Если в прошлом году ваша служба безопасности вздохнула с облегчением, когда заголовки о программах-вымогателях, казалось, поутихли, новое исследование говорит о том, что это облегчение могло быть преждевременным. Согласно отчёту ZDNET, очевидное снижение активности вымогателей вовсе не было отступлением киберпреступников. Это была перегруппировка: злоумышленники сменили цели, методы и стратегии монетизации, но не отступили. Для компаний, выстраивающих защиту от вымогателей на основе прошлогодней картины угроз, это важный тревожный сигнал.

Почему «спад» числа вымогателей оказался иллюзией

На первый взгляд, снижение числа зарегистрированных инцидентов выглядит как хорошая новость. Но исследователи указывают, что сырые цифры могут вводить в заблуждение. Некоторые группы переименовываются, распадаются или затихают, чтобы потом всплыть под новыми названиями. Другие переходят от массовых атак с низким выкупом к меньшему количеству, но более целенаправленных операций против организаций, способных заплатить больше. Если оценивать успех исключительно по числу громких заголовков, можно упустить глубинное изменение стратегии. Угроза не уменьшилась — она изменила форму, и это различие чрезвычайно важно для того, как компании распределяют бюджеты и внимание на безопасность.

Как группы вымогателей перестраивают тактику

Перегруппировка проявляется по-разному. Злоумышленники всё чаще сочетают кражу данных с шифрованием, так что даже компания с надёжными резервными копиями всё равно сталкивается с угрозой утечки конфиденциальной информации, если откажется платить. Именно эта модель двойного вымогательства сработала, когда Stadler Rail отказалась платить выкуп в $12,3 млн группировке Everest, сделав ставку на то, что её устойчивость перевесит риск раскрытия данных. Другие группы проявляют всё больше креативности на техническом уровне. Штамм GodDamn, злоупотребляющий подписанным драйвером для отключения антивирусных средств, показывает, как атакующие находят обходные пути для тех самых защит, которые компании считают работающими в фоновом режиме. И вымогатели не ограничиваются очевидными целями вроде финансов или здравоохранения. Атака на Cropwise, платформу точного земледелия, связанную с Syngenta Group, заявленная группировкой ShadowByt3$, — напоминание о том, что любая отрасль, владеющая ценными операционными данными, представляет собой законную цель.

4 основные линии защиты, необходимые бизнесу сейчас

С учётом этой перегруппировки эксперты указывают на несколько фундаментальных мер защиты, которые остаются обязательными независимо от того, как меняется ландшафт угроз. Во-первых, устойчивые, проверенные резервные копии, изолированные от основной сети, чтобы шифрование рабочих систем не скомпрометировало и путь к восстановлению. Во-вторых, строгий контроль учётных данных и доступа, включая многофакторную аутентификацию, поскольку украденные или слабые учётные данные остаются одной из самых распространённых точек входа для злоумышленников. В-третьих, своевременное обновление и управление уязвимостями, закрывающее бреши, через которые атакующие проникают до того, как защитники вообще заметят угрозу. В-четвёртых, сетевая сегментация, которая ограничивает возможности перемещения злоумышленника после проникновения, сдерживая ущерб, вместо того чтобы позволить одной точке опоры перерасти в полную компрометацию сети.

Ни одна из этих идей не нова, но перегруппировка тактик вымогателей — напоминание, что пренебрежение любой из них создаёт лазейку, которую злоумышленники активно ищут.

Роль VPN и зашифрованного доступа в устойчивости к вымогателям

Безопасный удалённый доступ играет тихую, но решающую роль в этом оборонительном стеке. VPN и другие инструменты зашифрованного подключения помогают гарантировать, что данные, передаваемые между удалёнными сотрудниками, филиалами и основными системами, не будут подвержены перехвату, и могут быть настроены для обеспечения того самого сегментированного доступа, который ограничивает горизонтальное перемещение в случае компрометации учётных данных. Сочетание VPN с жёсткими политиками доступа означает, что даже если злоумышленник получит точку опоры, он не получит автоматически карту всей вашей сети. Это особенно актуально, поскольку группы вымогателей всё чаще нацелены на небольшие организации и агентства, у которых может не быть специальных служб безопасности, как это случилось, когда правительственное агентство США заплатило около $1 млн группировке Kairos после кражи 2 ТБ данных. Зашифрованный сегментированный доступ не остановит каждую атаку, но он повышает стоимость и сложность для злоумышленников, чего часто достаточно, чтобы они переключились на более лёгкую цель.

Что это значит для вас

Если вы управляете ИТ или безопасностью в малом или среднем бизнесе, главный вывод — не паника, а перекалибровка. Не думайте, что прошлогодние заголовки, ставшие реже, означают, что угроза миновала. Группы вымогателей — это адаптивные предприятия сами по себе, и они реагируют на то, что работает. Это значит, что ваша защита должна быть столь же адаптивной, регулярно пересматриваемой, а не разовым списком задач.

Практические шаги

Проведите аудит стратегии резервного копирования и убедитесь, что копии изолированы и регулярно проверяются на восстановление, а не только на создание. Проверьте, кто к чему имеет доступ, и усильте многофакторную аутентификацию для всех удалённых и привилегированных учётных записей. Своевременно устанавливайте обновления, особенно для публично доступных систем и самой инфраструктуры VPN. Наконец, оцените, сможет ли ваша сетевая сегментация и безопасный удалённый доступ сдержать злоумышленника, прошедшего первую линию защиты, а не исходите из предположения, что она никогда не будет проверена на практике. Организации, которые относятся к стратегии защиты от вымогателей на уровне всего бизнеса как к непрерывной дисциплине, а не как к завершённому проекту, лучше всех подготовлены к тому, какую бы форму угроза ни приняла дальше.