Ransomware — это уже не просто блокировка файлов и требование выкупа. Согласно новым данным, объявленным Index Engines, некоторые варианты создаются со второй целью: ransomware, обходящий обнаружение и восстановление, чтобы у жертв оставалось меньше способов вернуться к нормальной работе без уплаты выкупа. Вот что говорит компания, как выглядит более широкая картина и что вы можете с этим сделать.
Что утверждает исследование Index Engines
Index Engines, которая называет себя лидером в области киберустойчивости, объявила о последних findings своей лаборатории CyberSense Research Lab через пресс-релиз. Главное утверждение заключается в том, что более новые варианты ransomware разрабатываются так, чтобы обходить обнаружение и подрывать усилия по восстановлению.
Доступная нам часть релиза краткая, поэтому мы не будем строить догадки о конкретных вариантах, технических методах или статистике. Также стоит помнить, что это объявление компании, а Index Engines продаёт продукты в сфере киберустойчивости. Относитесь к этим выводам как к исследованию одного вендора, а не как к независимой проверке. Тем не менее основное сообщение совпадает с советом, который специалисты по безопасности дают уже много лет: атакующие нацеливаются на страховочные механизмы, а не только на данные.
Как современный ransomware обходит обнаружение и нацеливается на резервные копии
Когда исследователи говорят, что ransomware создан для обхода обнаружения, они обычно имеют в виду, что он разработан так, чтобы не срабатывали инструменты, которые должны его ловить, например антивирусное ПО или системы мониторинга. Когда они говорят, что он подрывает восстановление, они имеют в виду, что он нацелен на то, что вы использовали бы для восстановления систем, — прежде всего на резервные копии.
Это важно, потому что многие организации воспринимают резервные копии как гарантию. Логика такая: если что-то пойдёт не так, мы восстановимся из резервной копии. Этот план работает только в том случае, если резервные копии целы, доступны и чисты. Если вредоносный код доберётся до копий резервных данных или со временем незаметно повредит данные, восстановление может вернуть проблему вместе с файлами.
Именно поэтому один уровень защиты рискован. ПО для обнаружения может что-то пропустить. Резервные копии могут быть затронуты. Ни то, ни другое само по себе не является полным ответом, и исследование подчёркивает опасность предположения, что одно прикроет другое.
Почему малый бизнес и частные лица подвержены риску
У крупных предприятий есть команды безопасности и бюджеты на восстановление. У небольших организаций и частных лиц часто есть один постоянно подключённый резервный диск или папка облачной синхронизации, которую они считают резервной копией. Синхронизация — это не то же самое, что резервное копирование: если файлы зашифрованы или повреждены локально, служба синхронизации может добросовестно скопировать ущерб.
Последствия также выходят за рамки потери доступа. Недавние инциденты показывают, что данные, похищенные во время атаки, могут оказаться опубликованными. В атаке ransomware Stormous на сеть голландской церкви группа взяла на себя ответственность и слила данные — напоминание о том, что даже организации, которые восстановили свои системы, всё ещё могут столкнуться с утечкой. Украденные данные также могут всплыть на продажу, как в предполагаемом листинге базы данных гражданского реестра Парагвая. Хорошие резервные копии помогают восстановиться, но они не возвращают утёкшие данные.
Практические меры защиты: резервные копии, сегментация и план реагирования
Ничто из этого не требует паники. Несколько привычек резко повышают ваши шансы.
- Придерживайтесь идеи 3-2-1. Держите три копии важных данных на двух разных типах носителей, причём одна копия хранится вне площадки или офлайн.
- Используйте офлайн- или неизменяемые резервные копии. Офлайн-копия, не подключённая к вашей сети, или неизменяемая копия, которую нельзя изменить или удалить в течение заданного периода, гораздо труднее достижима для атакующего.
- Тестируйте восстановление. Резервная копия, которую вы никогда не восстанавливали, — это предположение, а не план. Попробуйте восстановить несколько файлов, а периодически — целую систему, чтобы убедиться, что это работает.
- Сегментируйте сеть. Отделите системы резервного копирования, серверы и конфиденциальные данные от повседневных устройств, чтобы заражение на одной машине не могло легко распространиться повсюду.
- Ограничьте доступ. Используйте уникальные учётные данные и многофакторную аутентификацию для систем резервного копирования и административных аккаунтов, а людям давайте только тот доступ, который им нужен.
- Обновляйте ПО. Установка патчей закрывает многие двери, через которые проходят атакующие.
- Напишите план реагирования. Заранее решите, кому звонить, как изолировать затронутые устройства, где находятся чистые резервные копии и кто занимается коммуникациями. Распечатайте копию, поскольку во время инцидента ваши файлы могут быть недоступны.
Что это значит для вас
Если вы управляете бизнесом, вывод таков: инструменты обнаружения и резервные копии следует рассматривать как отдельные, но взаимодополняющие меры защиты, и обе должны быть проверены. Если вы частное лицо, проверьте, что ваши резервные копии не подключены к компьютеру постоянно и что хотя бы одна копия отключена или защищена от изменений.
VPN защищает ваш трафик в пути, но он не остановит ransomware, который уже попал на ваше устройство. Здесь основную работу выполняют гигиена резервного копирования, обновления и осторожное обращение с вложениями и ссылками в электронной почте.
Проверьте свою систему восстановления прямо сейчас
Объявление Index Engines — полезный повод, даже если детали всё ещё ограничены. Ransomware, обходящий обнаружение и восстановление, — это риск, к которому можно подготовиться. На этой неделе найдите час, чтобы проверить, где хранятся ваши резервные копии, убедиться, что хотя бы одна копия находится офлайн или является неизменяемой, протестировать восстановление, проверить сегментацию сети и записать простой план реагирования. Чтобы увидеть реальный пример того, что может произойти после атаки, прочитайте наш отчёт об инциденте с ransomware Stormous и утечке 10 ГБ данных.




