Группы программ-вымогателей шифруют украденные данные до того, как они покинут сеть

Программы-вымогатели всегда полагались на скорость и скрытность, но атакующие совершенствуют и то, и другое. Последнее изменение касается шифрованной эксфильтрации данных программ-вымогателей: вместо того чтобы тихо копировать файлы из сети жертвы на виду у средств безопасности, группы теперь оборачивают украденные данные в шифрование ещё до того, как они покинут периметр. В результате кража выглядит для многих систем мониторинга как обычный зашифрованный трафик, а не как взлом.

Это важно, потому что кража данных стала основой современного вымогательства с использованием программ-вымогателей. Атакующие больше не просто блокируют файлы и требуют оплату за ключ расшифровки. Многие теперь сначала похищают конфиденциальные данные и угрожают публично их обнародовать, если выкуп не будет выплачен, — тактика, известная как двойное вымогательство. Шифрование этих украденных данных при их выводе добавляет атакующему ещё один уровень защиты, затрудняя для защитников обнаружение кражи в момент её совершения, а не только после того, как ущерб уже нанесён.

Почему шифрование затрудняет обнаружение эксфильтрации

Традиционные средства сетевой и конечной безопасности созданы для анализа трафика на предмет подозрительных шаблонов: необычных передач файлов, подключений к известным вредоносным серверам или больших объёмов данных, перемещающихся на незнакомые адресаты. Когда эти данные шифруются до того, как покинут сеть, средства безопасности часто не могут отличить легитимную зашифрованную резервную копию, облачную синхронизацию или преступника, выкачивающего записи клиентов и финансовые документы.

В этом и заключается основная проблема шифрованной эксфильтрации: она не только скрывает содержимое того, что похищается, но и может маскировать сам акт кражи. Команды безопасности, которые в значительной степени полагаются на анализ содержимого или обнаружение на основе сигнатур, остаются с зашифрованными блоками данных, которые дают мало подсказок о том, что внутри или куда они на самом деле направляются. Это вынуждает защитников смещать фокус на поведенческие сигналы, такие как необычное время, неожиданные адресаты или аномальные объёмы данных, вместо попыток прочитать содержимое самого трафика.

Эскалирующая игра в кошки-мышки

Это развитие лучше всего понимать как часть непрерывного противостояния между атакующими и защитниками. По мере того как организации становились лучше в обнаружении шифрования программ-вымогателей во внутренних системах и идентификации известных сигнатур вредоносного ПО, атакующие адаптировались, меняя то, как и когда они шифруют данные. Перенос шифрования на более ранний этап цепочки атаки — на стадию эксфильтрации, а не только на финальную блокировку файлов, — это прямой ответ на улучшенные возможности обнаружения.

Это закономерность, которая проявляется во всех операциях с программами-вымогателями в целом. Тактики вымогательства также стали более агрессивными и более персонализированными, включая сообщения о том, что группы используют ИИ, чтобы сильнее давить на жертв и заставить их быстрее заплатить. Шифрованная эксфильтрация и кампании давления с использованием ИИ отражают одну и ту же фундаментальную тенденцию: группы программ-вымогателей профессионализируют свою деятельность, рассматривая техническое уклонение и психологическое воздействие как две стороны одной стратегии вымогательства. Когда защитники закрывают одну брешь, атакующие открывают другую, и цикл продолжается.

Что это значит для вас

Для большинства людей это изменение проявляется косвенно. Если компания, с которой вы ведёте дела, подвергается атаке группы программ-вымогателей, использующей шифрованную эксфильтрацию, утечка может оставаться необнаруженной дольше, а значит, ваши личные данные могут быть скомпрометированы в течение более длительного периода, прежде чем кто-либо заметит это или уведомит пострадавших клиентов. Задержка обнаружения также обычно означает задержку раскрытия информации, поэтому люди могут узнать о краже своих данных лишь спустя значительное время после факта.

Для организаций послание яснее: стратегии обнаружения, построенные исключительно на анализе содержимого файлов или сопоставлении с известными сигнатурами вредоносного ПО, больше не достаточны. Командам безопасности необходимо уделять более пристальное внимание поведенческим аномалиям, таким как неожиданные исходящие подключения, необычные объёмы данных в странные часы или трафик к адресатам, не соответствующим нормальной деловой активности. Сегментация сети, строгий контроль доступа и мониторинг аномальной активности шифрования становятся всё более важными, когда само содержимое эксфильтрованных данных скрыто от глаз.

Практические шаги для снижения подверженности риску

Хотя шифрованная эксфильтрация — это техническая проблема, которую лучше всего решают команды безопасности, есть шаги, которые могут предпринять как организации, так и отдельные люди, чтобы ограничить подверженность риску:

  • Организациям следует инвестировать в мониторинг на основе поведения, а не полагаться только на анализ содержимого, поскольку зашифрованный трафик может маскировать то, что на самом деле похищается.
  • Ограничение круга лиц, имеющих доступ к конфиденциальным данным, уменьшает объём, который атакующий может эксфильтровать, даже если он закрепится в сети.
  • Регулярное тестирование планов реагирования на инциденты помогает обеспечить более быстрое обнаружение и локализацию, даже когда атакующие используют методы, предназначенные для задержки обнаружения.
  • Отдельным людям следует исходить из того, что уведомления об утечках могут приходить позже, чем в прошлом, и proactively отслеживать счета и кредитные отчёты, а не ждать, пока компания свяжется с ними.
  • Осведомлённость о том, как развиваются тактики вымогательства, включая растущее использование ИИ для давления на жертв, может помочь как организациям, так и отдельным людям лучше предвидеть, как может выглядеть инцидент с программами-вымогателями сегодня по сравнению с несколькими годами ранее.

Шифрованная эксфильтрация данных программ-вымогателей — ещё одно напоминание о том, что киберпреступники непрерывно адаптируются к улучшениям в защите. Хорошая новость в том, что осведомлённость об этих тактиках помогает организациям пересмотреть свои стратегии обнаружения и помогает отдельным людям оставаться внимательными к реальности того, что утечки могут не всплывать так быстро, как раньше. Оставаться информированным и проактивным остаётся одной из самых эффективных доступных защит — как для команд безопасности, так и для людей, чьи данные они защищают.