Noi cercetări care examinează infrastructura tehnică din spatele mai multor operațiuni majore de ransomware, inclusiv INC Ransom, Lynx, MedusaLocker și activitatea legată de LockBit, au descoperit că, deși operează sub nume de marcă diferite, aceste grupuri se bazează pe modele de atac izbitor de similare. Această consecvență contează pentru oricine încearcă să înțeleagă ransomware-ul, deoarece înseamnă că instrumentele și tacticile pe care apărătorii le folosesc pentru a prinde o bandă funcționează adesea împotriva mai multor altora în același timp.
Infrastructură comună în spatele diferitelor mărci de ransomware
Ransomware-ul este adesea prezentat ca și cum fiecare grup numit ar fi o întreprindere criminală complet separată, cu propria sa strategie unică. Realitatea descoperită de această cercetare este mai dezordonată și, într-un anumit sens, mai utilă pentru apărare. Urmărind infrastructura, adică serverele, canalele de comandă și control și sistemele de pregătire, folosite în atacurile legate de INC Ransom, Lynx, MedusaLocker și LockBit, cercetătorii au găsit amprente tehnice recurente în campanii aparent fără legătură.
Această suprapunere reflectă o tendință mai largă deja vizibilă în altă parte în ecosistemul ransomware-ului. După cum s-a relatat despre modul în care grupurile de ransomware au ajuns la un record de 93 de echipe active, underground-ul criminal s-a fragmentat într-un număr mare de operațiuni numite, chiar dacă tehnicile de bază, și în unele cazuri infrastructura reală, sunt reutilizate sau partajate. Afiliații ransomware-as-a-service se mută frecvent între mărci, iar kiturile scurse sau revândute fac ca diferite „grupuri” să ajungă să semene foarte mult în esență.
Fură mai întâi, criptează mai târziu: standardul dublei extorcări
Unul dintre cele mai clare modele care au reieșit din cercetare este momentul. Înainte de a bloca vreodată sistemele unei victime, majoritatea operațiunilor de ransomware studiate exfiltrează mai întâi, în mod discret, date sensibile. Criptarea, partea atacului care este observată pentru că sistemele încetează brusc să funcționeze, este adesea pasul final, nu primul.
Această secvențiere este coloana vertebrală a dublei extorcări: atacatorii fură date în mod discret, apoi criptează fișierele, apoi amenință că vor scurge public datele furate dacă răscumpărarea nu este plătită. Aceasta le oferă victimelor două motive separate de a plăti și le oferă atacatorilor pârghie chiar dacă o companie își poate restaura sistemele din backupuri fără a plăti pentru o cheie de decriptare. Această tactică a devenit atât de standard încât absența ei ar fi acum excepția, nu regula, și se aliniază cu constatări separate despre modul în care tacticile de extorcare se schimbă pe măsură ce plățile de răscumpărare ating minime record, împingând grupurile spre tactici de presiune mai dure atunci când victimele refuză să plătească.
De ce detectarea timpurie este acum cea mai bună apărare
Deoarece furtul de date are loc de obicei cu mult înainte de criptare, există adesea o fereastră, uneori de zile sau săptămâni, în care o compromitere este în curs, dar nu s-a transformat încă într-o criză de amploare. Modelele de infrastructură identificate în această cercetare le oferă apărătorilor o modalitate de a detecta această fereastră: comportament recurent de comandă și control, tehnici de pregătire și semnături de rețea care apar în activitatea legată de INC Ransom, Lynx, MedusaLocker și LockBit.
Acest lucru contează deoarece spargerea inițială este din ce în ce mai mult veriga slabă pe care o exploatează atacatorii. Cercetări separate prezentate pe acest site au descoperit că 79% dintre incidentele de ransomware încep cu acreditări furate, mai degrabă decât cu exploatări sofisticate. Combinați acest lucru cu o infrastructură care se comportă previzibil odată ce atacatorii sunt înăuntru și se conturează o imagine mai clară: majoritatea atacurilor de ransomware nu sunt lovituri de maestru zero-day de neoprit. Ele se bazează pe acces furat și unelte reutilizate, ambele lăsând urme detectabile dacă organizațiile știu la ce să se uite.
Ce înseamnă asta pentru tine
Pentru utilizatorii obișnuiți, această cercetare este o reamintire că ransomware-ul rareori apare din senin. De obicei urmează după o parolă furată, un e-mail de phishing sau un punct de acces la distanță expus și, de obicei, fură date cu mult înainte ca ceva să fie blocat sau să apară o notă de răscumpărare. Pentru afaceri și echipele IT, concluzia este mai directă: monitorizarea modelelor de infrastructură partajate între familiile majore de ransomware poate prinde o intruziune în timpul fazei de furt de date, înainte ca criptarea să se producă vreodată.
Pentru indivizi, apărarea practică este aceeași ca întotdeauna: parole unice, autentificare multi-factor și prudență față de solicitările neașteptate de autentificare sau de acreditări. Grupurile de ransomware depind de accesul furat pentru a intra pe ușă, așa că închiderea acelui punct de acces elimină mult din avantajul lor înainte ca tacticile de infrastructură mai avansate să intre vreodată în joc.
Concluzii cheie
- Grupurile de ransomware cu nume diferite împart adesea infrastructură și tactici subiacente, ceea ce înseamnă că instrumentele de detectare construite pentru o bandă se aplică frecvent și altora.
- Furtul de date are loc de obicei înainte de criptare, creând o fereastră de detectare în care apărătorii pot acționa.
- Acreditările furate rămân un punct de intrare principal, făcând igiena parolelor și autentificarea multi-factor una dintre cele mai eficiente apărări disponibile.
- Organizațiile ar trebui să prioritizeze monitorizarea semnelor timpurii de intruziune, nu doar etapa finală, cea mai vizibilă, a ransomware-ului.
Înțelegerea modului în care funcționează de fapt infrastructura ransomware-ului, în loc să tratăm fiecare atac ca un eveniment izolat, oferă atât indivizilor, cât și organizațiilor o cale mai clară de a prinde amenințările înainte ca acestea să escaladeze. A rămâne informat despre aceste modele comune este una dintre cele mai simple modalități de a rămâne cu un pas înainte.




