O nouă strategie ransomware prinde contur

O analiză recentă a peisajului ransomware descrie o schimbare notabilă în strategia atacatorilor: în loc să vizeze cu atenție o singură companie pe rând, unele grupuri încearcă acum ceea ce raportul numește „suprimarea zonei”, compromițând un întreg grup de întreprinderi mici și mijlocii (IMM-uri) interconectate într-o singură campanie. Aceasta este o evoluție semnificativă a modului în care sunt realizate atacurile ransomware asupra lanțului de aprovizionare și are o relevanță deosebită pentru economiile construite pe relații de subcontractare stratificate, analiza menționând structura de afaceri ierarhică a Japoniei ca un teren de vânătoare deosebit de atractiv.

Logica din spatele suprimării zonei este simplă din perspectiva atacatorului. În loc să cheltuie timp și resurse pentru a sparge o singură țintă bine apărată, de ce să nu identifice o rețea de afaceri mai mici, mai puțin protejate, care alimentează toate același lanț de aprovizionare și să le compromită pe cât mai multe posibil simultan? Fiecare victimă suplimentară crește șansele unei plăți, iar natura interconectată a rețelelor de subcontractare înseamnă că un singur punct de intrare poate deschide ușile către zeci de parteneri din aval sau din amonte.

Ce înseamnă „suprimarea zonei” pentru IMM-urile interconectate

În campaniile ransomware tradiționale, atacatorii cercetează o anumită organizație, îi înțeleg apărarea și creează o intruziune concepută special pentru acea țintă. Suprimarea zonei inversează acest model. Atacatorii cartografiază un ecosistem de afaceri, identificând companiile mai mici care sprijină contractori principali mai mari și tratează întreaga rețea ca pe o singură suprafață de atac.

Acest lucru contează deoarece IMM-urile din lanțurile de subcontractare nu au adesea personal de securitate dedicat, buget sau instrumente de monitorizare pe care le mențin întreprinderile mai mari. Multe se bazează pe instrumente de acces la distanță, credențiale partajate sau configurații VPN care au fost configurate cu ani în urmă și rareori auditate. Într-o structură de afaceri ierarhică, unde zeci sau sute de furnizori mici se conectează la o mână de contractori majori, acest lucru creează exact mediul cu frecare redusă pe care atacatorii îl optimizează acum.

Cum se deplasează lateral atacatorii prin rețelele de subcontractori

Odată intrați într-o parte a unui grup de subcontractori, atacatorii nu trebuie să își reinventeze abordarea pentru fiecare țintă nouă. Relațiile partajate cu furnizorii, software-ul comun de acces la distanță și aranjamentele de suport IT suprapuse înseamnă că acreditările sau punctele de sprijin obținute la o companie pot fi adesea reutilizate sau adaptate pentru a ajunge la următoarea. Un cont VPN compromis, un serviciu de desktop la distanță expus sau o conexiune de rețea de încredere între un subcontractor și compania-mamă pot servi toate drept puncte de pivotare.

Această mișcare laterală este țesutul conjunctiv care transformă o singură breșă într-o cascadă. A înțelege cum progresează aceasta de la accesul inițial la compromiterea totală este mai ușor atunci când privești ciclul de viață al atacului ransomware în ansamblu. Explicația dublei extorcări detaliază modul în care atacatorii trec de obicei de la punctul de sprijin inițial la furtul de date și la criptare, o secvență care devine mult mai dăunătoare atunci când se desfășoară în mai multe companii conectate, nu doar într-una singură.

Unde se încadrează dubla extorcare și evitarea EDR în atacurile în cascadă

Campaniile de suprimare a zonei nu abandonează tacticile care au făcut ransomware-ul atât de profitabil în ultimii ani. Dubla extorcare, prin care atacatorii fură datele înainte de a le cripta și amenință că le vor divulga dacă nu se plătește răscumpărarea, se aplică în continuare și, probabil, devine mai puternică atunci când mai multe companii din același lanț de aprovizionare sunt lovite simultan. O scurgere de date care implică mai multe firme legate între ele poate crea presiune nu doar asupra victimelor individuale, ci și asupra contractorilor principali mai mari, a căror reputație și contracte depind de securitatea partenerilor lor.

De asemenea, operațiunile moderne de ransomware se bazează din ce în ce mai mult pe tehnici concepute pentru a dezactiva sau a orbi instrumentele de detecție și răspuns la terminal (EDR) înainte de a livra încărcătura finală. După cum s-a explicat în articolul despre framework-urile ransomware care distrug EDR, atacatorii au trecut la dezactivarea instrumentelor de securitate ca un prim pas calculat, în loc să se grăbească împotriva lor. Într-un scenariu de suprimare a zonei, acest pas de evitare devine și mai valoros, deoarece le permite atacatorilor să se deplaseze prin mai multe rețele de IMM-uri slab monitorizate cu o șansă mai mică de detectare timpurie.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă afacerea dvs. funcționează ca parte a unui lanț de aprovizionare, fie ca subcontractor, furnizor sau contractor principal, sunteți acum un nod într-o rețea pe care atacatorii o cartografiază activ. Puterea propriilor apărări nu vă mai protejează doar pe dumneavoastră. Ea afectează fiecare partener conectat la dumneavoastră. Un singur gateway VPN nepeticit sau o credențială de acces la distanță reutilizată ar putea deveni punctul de intrare pentru un atac în cascadă care se extinde mult dincolo de propriile sisteme.

Acest lucru este relevant în special pentru proprietarii de IMM-uri care pot presupune că firma lor este „prea mică pentru a fi o țintă”. Într-un model de suprimare a zonei, a fi mic nu este o protecție. Este adesea motivul pentru care ai fost ales.

Apărări practice pe care proprietarii de IMM-uri ar trebui să le implementeze acum

Câțiva pași concreți pot reduce semnificativ expunerea la atacurile ransomware asupra lanțului de aprovizionare:

  • Auditați fiecare punct de acces la distanță, inclusiv VPN-urile, RDP-ul și instrumentele de suport terțe, și eliminați sau actualizați orice este învechit.
  • Solicitați autentificarea multi-factor pentru toate conturile de acces la distanță și administrative, în special cele partajate cu furnizorii sau contractorii.
  • Segmentați rețelele astfel încât o breșă la un subcontractor să nu poată oferi automat o cale către organizațiile partenere.
  • Păstrați copii de rezervă offline, testate, astfel încât criptarea singură să nu poată forța o decizie de răscumpărare.
  • Întrebați-vă partenerii de afaceri și contractorii principali despre propriile practici de securitate, deoarece riscul dumneavoastră este acum legat de al lor.

Grupurile ransomware au demonstrat că sunt dispuse să își industrializeze abordarea, tratând ecosisteme întregi de afaceri ca pe o singură țintă, în loc să aleagă companiile una câte una. Înțelegerea acestei schimbări și luarea pașilor de bază de apărare descriși mai sus este cea mai clară modalitate prin care IMM-urile pot evita să devină veriga slabă care dărâmă un întreg lanț de aprovizionare.