Un Număr Record de Grupuri Ransomware, dar Numărul Victimelor nu Crește

Activitatea ransomware a atins un nou reper în acest trimestru, nu pentru că atacurile au încetinit, ci pentru că numărul atacatorilor a crescut. Site-urile de scurgere de date au urmărit 93 de grupuri ransomware active în perioada respectivă, un record absolut, potrivit noilor cifre raportate de ITBrief. Cu toate acestea, în ciuda acestei creșteri a operatorilor, numărul total de victime a rămas în mare parte constant comparativ cu trimestrul anterior.

La prima vedere, asta ar putea părea o veste bună. Nu este, cel puțin nu în modul în care pare. Site-urile de scurgere de date au înregistrat 2.139 de victime ale ransomware în acest trimestru, practic neschimbat față de cele trei luni anterioare, dar totuși cu 33% mai mult decât în aceeași perioadă a anului trecut. Cu alte cuvinte, ecosistemul ransomware nu s-a răcit. Pur și simplu s-a răspândit pe mai multe grupuri, fiecare revendicând o parte mai mică dintr-o plăcintă aflată încă în creștere.

De Ce Mai Multe Grupuri nu Înseamnă un Risc Mai Mic

Numărul record de operațiuni ransomware active indică o schimbare semnificativă în modul în care este structurat ecosistemul criminal. Timp de ani de zile, o mână de branduri ransomware dominante au controlat cea mai mare parte a volumului de atacuri. Când aplicarea legii întrerupea una dintre aceste operațiuni majore, numărul victimelor scădea adesea vizibil înainte de a reveni.

Acest model pare să se destrame. Cu 93 de grupuri care concurează acum pentru ținte, economia ransomware arată mai puțin ca un număr mic de monopoluri criminale și mai mult ca o piață fragmentată. Grupurile mai mici, mai noi sau rebranduite pot absorbi volumul de atacuri pe care operațiunile mai mari obișnuiau să îl genereze singure. Acest lucru face amenințarea generală mai rezistentă. Dărâmarea unuia sau a două grupuri proeminente nu mai reduce semnificativ activitatea totală de atac, deoarece zeci de altele sunt gata să umple golul.

Această fragmentare are, de asemenea, consecințe practice pentru apărători și pentru organizațiile preocupate de confidențialitate. Mai multe grupuri înseamnă mai multe variații în tactici, instrumente și comportamentul de negociere al răscumpărării, ceea ce face mai dificilă construirea unui singur manual defensiv. Unele grupuri se bazează pe metode bine-cunoscute de phishing și exploatare a accesului remote, în timp ce altele se mișcă rapid pentru a exploata vulnerabilități nou divulgate în software-ul enterprise. Un exemplu recent este exploatarea de către Storm-1175 a unei defecțiuni N-central pentru a implementa StormEncryptor, care arată cât de rapid o singură vulnerabilitate nepatchuită în software-ul de management IT utilizat pe scară largă poate deveni punctul de intrare pentru un incident ransomware complet.

Consecințele pentru Confidențialitate ale unei Rate de Atac Constante, dar Stabile

Când numărul victimelor ransomware rămâne constant, este tentant să interpretăm asta ca o stabilizare. Dar cifrele constante, construite pe o creștere anuală de 33% și pe un număr record de grupuri active, spun o poveste diferită: nivelul de bază al riscului s-a mutat pur și simplu mai sus și s-a stabilit acolo.

Fiecare incident ransomware implică o componentă de expunere a datelor care depășește fișierele blocate. Cele mai multe operațiuni ransomware moderne combină criptarea cu furtul de date, publicând înregistrările furate pe site-uri de scurgere atunci când victimele refuză să plătească. Asta înseamnă că informațiile personale, dosarele financiare, datele de sănătate și comunicările interne sunt din ce în ce mai expuse riscului de dezvăluire publică, nu doar de întrerupere operațională. Cu mai multe grupuri care operează site-uri de scurgere independente și infrastructură de negociere, urmărirea locului unde ajung datele compromise devine mai dificilă atât pentru victime, cât și pentru cercetători.

Pentru consumatori, această fragmentare contează deoarece multiplică căile prin care datele lor personale pot ajunge expuse. O breșă la un furnizor de servicii medicale, un district școlar sau un furnizor mic de afaceri poate duce la fel de ușor la o publicare publică de date ca o breșă la o mare companie. Numărul record de grupuri active sugerează că atacatorii sunt din ce în ce mai dispuși să vizeze organizații mai mici sau mijlocii care pot avea bugete de securitate mai slabe, dar dețin totuși date personale sensibile.

Ce Înseamnă Asta Pentru Tine

Dacă ești o persoană fizică, riscul practic nu s-a schimbat dramatic, dar șansele ca vreo organizație care deține datele tale să fie lovită de ransomware au crescut în liniște. Dacă conduci o afacere, mai ales una mică sau mijlocie, numărul record de grupuri active înseamnă că nu-ți mai poți asuma că ești prea mic pentru a fi o țintă. Atacatorii se diversifică, iar această diversificare umple golurile care obișnuiau să protejeze organizațiile mai mici de grupuri ransomware serioase.

Concluzia cheie este că amenințarea ransomware nu mai este definită de o mână de nume de grupuri infame. Este un ecosistem larg, fragmentat, în care zeci de operatori vânează activ puncte de intrare vulnerabile, de la software nepatchuit la instrumente de acces remote expuse.

Concluzii Acționabile

  • Tratează actualizarea software-ului de la furnizori și terți ca o prioritate, nu ca o gândire ulterioară. Vulnerabilitățile din instrumentele IT utilizate pe scară largă rămân un punct comun de intrare pentru grupările ransomware.
  • Presupune că orice organizație care deține datele tale personale, indiferent de dimensiune, ar putea fi o țintă. Monitorizează notificările de breșă și ia în considerare monitorizarea creditului sau a identității dacă ești notificat despre un incident.
  • Companiile ar trebui să mențină copii de rezervă offline, testate, și un plan de răspuns la incidente care să țină cont de furtul de date și de expunerea pe site-uri de scurgere, nu doar de criptarea sistemelor.
  • Rămâi informat despre campaniile ransomware specifice și vulnerabilitățile exploatate care afectează software-ul pe care se bazează organizația ta, deoarece grupurile noi adoptă aceste tactici mai rapid ca niciodată.

Numărul record de grupuri ransomware active în acest trimestru este un semnal că peisajul amenințărilor devine mai distribuit și mai greu de perturbat prin acțiuni individuale. Numerele constante ale victimelor nu înseamnă un risc constant. Ele înseamnă că presiunea a găsit pur și simplu noi modalități de a se răspândi.