Новое исследование, изучающее техническую инфраструктуру нескольких крупных программ-вымогателей, включая INC Ransom, Lynx, MedusaLocker и активность, связанную с LockBit, показало, что, несмотря на работу под разными брендами, эти группы полагаются на поразительно схожие модели атак. Эта согласованность важна для всех, кто пытается понять программы-вымогатели, потому что она означает, что инструменты и тактики, которые защитники используют для поимки одной банды, часто работают одновременно и против нескольких других.

Общая инфраструктура за разными брендами программ-вымогателей

О программах-вымогателях часто пишут так, будто каждая названная группа — это完全 отдельное преступное предприятие со своей уникальной схемой действий. Реальность, вскрытая этим исследованием, более запутанна и в некотором смысле более полезна для защиты. Отслеживая инфраструктуру, то есть серверы, каналы командования и управления и системы подготовки, используемые в атаках, связанных с INC Ransom, Lynx, MedusaLocker и LockBit, исследователи обнаружили повторяющиеся технические отпечатки в якобы не связанных между собой кампаниях.

Это пересечение отражает более широкую тенденцию, уже заметную в экосистеме программ-вымогателей. Как отмечалось в материале о том, как группы программ-вымогателей достигли рекордных 93 активных группировок, криминальное подполье распалось на большое число именованных операций, даже когда ключевые техники, а в некоторых случаях и сама инфраструктура, переиспользуются или передаются. Партнёры модели «вымогательство как услуга» часто переходят между брендами, а утёкшие или перепроданные наборы инструментов означают, что разные «группы» под капотом могут выглядеть очень похоже.

Сначала кража, потом шифрование: стандарт двойного вымогательства

Одна из самых чётких закономерностей, выявленных в исследовании, — это timing. Прежде чем заблокировать системы жертвы, большинство изученных операций программ-вымогателей сначала тихо похищают конфиденциальные данные. Шифрование — та часть атаки, которую замечают, потому что системы внезапно перестают работать, — часто является последним шагом, а не первым.

Эта последовательность — основа двойного вымогательства: злоумышленники тихо крадут данные, затем шифруют файлы, а затем угрожают публично слить украденные данные, если выкуп не будет выплачен. Это даёт жертвам две отдельные причины заплатить и даёт атакующим рычаг, даже если компания может восстановить свои системы из резервных копий без покупки ключа расшифровки. Эта тактика стала настолько стандартной, что её отсутствие теперь было бы исключением, а не правилом, и это согласуется с отдельными выводами о том, как тактики вымогательства меняются на фоне рекордно низких выплат выкупа, подталкивая группы к более жёстким методам давления, когда жертвы отказываются платить.

Почему раннее обнаружение теперь — лучшая защита

Поскольку кража данных обычно происходит задолго до шифрования, часто существует окно — иногда дни или недели, — когда компрометация уже идёт, но ещё не превратилась в полномасштабный кризис. Инфраструктурные закономерности, выявленные в этом исследовании, дают защитникам способ заметить это окно: повторяющееся поведение командования и управления, техники подготовки и сетевые сигнатуры, которые проявляются в активности, связанной с INC Ransom, Lynx, MedusaLocker и LockBit.

Это важно, потому что первоначальное проникновение всё чаще оказывается самым слабым звеном, которое используют атакующие. Отдельное исследование, освещённое на этом сайте, показало, что 79% инцидентов с программами-вымогателями начинаются с украденных учётных данных, а не со сложных эксплойтов. Соедините это с инфраструктурой, которая ведёт себя предсказуемо, как только атакующие оказываются внутри, и складывается более ясная картина: большинство атак программ-вымогателей — не неостановимые мастерские удары нулевого дня. Они полагаются на украденный доступ и переиспользованный инструментарий, и то и другое оставляет обнаружимые следы, если организации знают, что искать.

Что это значит для вас

Для обычных пользователей это исследование — напоминание о том, что программы-вымогатели редко появляются из ниоткуда. Обычно этому предшествует украденный пароль, фишинговое письмо или открытая точка удалённого доступа, и обычно данные крадут задолго до того, как что-либо будет заблокировано или появится записка с требованием выкупа. Для бизнеса и ИТ-команд вывод более прямой: мониторинг инфраструктурных закономерностей, общих для крупных семейств программ-вымогателей, может выявить вторжение на этапе кражи данных, ещё до того, как произойдёт шифрование.

Для отдельных людей практическая защита остаётся той же, что и всегда: уникальные пароли, многофакторная аутентификация и осторожность в отношении неожиданных запросов на вход или запросов учётных данных. Группы программ-вымогателей зависят от украденного доступа, чтобы попасть внутрь, поэтому перекрытие этой точки доступа лишает их большей части преимущества ещё до того, как в игру вступят более продвинутые инфраструктурные тактики.

Ключевые выводы

  • Группы программ-вымогателей с разными названиями часто используют общую инфраструктуру и тактики, а значит, инструменты обнаружения, созданные для одной банды, часто применимы и к другим.
  • Кража данных обычно происходит до шифрования, создавая окно обнаружения, в котором защитники могут действовать.
  • Украденные учётные данные остаются одной из главных точек входа, что делает гигиену паролей и многофакторную аутентификацию одними из самых эффективных доступных средств защиты.
  • Организациям следует уделять приоритетное внимание мониторингу ранних признаков вторжения, а не только финальной, самой заметной стадии программ-вымогателей.

Понимание того, как на самом деле работает инфраструктура программ-вымогателей, вместо восприятия каждой атаки как изолированного события, даёт и отдельным людям, и организациям более ясный путь к обнаружению угроз до того, как они обострятся. Быть в курсе этих общих закономерностей — один из самых простых способов оставаться на шаг впереди.