Un peisaj ransomware care nu se oprește din fragmentare

Un nou actor de amenințare ransomware apare în fiecare săptămână, conform unei noi analize a firmei de securitate cibernetică Black Kite, relatează Infosecurity Magazine. Cercetarea conturează imaginea unei economii a extorcării care nu doar că se extinde, ci se și fragmentează, cu noi grupuri care apar mai repede decât pot fi monitorizate de cei care apără.

Ani de zile, atenția în domeniul ransomware s-a concentrat pe câteva nume dominante, branduri care au devenit aproape cunoscute în cercurile de securitate. Concluziile Black Kite sugerează că acest model se estompează. În locul câtorva operațiuni mari și recognoscibile, peisajul arată acum mai degrabă ca un roi mereu schimbător de echipe mai mici, grupuri disidente și rebranduri. Fiecare actor nou aduce propriile instrumente, tactici de negociere și liste de ținte, făcând amenințarea generală mai greu de anticipat și mai greu de contracarat prin liste de blocare statice sau informații de amenințare de la un singur furnizor.

De ce fragmentarea contează pentru intimitatea cotidiană

Este tentant să cataloghezi știrile despre ransomware ca fiind o «problemă de business» și să mergi mai departe, dar implicațiile asupra intimității merg mult dincolo de organizațiile care rămân fără acces la propriile sisteme. Operațiunile moderne de ransomware rareori se opresc la criptare. Multe acum fură datele înainte și amenință că le publică sau le vând, ceea ce înseamnă că înregistrările clienților, dosarele angajaților, istoricul medical și detaliile financiare pot ajunge să circule indiferent dacă se plătește sau nu o răscumpărare.

Un ecosistem fragmentat multiplică acest risc în câteva moduri specifice. În primul rând, mai multe grupuri înseamnă mai multe puncte de intrare și mai multă experimentare cu privire la industriile și tipurile de date cele mai profitabile de vizat. În al doilea rând, actorii noi și mai mici au adesea mai puțin de pierdut din punct de vedere reputațional, ceea ce îi poate face mai dispuși să scurgă datele furate ca pârghie. În al treilea rând, apărătorii care se bazează pe recunoașterea «brandurilor» ransomware cunoscute pierd un avantaj atunci când brandurile în sine sunt de unică folosință și sunt înlocuite constant.

Rezultatul final este că oamenii obișnuiți, ale căror informații personale se află în nenumărate baze de date corporative și instituționale, se confruntă cu un set constant în creștere de actori care ar putea ajunge să dețină datele lor. Nu trebuie să fii o țintă directă a unui atac pentru a fi afectat de unul.

Problema actualizărilor de securitate din spatele creșterii

Unul dintre motivele pentru care noii actori ransomware pot apărea atât de rapid este că suprafața de atac continuă să se extindă. Vulnerabilitățile software neactualizate rămân una dintre cele mai comune porți prin care intră echipele de ransomware, fie că au construit exploit-ul propriu, fie că au cumpărat accesul de la un broker de acces inițial. Amploarea acestei provocări a fost pe deplin vizibilă recent, când Microsoft a corectat un număr record de 570 de bug-uri într-o singură actualizare, inclusiv două zero-day-uri deja exploatate în sălbăticie. Fiecare sistem neactualizat care rămâne în urma unui astfel de ciclu de actualizare este un posibil punct de sprijin pentru următorul grup de ransomware.

Acesta este unul dintre motivele pentru care avertismentul Black Kite contează dincolo de numărul din titlu. Un ecosistem ransomware fragmentat și în mișcare rapidă prosperă tocmai pentru că gestionarea actualizărilor, igiena datelor de autentificare și segmentarea rețelelor rămân în urmă în atât de multe organizații. Noii actori nu au nevoie de tehnici noi când vulnerabilitățile cunoscute, neactualizate, continuă să funcționeze.

Ce înseamnă asta pentru tine

Majoritatea cititorilor nu vor negocia direct cu o bandă de ransomware, dar efectele în lanț sunt reale. Dacă un serviciu pe care îl folosești, un furnizor de servicii medicale, un angajator sau un comerciant online este lovit, datele tale personale ar putea fi prinse într-o scurgere, indiferent de propriile tale obiceiuri de securitate. Un peisaj ransomware cu un flux constant de noi actori înseamnă, de asemenea, că notificările privind încălcarea securității pot menționa nume de grupuri necunoscute mai des, ceea ce poate face mai dificilă evaluarea gravității reale a unui incident.

Răspunsul practic este același indiferent de grupul specific din spatele unui atac: presupune că datele tale ar putea fi expuse la un moment dat și ia măsuri care reduc pagubele atunci când se întâmplă.

Măsuri practice

  • Folosește parole unice și puternice pentru fiecare cont, astfel încât o breșă la o companie să nu se extindă la altele.
  • Activează autentificarea cu mai mulți factori oriunde este disponibilă, mai ales pentru e-mail, servicii bancare și portaluri de sănătate.
  • Menține sistemele de operare și aplicațiile actualizate prompt; software-ul neactualizat rămâne un punct principal de intrare pentru ransomware.
  • Monitorizează conturile și rapoartele de credit pentru activități neobișnuite, în special după ce o organizație la care ești client dezvăluie un incident.
  • Fii sceptic la e-mailuri sau mesaje neașteptate care menționează probleme cu contul, deoarece campaniile de ransomware încep adesea cu phishing.

Avertismentul Black Kite că un nou actor de amenințare ransomware apare în fiecare săptămână este un memento că aceasta nu este o problemă cu o linie de sosire. Pe măsură ce ecosistemul ransomware continuă să se fragmenteze, a rămâne informat și a menține o igienă de securitate de bază rămân cele mai fiabile apărări disponibile atât pentru indivizi, cât și pentru organizații.