Un nou strat de presiune în atacurile ransomware

Ransomware-ul nu a stat niciodată pe loc, iar cea mai recentă evoluție a sa arată cât de departe sunt dispuși să meargă atacatorii pentru a forța o plată. Potrivit unui raport recent al Hungerford Technology, un furnizor de servicii IT gestionate din West Michigan, grupările infracționale apelează tot mai des la ransomware-ul cu triplă extorcare, o tactică ce adaugă un al treilea punct de presiune peste cele două pe care atacatorii le-au folosit ani de zile.

Într-un atac ransomware standard, infractorii criptează fișierele unei organizații și cer o răscumpărare pentru cheia de decriptare. Dubla extorcare a adăugat o a doua amenințare: atacatorii fură o copie a datelor înainte de a le cripta, apoi amenință că le vor divulga sau vinde dacă răscumpărarea nu este plătită, chiar dacă victima poate restaura fișierele din backup-uri. Tripla extorcare merge mai departe, adăugând o a treia formă de pârghie care lărgește cercul persoanelor afectate de o singură breșă.

Cum escaladează tripla extorcare atacul

Caracteristica definitorie a triplei extorcări este că depășește ținta inițială. În loc să preseze doar organizația afectată, atacatorii folosesc datele furate pentru a amenința sau contacta terțe părți legate de victimă, cum ar fi clienți, parteneri de afaceri, angajați sau pacienți ale căror informații personale au fost expuse. Aceasta poate include contactarea directă cu cereri de plăți separate, amenințări cu plângeri către autoritățile de reglementare sau campanii coordonate de hărțuire menite să multiplice daunele reputaționale și financiare.

Această schimbare contează pentru că modifică cine suportă riscul unui incident ransomware. O breșă care odinioară amenința în principal operațiunile și profitul unei companii poate acum expune datele private și liniștea tuturor celor ale căror informații au trecut prin sistemele acelei companii. Pentru consumatori, asta înseamnă că o breșă de date la o afacere cu care nu au interacționat niciodată direct online, un furnizor de servicii medicale, un retailer, un procesator de salarii, poate totuși duce la folosirea informațiilor personale ca armă împotriva lor individual.

Această tactică reflectă, de asemenea, o tendință mai amplă: grupările de ransomware își profesionalizează operațiunile și caută orice unghi posibil pentru a garanta plata. Dacă doar criptarea nu forțează un răspuns, și nici amenințarea cu scurgerea datelor nu o face, un al treilea punct de presiune îndreptat către persoanele ale căror date sunt în joc reușește adesea.

De ce contează punctele de intrare mai mult ca oricând

Înțelegerea modului în care atacatorii pătrund este la fel de importantă ca și înțelegerea a ceea ce fac odată ce sunt înăuntru. Așa cum am acoperit într-un raport conex despre cum accesările compromise sunt acum principala poartă de intrare pentru ransomware, vechiul sfat de a aplica pur și simplu patch-uri pentru vulnerabilitățile software înainte ca atacatorii să le exploateze, deși încă valabil, nu mai abordează principala modalitate prin care grupările de ransomware pătrund. Acreditările furate sau slabe au devenit o poartă principală, ceea ce înseamnă că protecția identității, autentificarea multifactorială și igiena acreditărilor sunt acum apărări de primă linie împotriva tipului de breșă care poate escalada în cele din urmă în triplă extorcare.

Această legătură contează pentru discuția despre confidențialitate: dacă atacatorii pătrund prin intermediul autentificărilor compromise, mai degrabă decât prin exploit-uri sofisticate, atunci practicile de bază de securitate a conturilor, de tipul celor pe care indivizii și organizațiile le pot controla direct, joacă un rol disproporționat în prevenirea breșei inițiale care pune în mișcare tripla extorcare.

Ce înseamnă asta pentru tine

Fie că conduci o mică afacere, gestionezi IT-ul pentru o organizație sau ești pur și simplu un client ale cărui date se află în zeci de baze de date ale unor companii, ransomware-ul cu triplă extorcare ridică miza pentru toți cei implicați. Pentru organizații, înseamnă că un incident ransomware nu mai este limitat la operațiunile interne și la recuperarea din backup; se poate revărsa în teritoriul juridic, de reglementare și al relațiilor publice, care afectează direct clienții și partenerii. Pentru persoane fizice, este un memento că siguranța datelor tale personale depinde adesea de practicile de securitate ale unor companii în care poate nu ai ales niciodată să ai încredere.

Răspunsul practic seamănă cu apărarea standard împotriva ransomware-ului, dar cu o urgență sporită: acreditări puternice și unice, asociate cu autentificare multifactorială, backup-uri offline regulate, testate și izolate de rețeaua principală, și un plan clar de răspuns la incident care să ia în considerare notificarea terților în cazul în care datele sunt furate. Criptarea datelor sensibile în repaus și în tranzit reduce, de asemenea, ceea ce atacatorii pot folosi efectiv ca pârghie, chiar dacă reușesc să le exfiltreze.

Concluzii acționabile

Ransomware-ul cu triplă extorcare este un semn că atacatorii se adaptează mai repede decât multe apărări. Pentru a rămâne în față:

  • Tratați securitatea acreditărilor ca pe o prioritate maximă, deoarece autentificările compromise sunt acum un punct principal de intrare pentru ransomware.
  • Mențineți backup-uri offline, testate, astfel încât doar criptarea să nu poată forța o decizie de plată.
  • Criptați datele sensibile pentru a limita ceea ce atacatorii pot folosi ca pârghie dacă reușesc să le exfiltreze.
  • Elaborați un plan de răspuns care să includă notificarea terților afectați, nu doar a părților interesate interne.
  • Rămâneți informat cu privire la tacticile ransomware în evoluție, deoarece apărările construite pentru amenințările de ieri s-ar putea să nu reziste în fața celor de azi.

Trecerea ransomware-ului către tripla extorcare este un semnal clar că protecția datelor nu mai poate fi tratată ca o problemă a unei singure organizații. Este o responsabilitate comună care se extinde la toți cei ale căror informații sunt în joc.