Ландшафт вымогателей, который не прекращает дробиться

Каждую неделю появляется новая группа вымогателей, согласно свежему анализу компании Black Kite, о чём сообщает Infosecurity Magazine. Исследование рисует картину экономики вымогательства, которая не просто растёт, но и дробится: новые группы возникают быстрее, чем защитники могут отследить их.

В течение многих лет освещение проблемы вымогателей было сосредоточено на нескольких доминирующих названиях, брендах, которые стали почти нарицательными в кругах безопасности. Выводы Black Kite говорят о том, что эта модель уходит в прошлое. Вместо нескольких крупных узнаваемых операций ландшафт теперь больше похож на постоянно меняющийся рой небольших группировок, отколовшихся команд и ребрендингов. Каждый новый игрок приносит свой инструментарий, тактику переговоров и списки целей, делая общую угрозу более труднопредсказуемой и усложняя защиту с помощью статичных списков блокировки или разведки угроз от одного поставщика.

Почему фрагментация важна для повседневной конфиденциальности

Легко отнести новости о вымогателях к «проблемам бизнеса» и забыть о них, но последствия для конфиденциальности выходят далеко за пределы организаций, которые оказываются заблокированными в своих системах. Современные операции вымогателей редко ограничиваются шифрованием. Многие теперь сначала крадут данные и угрожают опубликовать или продать их, а значит, записи клиентов, файлы сотрудников, медицинские истории и финансовые данные могут попасть в обращение независимо от того, будет ли уплачен выкуп.

Фрагментированная экосистема усиливает этот риск несколькими конкретными способами. Во-первых, большее количество групп означает больше точек входа и больше экспериментов с тем, какие отрасли и типы данных наиболее выгодны для атак. Во-вторых, новые, небольшие игроки часто меньше рискуют репутационно, что может делать их более склонными сливать украденные данные в качестве рычага давления. В-третьих, защитники, полагающиеся на узнавание известных «брендов» вымогателей, теряют преимущество, когда сами бренды становятся одноразовыми и постоянно заменяются.

Конечный результат: обычные люди, чьи персональные данные хранятся в бесчисленных корпоративных и институциональных базах, сталкиваются с постоянно растущим множеством игроков, которые могут завладеть их данными. Чтобы пострадать от атаки, не обязательно быть её прямой целью.

Проблема обновлений, стоящая за ростом

Одна из причин, по которой новые группы вымогателей могут возникать так быстро, заключается в том, что поверхность атаки постоянно расширяется. Неустранённые уязвимости в программном обеспечении остаются одной из самых распространённых дверей, через которые проходят вымогатели, независимо от того, создали ли они эксплойт сами или купили доступ у брокера начального доступа.

Масштаб этой проблемы стал очевиден недавно, когда Microsoft исправила рекордные 570 уязвимостей в одном обновлении, включая две уязвимости нулевого дня, которые уже эксплуатировались в реальных атаках. Каждая необновлённая система, которая отстаёт от такого цикла обновлений, представляет собой потенциальную точку опоры для следующей группы вымогателей.

Именно поэтому предупреждение Black Kite имеет значение не только в виде заголовка. Фрагментированная, быстро меняющаяся экосистема вымогателей процветает именно потому, что управление исправлениями, гигиена учётных данных и сегментация сети отстают во многих организациях. Новым игрокам не нужны новые техники, когда известные, незакрытые уязвимости продолжают работать.

Что это значит для вас

Большинство читателей не будут напрямую вести переговоры с группировкой вымогателей, но косвенные последствия реальны. Если атаке подвергнется сервис, которым вы пользуетесь, медицинское учреждение, работодатель или интернет-магазин, ваши личные данные могут быть затронуты утечкой независимо от ваших собственных привычек безопасности. Ландшафт вымогателей с постоянной сменой новых игроков также означает, что в уведомлениях об утечках могут чаще появляться незнакомые названия групп, что затрудняет оценку реальной серьёзности инцидента.

Практическая реакция одинакова независимо от того, какая именно группа стоит за атакой: исходите из того, что ваши данные могут быть раскрыты в какой-то момент, и принимайте меры, чтобы уменьшить ущерб, когда это произойдёт.

Практические выводы

  • Используйте уникальные надёжные пароли для каждой учётной записи, чтобы взлом в одной компании не привёл к цепной реакции в других.
  • Включайте многофакторную аутентификацию везде, где она предлагается, особенно для электронной почты, банковских и медицинских порталов.
  • Своевременно обновляйте операционные системы и приложения; необновлённое ПО остаётся основной точкой входа для вымогателей.
  • Отслеживайте необычную активность в учётных записях и кредитных отчётах, особенно после того, как организация, услугами которой вы пользуетесь, сообщит об инциденте.
  • Скептически относитесь к неожиданным письмам или сообщениям, в которых упоминаются проблемы с учётной записью, поскольку кампании вымогателей часто начинаются с фишинга.

Предупреждение Black Kite о том, что новая группа вымогателей появляется каждую неделю, напоминает, что у этой проблемы нет финишной черты. По мере того как экосистема вымогателей продолжает дробиться, информированность и поддержание базовой гигиены безопасности остаются самой надёжной защитой, доступной как частным лицам, так и организациям.