Вымогатели больше не ограничиваются шифрованием

В течение многих лет стандартный совет по борьбе с программами-вымогателями сводился к одному: делайте резервные копии данных, чтобы вам никогда не пришлось платить выкуп. Этот совет по-прежнему актуален, но, согласно недавнему анализу компании KnowBe4, специализирующейся на обучении в области информационной безопасности, он больше не отражает полной картины того, как на самом деле работают современные операции программ-вымогателей.

Программы-вымогатели эволюционировали в то, что KnowBe4 описывает как модель срыва бизнеса, которая строится меньше на грубой силе вредоносного ПО и больше на украденных личных данных и социальной инженерии. Вместо того чтобы просто блокировать файлы и требовать оплату за ключ дешифрования, злоумышленники все чаще сосредоточены на проникновении внутрь организации с использованием легитимных украденных учетных данных, а затем используют этот доверенный доступ для нанесения максимального операционного ущерба до того, как кто-либо заметит.

Этот сдвиг важен для конфиденциальности не меньше, чем для ИТ-безопасности. Когда группы вымогателей крадут личные данные для проникновения, персональные данные, связанные с этими личностями, логины сотрудников, записи клиентов, внутренние коммуникации, становятся частью поверхности атаки. Инцидент с программой-вымогателем сегодня редко является просто событием шифрования; это часто также событие раскрытия данных.

Почему украденные личные данные — новая точка входа

Традиционный образ атаки программы-вымогателя включает вредоносное вложение в электронном письме или уязвимый, незакрытый сервер. Эти векторы не исчезли, но их все чаще дополняют или заменяют более простыми тактиками: фишинг для получения учетных данных, обман службы поддержки для сброса паролей или использование слабых настроек многофакторной аутентификации для получения доступа в качестве доверенного пользователя.

Попав внутрь, злоумышленникам не нужно ничего «взламывать» в традиционном смысле. Они входят в систему как любой другой сотрудник, тихо перемещаются по сети и определяют системы и данные, срыв работы которых причинит больше всего боли и, следовательно, даст больше рычагов для требования выкупа. Именно это KnowBe4 имеет в виду, описывая программы-вымогатели как модель срыва бизнеса: цель не просто зашифровать данные, а заставить операции организации полностью остановиться до момента оплаты.

Этот подход перекликается с тем, что наблюдается в более широкой экосистеме программ-вымогателей как услуги. Такие группы, как операция, подробно описанная в нашем материале о LockBit 5.0 и жизни после операции Cronos, показывают, как аффилированные лица программ-вымогателей профессионализировали свои операции, относясь к каждой атаке не как к налету, а скорее как к просчитанным деловым переговорам, включая тактику давления и угрозы репутации.

Переосмысление защиты от программ-вымогателей с учетом угрозы, ориентированной на идентичность

Если кража личных данных и социальная инженерия теперь являются основным способом, которым программы-вымогатели получают плацдарм, то защита, построенная исключительно вокруг периметра сети и антивирусных инструментов, решает проблему вчерашнего дня. Формулировка KnowBe4 предполагает, что организациям необходимо рассматривать проверку личности и человеческое поведение как ключевые элементы защиты от программ-вымогателей, а не как второстепенную задачу.

На практике это означает более строгие процессы проверки личности при сбросе паролей и восстановлении учетных записей, устойчивую к фишингу многофакторную аутентификацию вместо легко обходимых SMS-кодов, а также постоянное обучение сотрудников, которое рассматривает социальную инженерию как активную, развивающуюся угрозу, а не как разовое мероприятие для галочки. Резервное копирование и сегментация сети остаются важными, но теперь это вторая линия обороны, а не первая.

Ставки вокруг этого сдвига также привлекают внимание на уровне политики. Как мы сообщали, правительства рассматривают запрет на выплаты вымогателям на фоне атак с использованием ИИ, что является признаком того, что регуляторы осознают: текущая модель защиты, плати, чтобы проблема исчезла, неустойчива, поскольку атаки становятся быстрее и убедительнее.

Что это значит для вас

Независимо от того, принимаете ли вы решения в сфере ИТ или вы просто человек, чей работодатель хранит ваши персональные данные, эта эволюция тактик программ-вымогателей имеет реальные последствия. Если злоумышленники проникают, крадя личные данные, а не эксплуатируя уязвимости в ПО, то безопасность ваших собственных учетных данных и то, насколько тщательно ваша организация проверяет личность перед предоставлением доступа, напрямую влияют на то, насколько уязвима эта организация для дорогостоящего срыва.

Для частных лиц это подчеркивает знакомый, но все более актуальный момент: повторно используемые пароли, слабая MFA и небрежное отношение к неожиданным запросам на сброс пароля — это не просто личные риски, это потенциальные точки входа для атак, которые могут затронуть данные тысяч людей. Для бизнеса это означает, что защиту от программ-вымогателей нужно понимать как проблему идентичности и человеческого поведения в той же степени, что и техническую проблему.

Практические выводы

  • Включайте устойчивую к фишингу многофакторную аутентификацию везде, где это возможно, и не полагайтесь исключительно на SMS-коды.
  • Скептически относитесь к неожиданным запросам на сброс пароля или проверку учетной записи, даже если они выглядят так, будто приходят из внутренней службы поддержки.
  • Организациям следует проаудировать, как работает проверка личности при восстановлении учетных записей, поскольку это становится все более распространенной точкой входа для программ-вымогателей.
  • Относитесь к регулярному обучению по информационной безопасности как к постоянной необходимости, а не как к разовой галочке, поскольку тактики социальной инженерии быстро развиваются.
  • Поддерживайте офлайн-резервные копии с проверкой как вторую линию обороны, понимая, что остановка вторжений на основе кражи личных данных так же важна, как и восстановление после шифрования.

Эволюция программ-вымогателей в модель срыва бизнеса на основе кражи личных данных не означает, что борьба безнадежна. Это означает, что борьба переместилась. Защита, которая когда-то была сосредоточена узко на вредоносном ПО и резервных копиях, теперь должна учитывать, как легко украденная личность может открыть дверь к целой сети, и это начинается с отношения к безопасности идентичности как к неотъемлемой части защиты от программ-вымогателей.