Industria de producție a devenit, în liniște, sectorul preferat de bandele de ransomware, iar datele noi sugerează că problema se accelerează rapid. Potrivit informațiilor raportate de IIoT World, atacurile ransomware din industria de producție au crescut cu 56% de la an la an, iar cercetătorii estimează acum că până la 80% din noul cod ransomware este generat de inteligența artificială. Pentru o industrie care funcționează pe baza senzorilor conectați, a liniilor de producție automatizate și a lanțurilor de aprovizionare tot mai digitalizate, această combinație reprezintă o problemă gravă de confidențialitate și securitate, nu doar una operațională.

De ce industria de producție continuă să fie lovită

Producătorii reprezintă ținte atractive dintr-un motiv simplu: timpii de nefuncționare sunt costisitori, iar atacatorii știu acest lucru. O linie de producție oprită costă bani pe oră, ceea ce îi face pe operatorii fabricilor mai predispuși să plătească rapid o răscumpărare, decât să riște întreruperi prelungite. Acest calcul a transformat sectorul într-o țintă repetată de ani de zile, iar creșterea de 56% de la an la an raportată de IIoT World arată că tendința nu încetinește.

Ce s-a schimbat recent este instrumentarul din spatele acestor atacuri. Dezvoltarea asistată de inteligența artificială reduce bariera de intrare pentru construirea de ransomware funcțional, permițând actorilor amenințători mai puțin experimentați să genereze cod malițios funcțional mai rapid și să se adapteze în jurul instrumentelor de detectare. Aceasta reflectă o schimbare mai amplă pe care comunitatea de securitate o urmărește, inclusiv incidente precum atacul ransomware autonom bazat pe inteligență artificială, detaliat de cercetătorii Sysdig, în care un agent AI a gestionat pașii unei intruziuni cu foarte puțină sau deloc intervenție umană. Creșterea numărului de ransomware generat de IA în industria de producție se încadrează în același tipar: automatizarea nu schimbă doar fabricile, ci și pe atacatorii care le vizează.

Fabrici inteligente, suprafață de atac mai mare

Creșterea tehnologiei Internetului Industrial al Lucrurilor (IIoT) a transformat halele de producție în rețele de mașini conectate, senzori și sisteme de control. Această conectivitate stimulează eficiența, dar multiplică și numărul de puncte de intrare pe care un atacator le poate exploata. Sistemele de tehnologie operațională (OT) mai vechi, dintre care multe nu au fost niciodată proiectate având în vedere securitatea cibernetică modernă, sunt acum conectate la rețelele IT și, în multe cazuri, la internet. Fiecare senzor, controler sau tablou de bord conectat la cloud nou reprezintă un potențial punct de sprijin pentru operatorii de ransomware.

Această expunere nu se limitează la timpii de nefuncționare a producției. Campaniile moderne de ransomware se bazează tot mai mult pe dubla extorcare, furând date sensibile înainte de a cripta sistemele, apoi amenințând cu divulgarea acestora dacă răscumpărarea nu este plătită. Pentru producători, acele date furate pot include modele proprietare, contracte cu furnizorii, înregistrări ale angajaților și informații despre clienți colectate prin sistemele fabricilor inteligente. Sectorul farmaceutic a văzut deja cât de dăunător poate fi acest lucru: breșa de 1,3 TB care a afectat Novo Nordisk a implicat furtul de date din studiile clinice, o reamintire că mediile industriale și de producție dețin informații sensibile care depășesc cu mult ceea ce se vede pe podeaua fabricii.

Mizele de confidențialitate din spatele cifrelor ransomware

Este ușor să consideri ransomware-ul doar o amenințare operațională – mașini care se opresc, comenzi întârziate, venituri pierdute. Dar dimensiunea confidențialității merită o atenție egală. Atunci când grupurile de ransomware exfiltrează datele înainte de a le cripta, ele nu doar țin operațiunile ostatice, ci expun informații personale și proprietare pe care angajații, furnizorii și clienții nu și-au dat niciodată consimțământul să fie divulgate. Companiile de producție colectează tot mai multe date prin senzorii IIoT, sistemele de control al calității și platformele lanțului de aprovizionare, iar o mare parte din acestea ajung să fie stocate în moduri care nu au fost concepute având în vedere reziliența la breșe.

Utilizarea tot mai frecventă a IA pentru a genera ransomware agravează acest risc. Dezvoltarea mai rapidă și mai ieftină a programelor malware înseamnă că mai mulți atacatori pot încerca aceste campanii, iar mai multe încercări înseamnă mai multe oportunități pentru ca datele să fie furate și divulgate. Recapitulările recente ale activității ransomware, inclusiv acoperirea atacurilor bazate pe IA de la începutul acestui an, arată că aceasta nu este o tendință izolată, limitată la industria de producție. Face parte dintr-un tipar mai amplu în care IA remodelează ambele părți ale ecuației securității cibernetice.

Ce înseamnă asta pentru tine

Dacă lucrezi în industria de producție sau datele tale personale trec prin sistemele unui producător ca angajat, furnizor sau client, această tendință contează. O creștere cu 56% a atacurilor ransomware în industria de producție înseamnă o șansă mai mare ca înregistrările sensibile, de la dosarele de resurse umane până la proiectele de produse, să ajungă expuse într-o scurgere de date. Chiar dacă nu ești angajat direct în acest sector, interconexiunile din lanțul de aprovizionare fac ca o breșă la un producător să se poată propaga către parteneri și clienți.

Pentru echipele IT și de securitate din organizațiile de producție, concluzia este că sistemele OT mai vechi nu mai pot fi tratate ca fiind izolate sau cu risc scăzut. Segmentarea între rețelele IT și OT, actualizarea periodică acolo unde este posibil și monitorizarea transferurilor neobișnuite de date sunt acum cerințe de bază, nu upgrade-uri opționale.

Măsuri practice

  • Producătorii ar trebui să auditeze ce dispozitive IIoT și sisteme OT au conectivitate externă sau în cloud, deoarece fiecare punct de conexiune lărgește suprafața de atac.
  • Angajații și partenerii ar trebui să întrebe organizațiile de producție cu care interacționează despre politicile de protecție a datelor, în special cu privire la ce se întâmplă dacă datele sunt furate în timpul unui incident ransomware.
  • Echipele de securitate ar trebui să presupună că încărcăturile ransomware pot fi generate de IA și evoluează mai repede decât apărările statice, prioritizând detectarea bazată pe comportament în locul simplei potriviri a semnăturilor.
  • Oricine ale cărui date personale sau de afaceri sunt stocate de un producător ar trebui să fie atent la notificările privind breșele de securitate și să ia în considerare monitorizarea semnelor de utilizare abuzivă a datelor după orice incident raportat.

Creșterea atacurilor ransomware în industria de producție, împreună cu rolul tot mai mare al IA în generarea de cod malițios, este o tendință care merită urmărită îndeaproape, mai degrabă decât să generăm panică. Înțelegerea riscurilor de confidențialitate legate de aceste atacuri, nu doar a perturbării operaționale, este primul pas spre a solicita protecții mai puternice în întreaga industrie.