Grupările de ransomware criptează datele furate înainte ca acestea să părăsească rețeaua
Ransomware-ul s-a bazat întotdeauna pe viteză și secret, dar atacatorii le perfecționează pe ambele. Cea mai recentă schimbare implică exfiltrarea criptată a datelor ransomware: în loc să copieze discret fișiere din rețeaua victimei la vedere, în fața instrumentelor de securitate, grupările înfășoară acum datele furate în criptare înainte ca acestea să părăsească clădirea. Rezultatul este un furt care, pentru multe sisteme de monitorizare, arată ca trafic criptat obișnuit, nu ca o effracție.
Acest lucru contează deoarece furtul de date a devenit coloana vertebrală a extorcării moderne prin ransomware. Atacatorii nu mai blochează doar fișiere și cer plată pentru o cheie de decriptare. Mulți fură acum mai întâi date sensibile și amenință că le vor divulga public dacă nu se plătește o răscumpărare, o tactică cunoscută sub numele de dublă extorcare. Criptarea acestor date furate în timp ce ies pe ușă adaugă un alt strat de protecție pentru atacator, făcând mai dificil pentru apărători să observe furtul în timp ce se întâmplă, nu doar după ce paguba a fost făcută.
De ce criptarea face exfiltrarea mai greu de prins
Instrumentele tradiționale de securitate a rețelei și a endpoint-urilor sunt construite să inspecteze traficul pentru modele care par suspecte: transferuri neobișnuite de fișiere, conexiuni către servere cunoscute ca malițioase sau volume mari de date care se deplasează către destinații necunoscute. Când aceste date sunt criptate înainte de a părăsi rețeaua, instrumentele de securitate adesea nu pot distinge între o copie de siguranță criptată legitimă, o sincronizare în cloud sau un criminal care sustrage înregistrări ale clienților și documente financiare.
Aceasta este problema centrală a exfiltrării criptate: nu ascunde doar conținutul a ceea ce este furat, ci poate deghiza și actul furtului în sine. Echipele de securitate care se bazează în mare măsură pe inspecția conținutului sau pe detectarea bazată pe semnături rămân să privească la blob-uri criptate care oferă puține indicii despre ce se află în interior sau încotro se îndreaptă cu adevărat. Asta îi obligă pe apărători să-și mute focusul către semnale comportamentale, cum ar fi sincronizarea neobișnuită, destinațiile neașteptate sau volumele anormale de date, în loc să încerce să citească conținutul traficului în sine.
Un joc de-a șoarecele și pisica în escaladare
Această evoluție este cel mai bine înțeleasă ca parte a unui schimb continuu între atacatori și apărători. Pe măsură ce organizațiile au devenit mai bune la detectarea criptării ransomware pe sistemele interne și la identificarea semnăturilor de malware cunoscute, atacatorii s-au adaptat schimbând modul și momentul în care criptează datele. Mutarea criptării mai devreme în lanțul de atac, în etapa de exfiltrare, nu doar la blocarea finală a fișierelor, este un răspuns direct la capacitățile de detectare îmbunătățite.
Este un tipar care apare în operațiunile de ransomware într-un sens mai larg. Tacticile de extorcare au devenit, de asemenea, mai agresive și mai personalizate, inclusiv rapoarte despre grupări care folosesc IA pentru a presa victimele mai puternic să plătească rapid. Exfiltrarea criptată și campaniile de presiune bazate pe IA reflectă ambele aceeași tendință subiacentă: grupurile de ransomware își profesionalizează operațiunile, tratând evaziunea tehnică și pârghia psihologică ca două fețe ale aceleiași strategii de extorcare. Pe măsură ce apărătorii închid o breșă, atacatorii deschid alta, iar ciclul continuă.
Ce înseamnă asta pentru tine
Pentru majoritatea indivizilor, această schimbare se manifestă indirect. Dacă o companie cu care faci afaceri este lovită de o grupare de ransomware care folosește exfiltrarea criptată, breșa poate trece nedetectată mai mult timp, ceea ce înseamnă că datele tale personale ar putea fi expuse pentru o perioadă mai lungă înainte ca cineva să observe sau să notifice clienții afectați. Detectarea întârziată tinde, de asemenea, să însemne divulgare întârziată, astfel încât oamenii s-ar putea să nu afle că informațiile lor au fost furate decât mult după fapt.
Pentru organizații, mesajul este mai clar: strategiile de detectare construite exclusiv în jurul inspectării conținutului fișierelor sau al potrivirii semnăturilor de malware cunoscute nu mai sunt suficiente. Echipele de securitate trebuie să acorde o atenție mai mare anomaliilor comportamentale, cum ar fi conexiunile de ieșire neașteptate, volumele neobișnuite de date la ore ciudate sau traficul către destinații care nu corespund operațiunilor normale de afaceri. Segmentarea rețelei, controalele stricte de acces și monitorizarea activității anormale de criptare devin toate mai importante atunci când conținutul datelor exfiltrate este ascuns de vedere.
Pași practici pentru a reduce expunerea
Deși exfiltrarea criptată este o provocare tehnică cel mai bine abordată de echipele de securitate, există pași pe care atât organizațiile, cât și indivizii îi pot face pentru a limita expunerea:
- Organizațiile ar trebui să investească în monitorizare bazată pe comportament, în loc să se bazeze doar pe inspecția conținutului, deoarece traficul criptat poate masca ceea ce este de fapt furat.
- Limitarea celor care au acces la date sensibile reduce cantitatea pe care un atacator o poate exfiltra chiar dacă obține un punct de sprijin în rețea.
- Testarea regulată a planurilor de răspuns la incidente ajută la asigurarea unei detectări și izolări mai rapide, chiar și atunci când atacatorii folosesc tehnici concepute pentru a întârzia descoperirea.
- Indivizii ar trebui să presupună că notificările de breșă pot sosi mai târziu decât în trecut și ar trebui să monitorizeze conturile și rapoartele de credit în mod proactiv, în loc să aștepte ca o companie să îi contacteze.
- Rămânerea informați despre modul în care evoluează tacticile de extorcare, inclusiv utilizarea tot mai mare a IA pentru a presa victimele, poate ajuta atât organizațiile, cât și indivizii să anticipeze mai bine cum ar putea arăta un incident de ransomware astăzi comparativ cu câțiva ani în urmă.
Exfiltrarea criptată a datelor ransomware este o altă reamintire că infractorii cibernetici se adaptează continuu la îmbunătățirile defensive. Vestea bună este că conștientizarea acestor tactici ajută organizațiile să-și regândească strategiile de detectare și îi ajută pe indivizi să rămână vigilenți față de realitatea că breșele ar putea să nu apară la suprafață la fel de repede ca altădată. Rămânerea informată și proactivă rămâne una dintre cele mai eficiente apărări disponibile, atât pentru echipele de securitate, cât și pentru oamenii ale căror date le protejează.




