Majoritatea titlurilor despre ransomware se concentrează pe aceleași câteva nume cunoscute, dar o categorie mai discretă de actori ai amenințării se dovedește la fel de dăunătoare. Grupurile de ransomware mai puțin cunoscute renunță tot mai mult la rețelele extinse de afiliați care au făcut faimoase grupuri precum LockBit și Cl0p, optând în schimb pentru echipe mici și disciplinate, mai greu de infiltrat și mai greu de anticipat. Royal, un grup care a apărut în jurul lunii septembrie, este unul dintre cele mai clare exemple ale acestei schimbări și oferă un studiu de caz util despre de ce „mai mic" nu înseamnă „mai sigur" pentru afacerile vizate de aceste grupuri.

Un model de afaceri diferit: echipe închise în loc de afiliați

Majoritatea operațiunilor majore de ransomware funcționează pe un model de afiliați, sau ransomware-as-a-service. Dezvoltatorii de bază creează și întrețin malware-ul, apoi îl licențiază către o serie rotativă de afiliați care efectuează intruziunile efective în schimbul unei cote din răscumpărare. Este o structură eficientă care permite unei singure bucăți de malware să se extindă pe zeci sau sute de atacuri simultane, dar creează și puncte slabe. Afiliații devin neglijenți, scurg detalii sau sunt arestați, iar autoritățile au avut succes real în dezmembrarea acestor rețele urmărind cea mai slabă verigă.

Royal ocolește complet acel model. În loc să recruteze o bază largă de afiliați, grupul operează cu o echipă centrală mai mică și mai strânsă, despre care se crede că include foști membri ai Conti, una dintre cele mai prolifice și sofisticate operațiuni de ransomware din punct de vedere tehnic înainte de a se scinda. Această origine contează. Un grup construit în jurul unor operatori cu experiență care știu deja să se deplaseze prin rețele corporative, să evite detectarea și să negocieze răscumpărări nu are nevoie de amploare pentru a fi eficient. Are nevoie de disciplină, iar o structură închisă este mai ușor de menținut disciplinată.

Pentru apărători, aceasta este o schimbare semnificativă în peisajul amenințărilor. Grupurile bazate pe afiliați lasă adesea o urmă de tactici inconsistente, pentru că atât de multe persoane diferite folosesc același set de instrumente. O echipă închisă precum Royal, dimpotrivă, tinde să opereze cu mai multă consecvență și mai multă securitate operațională, ceea ce poate face activitatea sa mai greu de identificat și atribuit în fazele incipiente ale unei intruziuni.

Dubla extorcare rămâne firul comun

În ciuda diferențelor structurale, Royal împărtășește o tactică cu aproape toate celelalte grupuri active de ransomware din prezent: dubla extorcare. În loc să cripteze pur și simplu fișierele victimei și să ceară plata pentru o cheie de decriptare, grupul exfiltrează mai întâi date sensibile din rețea. Dacă răscumpărarea nu este plătită, amenințarea nu constă doar în fișiere blocate, ci în publicarea datelor furate, care pot include înregistrări ale clienților, informații financiare sau comunicații interne.

Această campanie de presiune pe două fronturi a devenit standardul industriei pentru că funcționează. Chiar și organizațiile cu sisteme solide de backup care ar putea restaura datele criptate fără a plăti se confruntă totuși cu consecințele reputaționale și de reglementare ale unei scurgeri de date. Este o tactică ce apare în tot ecosistemul ransomware, indiferent de dimensiunea sau notorietatea unui grup. Noii intrați, mai mici, o folosesc la fel de ușor ca numele consacrate. Cazul recent al M3RX ransomware care revendică o firmă spaniolă de software și fură sute de gigaocteți de date urmează aceeași schemă: infiltrare, exfiltrare, criptare și amenințare cu dezvăluirea până când plata este efectuată.

Ce le spune acest tipar afacerilor este că dimensiunea sau faima unui grup de ransomware este un indicator slab al riscului. O echipă relativ necunoscută cu câțiva operatori calificați poate executa același atac de dublă extorcare, cu aceleași consecințe, ca un grup care domină titlurile.

Ce înseamnă asta pentru tine

Pentru echipele de securitate și proprietarii de afaceri, lecția de la Royal și grupuri similare este că monitorizarea amenințărilor construită în jurul urmăririi unei liste scurte de nume faimoase de ransomware este incompletă. Grupurile de ransomware mai puțin cunoscute sunt frecvent dotate cu operatori cu experiență din organizații desființate sau rebranduite, ceea ce înseamnă că capacitățile lor pot rivaliza cu cele ale numelor mai mari chiar și fără o amprentă publică extinsă.

Acest lucru are și implicații directe pentru modul în care organizațiile gândesc accesul la rețea. Deoarece dubla extorcare depinde de capacitatea atacatorilor de a se deplasa prin rețea și de a extrage date înainte de a declanșa criptarea, limitarea mișcării laterale este una dintre cele mai eficiente apărări disponibile. Segmentarea puternică a rețelei, controalele stricte de acces și monitorizarea transferurilor neobișnuite de date în ieșire pot prinde o intruziune înainte ca exfiltrarea să se finalizeze, chiar dacă breșa inițială nu este oprită. Instrumentele sigure de acces la distanță, inclusiv VPN-urile configurate corespunzător cu autentificare multi-factor, rămân una dintre cele mai simple modalități de a reduce suprafața de atac expusă pe care se bazează grupuri precum Royal pentru a obține un punct de sprijin inițial.

Concluzii acționabile

Afacerile nu trebuie să urmărească fiecare grup obscur de ransomware după nume pentru a se proteja, dar trebuie să presupună că orice sistem neactualizat sau punct de acces la distanță expus este o potențială intrare pentru grupuri de care nu au auzit niciodată. Câțiva pași practici fac o diferență reală: mențineți instrumentele de acces la distanță actualizate și în spatele autentificării multi-factor, segmentați rețelele astfel încât un singur cont compromis să nu poată ajunge la date sensibile, monitorizați transferurile mari sau neobișnuite de date în ieșire care ar putea indica o exfiltrare în curs și mențineți backup-uri offline testate regulat, nu doar stocate.

Grupurile de ransomware mai puțin cunoscute nu sunt o notă de subsol la numele mai mari care domină știrile. Așa cum demonstrează Royal și alte operațiuni mai mici cu echipă închisă, vizibilitatea redusă vine adesea cu abilități operaționale sporite, nu cu un risc diminuat. Tratarea fiecărui grup, familiar sau nu, cu același nivel de rigoare defensivă este cea mai fiabilă modalitate de a rămâne cu un pas înaintea lor.