBe4 îl descrie drept model de perturbare a afacerilor, construit mai puțin pe malware brut și mai mult pe identități furate și inginerie socială. În loc să blocheze pur și simplu fișierele și să ceară plata pentru o cheie de decriptare, atacatorii se concentrează din ce în ce mai mult pe pătrunderea într-o organizație folosind credențiale legitime, furate, apoi folosesc acel acces de încredere pentru a provoca daune operaționale maxime înainte ca cineva să observe.

Această schimbare contează pentru confidențialitate la fel de mult ca și pentru securitatea IT. Când grupurile de ransomware fură identități pentru a pătrunde, datele personale legate de acele identități — autentificările angajaților, înregistrările clienților, comunicațiile interne — devin parte din suprafața de atac. Un incident de ransomware astăzi este rareori doar un eveniment de criptare; este adesea și un eveniment de expunere a datelor.

De ce identitățile furate sunt noul punct de intrare

Imaginea tradițională a unui atac ransomware implică o atașare de e-mail malițioasă sau un server vulnerabil, fără patch-uri. Aceste vectori nu au dispărut, dar sunt din ce în ce mai mult suplimentați, sau înlocuiți, de tactici mai simple: phishing pentru credențiale, păcălirea centrelor de suport să reseteze parole sau exploatarea configurațiilor slabe de autentificare multi-factor pentru a obține acces ca utilizator de încredere.

Odată ajunși în interior, atacatorii nu trebuie să „hackuiască" nimic în sensul tradițional. Se autentifică ca orice alt angajat, se deplasează liniștiți prin rețea și identifică sistemele și datele a căror perturbare va cauza cea mai mare durere și, prin urmare, cea mai mare pârghie pentru o cerere de răscumpărare. Aceasta este ceea ce înseamnă KnowBe4 prin descrierea ransomware-ului ca model de perturbare a afacerilor: scopul nu este doar să criptezi datele, ci să faci operațiunile unei organizații să se oprească complet până la efectuarea plății.

Această abordare ecoează ceea ce s-a observat mai larg în ecosistemul ransomware-ului-ca-serviciu. Grupuri precum operațiunea detaliată în acoperirea noastră despre LockBit 5.0 și viața după Operațiunea Cronos arată cum afiliații ransomware și-au profesionalizat operațiunile, tratând fiecare atac mai puțin ca pe un jaf rapid și mai mult ca pe o negociere comercială calculată, completată cu tactici de presiune și amenințări la adresa reputației.

Regândirea apărărilor împotriva ransomware-ului pentru o amenințare bazată pe identitate

Dacă furtul de identitate și ingineria socială sunt acum modalitatea principală prin care ransomware-ul câștigă teren, atunci apărările construite exclusiv în jurul securității perimetrului de rețea și al instrumentelor antivirus abordează problema de ieri. Cadrul propus de KnowBe4 sugerează că organizațiile trebuie să trateze verificarea identității și comportamentul uman ca părți centrale ale apărării împotriva ransomware-ului, nu ca simple gânduri secundare.

În practică, aceasta înseamnă procese mai solide de verificare a identității pentru resetarea parolelor și recuperarea conturilor, autentificare multi-factor rezistentă la phishing, în loc de codurile SMS ușor de ocolit, și instruire continuă a angajaților care tratează ingineria socială ca o amenințare activă, în evoluție, nu ca un exercițiu de conformitate făcut o singură dată. Copiile de rezervă și segmentarea rețelei rămân esențiale, dar acum sunt a doua linie de apărare, nu prima.

Mizele legate de această schimbare atrag, de asemenea, atenția la nivel de politici. După cum am raportat, guvernele analizează o interdictie a plăților de răscumpărare în contextul atacurilor cu inteligență artificială, un semn că autoritățile de reglementare recunosc că modelul actual de apărare — plătește ca problema să dispară — nu este sustenabil pe măsură ce atacurile devin mai rapide și mai convingătoare.

Ce înseamnă aceasta pentru tine

Fie că ești un factor de decizie IT sau pur și simplu cineva al cărui angajator deține datele tale personale, această evoluție a tacticilor ransomware are consecințe reale. Dacă atacatorii pătrund furând identități, nu exploatând defecte de software, atunci securitatea propriilor tale credențiale de autentificare și cât de atent îți verifică organizația identitatea înainte de a acorda acces afectează direct cât de vulnerabilă este acea organizație la o perturbare costisitoare.

Pentru indivizi, aceasta întărește un punct cunoscut, dar din ce în ce mai urgent: parolele refolosite, MFA slab și răspunsurile neglijente la cereri neașteptate de resetare a parolei nu sunt doar riscuri personale, ci potențiale puncte de intrare pentru atacuri care pot avea efecte în lanț asupra datelor a mii de oameni. Pentru afaceri, înseamnă că apărarea împotriva ransomware-ului trebuie înțeleasă ca o problemă de identitate și comportament uman, la fel de mult ca una tehnică.

Recomandări acționabile

  • Activează autentificarea multi-factor rezistentă la phishing oriunde este posibil și evită să te bazezi exclusiv pe coduri SMS.
  • Fii sceptic în privința cererilor neașteptate de resetare a parolei sau de verificare a contului, chiar și a celor care par să vină de la centrele interne de suport.
  • Organizațiile ar trebui să auditeze modul în care funcționează verificarea identității pentru recuperarea conturilor, deoarece acesta este un punct de intrare din ce în ce mai frecvent pentru ransomware.
  • Tratează instruirea regulată în conștientizarea securității ca pe o necesitate continuă, nu ca pe o bifă făcută o singură dată, deoarece tacticile de inginerie socială evoluează rapid.
  • Menține copii de rezervă offline, testate, ca a doua linie de apărare, înțelegând că oprirea intruziunilor bazate pe identitate contează la fel de mult ca recuperarea după criptare.

Evoluția ransomware-ului într-un model de perturbare a afacerilor bazat pe identitate nu înseamnă că lupta este de nerecâștigat. Înseamnă că lupta s-a mutat. Apărările care odată se concentrau strict pe malware și copii de rezervă trebuie acum să țină cont de cât de ușor poate o identitate furată să deschidă ușa către o întreagă rețea, iar aceasta începe cu tratarea securității identității ca fiind inseparabilă de apărarea împotriva ransomware-ului în sine.