Dacă echipa ta de securitate a respirat puțin mai ușurată anul trecut când titlurile despre ransomware păreau să se rărească, noi cercetări sugerează că acea ușurare ar fi putut fi prematură. Conform relatărilor de la ZDNET, aparentul declin al activității ransomware nu a fost deloc o retragere a infractorilor cibernetici. A fost o reorganizare, atacatorii schimbând țintele, metodele și strategiile de monetizare, în loc să dea înapoi. Pentru companiile care își construiesc strategiile de apărare împotriva ransomware-ului pe baza tabloului amenințărilor de anul trecut, acesta este un semnal de alarmă important.

De ce "declinul" ransomware-ului a fost un miraj

La suprafață, o scădere a incidentelor de ransomware raportate pare o veste bună. Dar cercetătorii subliniază că numărul brut al incidentelor poate fi înșelător. Unele grupuri de ransomware se rebrand-uiesc, se fragmentează sau intră într-o perioadă de liniște doar pentru a reapărea sub nume noi. Altele trec de la atacuri de mare volum și valoare mică la operațiuni mai puține, dar mai bine țintite, împotriva organizațiilor care își pot permite plăți mai mari. Când măsori succesul doar prin numărul de titluri de presă, ratezi schimbarea de strategie din spate. Amenințarea nu s-a micșorat, și-a schimbat forma, iar această distincție contează enorm pentru modul în care companiile alocă bugetele de securitate și atenția.

Cum își reorganizează grupurile de ransomware tacticile

Reorganizarea se manifestă în mai multe moduri. Atacatorii combină din ce în ce mai mult furtul de date cu criptarea, astfel încât până și o companie cu backup-uri solide se confruntă totuși cu amenințarea scurgerii de informații sensibile dacă refuză să plătească. Acest model de dublă extorcare este exact ceea ce s-a întâmplat când Stadler Rail a refuzat o cerere de răscumpărare de 12,3 milioane de dolari din partea unui grup care se numește Everest, pariind că propria reziliență depășește riscul expunerii datelor. Alte grupuri devin mai creative la nivel tehnic. Tulpina de ransomware GodDamn care abuzează de un driver semnat pentru a dezactiva instrumentele antivirus arată cum atacatorii găsesc modalități de a ocoli tocmai apărările pe care companiile presupun că funcționează în fundal. Iar ransomware-ul nu se limitează la ținte evidente precum finanțele sau sănătatea. Atacul asupra Cropwise, platforma de agricultură de precizie legată de Syngenta Group, revendicat de un grup numit ShadowByt3$, este un memento că orice industrie care deține date operaționale valoroase este o țintă potențială.

Cele 4 apărări esențiale de care afacerile au nevoie acum

Având în vedere această reorganizare, cercetătorii în securitate indică câteva apărări fundamentale care rămân esențiale indiferent de modul în care evoluează peisajul amenințărilor. În primul rând, backup-uri reziliente, testate, care sunt izolate de rețeaua principală, astfel încât criptarea sistemelor de producție să nu compromită și calea de recuperare. În al doilea rând, controale puternice de identitate și acces, inclusiv autentificarea multi-factor, deoarece credențialele furate sau slabe rămân unul dintre cele mai comune puncte de intrare pentru atacatori. În al treilea rând, aplicarea la timp a patch-urilor și gestionarea vulnerabilităților, închizând breșele care le permit atacatorilor să se strecoare înainte ca apărătorii să observe măcar. În al patrulea rând, segmentarea rețelei, care limitează cât de departe se poate deplasa un atacator odată ce a pătruns în interior, conținând daunele în loc să permită ca un singur punct de sprijin să se transforme într-o compromitere completă a rețelei.

Niciuna dintre acestea nu sunt idei noi, dar reorganizarea tacticilor ransomware este un memento că omiterea oricăreia creează o deschidere pe care atacatorii o caută activ pentru a o exploata.

Unde se integrează VPN-urile și accesul criptat în reziliența împotriva ransomware-ului

Accesul securizat la distanță joacă un rol discret, dar crucial în acest set de apărări. VPN-urile și alte instrumente de conexiune criptată ajută la asigurarea faptului că datele care circulă între angajații de la distanță, sucursale și sistemele centrale nu sunt expuse interceptării și pot fi configurate pentru a impune tipul de acces segmentat care limitează mișcarea laterală în cazul în care credențialele sunt vreodată compromise. Asocierea unui VPN cu politici stricte de acces înseamnă că, chiar dacă un atacator obține un punct de sprijin, nu primește automat o hartă a întregii tale rețele. Acest lucru este deosebit de relevant deoarece grupurile de ransomware țintesc din ce în ce mai mult organizații mai mici și agenții care poate nu au echipe de securitate dedicate, așa cum s-a văzut în cazul unei agenții guvernamentale din SUA care a plătit aproximativ 1 milion de dolari unui grup numit Kairos după ce 2TB de date au fost furate. Accesul criptat și segmentat nu va opri fiecare atac, dar crește costul și complexitatea pentru atacatori, ceea ce este adesea suficient pentru a-i face să treacă la o țintă mai ușoară.

Ce înseamnă asta pentru tine

Dacă gestionezi IT-ul sau securitatea pentru o afacere mică sau mijlocie, concluzia principală nu este panica, ci recalibrarea. Nu presupune că titlurile mai puțin alarmante de anul trecut înseamnă că amenințarea a trecut. Grupurile de ransomware sunt, la rândul lor, afaceri adaptabile și răspund la ceea ce funcționează. Asta înseamnă că apărările tale trebuie să fie la fel de adaptabile, revizuite periodic, nu tratate ca o listă de bifat făcută o singură dată.

Măsuri concrete de aplicat

Auditează-ți strategia de backup și confirmă că backup-urile sunt izolate și testate regulat pentru restaurare, nu doar pentru creare. Revizuiește cine are acces la ce și consolidează autentificarea multi-factor pentru toate conturile de la distanță și privilegiate. Menține-te la zi cu patch-urile, în special pentru sistemele expuse la internet și pentru infrastructura VPN în sine. În cele din urmă, evaluează dacă segmentarea rețelei și configurația de acces securizat la distanță ar conține cu adevărat un atacator care a trecut de prima ta linie de apărare, în loc să presupui că nu va fi niciodată pusă la încercare. Organizațiile care tratează strategiile de apărare împotriva ransomware-ului la nivelul întregii afaceri ca pe o disciplină continuă, nu ca pe un proiect finalizat, sunt cele mai bine poziționate pentru a face față oricărei forme va lua amenințarea în continuare.