De ce atacurile ransomware se concentrează acum pe furtul de date, nu pe criptare
Timp de ani de zile, manualul standard al ransomware-ului a fost simplu: pătrundeți, criptați fișierele, cereți plata pentru cheia de decriptare. Copiile de rezervă erau răspunsul. Restaurați-vă sistemele, ignorați nota de răscumpărare, mergeți mai departe. Acest manual este în mare parte depășit.
Grupurile de ransomware din ziua de azi s-au adaptat la faptul că multe organizații se recuperează bine după criptare. Așa că și-au schimbat pârghia. Înainte de a bloca ceva, atacatorii copiază acum în liniște fișiere sensibile, înregistrări financiare, date ale angajaților, informații despre clienți, în afara rețelei. Criptarea a devenit aproape secundară, uneori sărită cu totul. Amenințarea reală este un site de scurgeri publice unde datele furate sunt postate dacă nu se face plata. Aceasta este amenințarea de extorcare a datelor ransomware pe care cercetătorii în securitate au urmărit-o îndeaproape și schimbă ceea ce înseamnă „a fi pregătit” pentru organizațiile de orice dimensiune.
Modelul nu este izolat de o anumită regiune sau industrie. Raportările despre incidente ransomware din India, de exemplu, au constatat că o majoritate a atacurilor implică acum furt de date mai degrabă decât criptare pură, conform analizei Proofpoint a activității ransomware de acolo. Aceeași dinamică se desfășoară mai aproape de casă, inclusiv în zona metropolitană St. Louis.
Ce se știe despre incidentele din zona St. Louis
Conform raportărilor de la CHR Solutions, o firmă de IT și securitate cibernetică cu sediul în St. Louis, ransomware-ul a lovit sisteme școlare, rețele municipale și afaceri locale din zona metropolitană doar în ultimele câteva luni. Firma, care lucrează direct cu organizații regionale pentru a închide lacunele de securitate, încadrează aceasta ca o problemă locală și recurentă, mai degrabă decât un titlu îndepărtat. Detaliile specifice despre incidente individuale sunt limitate în raportarea disponibilă, dar modelul descris oglindește ceea ce se întâmplă la nivel național: rețelele din sectorul public și afacerile mici și mijlocii sunt ținte frecvente, adesea pentru că au mai puține resurse de securitate dedicate decât marile întreprinderi.
Districtele școlare și rețelele municipale sunt ținte deosebit de atractive pentru atacurile bazate pe extorcare. Ele dețin volume mari de date personale, inclusiv înregistrări despre elevi, angajați și rezidenți și adesea se confruntă cu presiune publică pentru a evita întreruperile, ceea ce le poate face mai predispuse să negocieze. Când atacatorii știu că pârghia nu este doar „puteți funcționa fără fișierele dvs.”, ci „vă puteți permite ca aceste date să fie publicate”, presiunea de a plăti crește semnificativ.
Cum schimbă extorcarea dublă calculul pentru întreprinderile mici și mijlocii
Extorcarea dublă, criptarea sistemelor în timp ce amenință și cu scurgerea datelor furate, schimbă fundamental ecuația riscului pentru organizațiile mai mici. O afacere cu copii de rezervă solide și testate avea înainte o cale clară de recuperare: restaurare și reconstrucție. Dar copiile de rezervă nu împiedică un site de scurgeri să posteze contracte cu clienții, numere de securitate socială ale angajaților sau date comerciale proprietare.
Acest lucru contează enorm pentru întreprinderile mici și mijlocii care pot presupune că doar copiile de rezervă constituie o apărare împotriva ransomware-ului. Un exemplu recent al modului în care aceste amenințări de scurgere se desfășoară în practică implică atacul revendicat al grupului de ransomware Play asupra Kreysler & Associates, unde grupul a urmat modelul său tipic de operare de a amenința cu publicarea datelor furate, mai degrabă decât să se bazeze exclusiv pe criptare pentru a forța plata. Cazuri ca acesta ilustrează faptul că pârghia de negociere pe care o dețin atacatorii s-a mutat de la „v-am blocat sistemele” la „vă avem datele și le vom publica”. Acesta este un risc reputațional, legal și de reglementare pe care simpla restaurare a copiilor de rezervă nu îl poate rezolva.
Pentru organizațiile mai mici care nu au echipe de securitate dedicate, această schimbare înseamnă că planificarea răspunsului la incidente trebuie să țină cont de scenariile de expunere a datelor, nu doar de timpul de nefuncționare a sistemului.
Pași practici de consolidare care abordează riscul de extorcare
Copiile de rezervă rămân esențiale, dar nu mai sunt suficiente singure. Organizațiile serioase în reducerea riscului de extorcare ar trebui să se concentreze pe câteva domenii care depășesc recuperarea tradițională în caz de dezastru:
- Limitați ceea ce atacatorii pot fura. Reduceți păstrarea datelor acolo unde este posibil și segmentați rețelele, astfel încât un singur cont compromis să nu ofere acces la tot.
- Monitorizați exfiltrarea, nu doar criptarea. Instrumentele de detecție care semnalează transferuri neobișnuite de date în afara rețelei pot prinde un atac înainte ca fișierele să părăsească rețeaua, ceea ce este adesea mai devreme decât ar prinde-o monitorizarea axată pe criptare.
- Întăriți controalele de identitate. Autentificarea multi-factor și gestionarea strictă a conturilor privilegiate rămân printre cele mai eficiente bariere împotriva accesului inițial de care atacatorii au nevoie pentru a fura datele.
- Elaborați un plan de răspuns la incidente care să abordeze amenințările de scurgere. Pașii legali, de comunicare și de notificare a autorităților de reglementare ar trebui să fie stabiliți înainte de producerea unui atac, nu în timpul acestuia.
Ce înseamnă acest lucru pentru dvs.
Dacă planul de ransomware al organizației dvs. se concentrează încă în principal pe procedurile de copiere de rezervă și restaurare, acesta abordează amenințarea de ieri. Amenințarea de extorcare a datelor ransomware înseamnă că riscul real este adesea ceea ce atacatorii au copiat deja înainte ca dvs. să observați o problemă. Acest lucru se aplică indiferent dacă sunteți un district școlar, un birou municipal sau o mică afacere care gestionează datele clienților. A presupune că sunteți prea mic pentru a fi o țintă nu mai este un pariu sigur; organizațiile mai mici sunt adesea alese tocmai pentru că au mai puține apărări puse în aplicare.
Puncte cheie
- Atacurile ransomware prioritizează din ce în ce mai mult furtul de date și amenințările cu scurgerea lor în locul criptării pure, un model observat atât la nivel regional, cât și internațional.
- Recuperarea din criptare cu ajutorul copiilor de rezervă nu elimină riscul ca datele furate să fie publicate.
- Organizațiile mici și mijlocii, inclusiv școlile și rețelele municipale, rămân ținte frecvente din cauza resurselor de securitate limitate.
- Apărarea eficientă necesită acum monitorizarea exfiltrării datelor, înăsprirea controalelor de acces și planificarea răspunsului la incidente având în vedere posibilitatea unei scurgeri publice, nu doar timpul de nefuncționare a sistemului.




