Программа-вымогатель саботирует восстановление до того, как что-либо шифрует
Большинство людей представляют атаку программы-вымогателя как единичное внезапное событие: файлы шифруются, появляется записка с требованием выкупа, и организация лихорадочно пытается отреагировать. В реальности наиболее разрушительная часть атаки программы-вымогателя часто происходит до того, как заблокирован хотя бы один файл. Злоумышленники намеренно сначала уничтожают резервные копии и возможности восстановления, чтобы к моменту шифрования у жертв не осталось никакой страховки, на которую можно было бы опереться.
Это ключевая идея, лежащая в основе растущего направления в операциях по обеспечению безопасности: разработка механизмов обнаружения, специально нацеленных на выявление саботажа до начала шифрования. Два типа поведения выделяются как надежные ранние предупреждающие признаки. Первый — удаление теневых копий, когда атакующие стирают теневые копии томов Windows — встроенные снимки, позволяющие администраторам откатить систему к более ранней чистой версии. Второй — злоупотребление объектами групповой политики (GPO) для одновременного распространения вредоносных нагрузок по всей сети, превращая одну скомпрометированную учетную запись в механизм массового распространения.
Оба действия незаметны по сравнению с самим шифрованием. Они никого немедленно не блокируют. Именно поэтому они опасны: они происходят в окне до того, как кто-либо замечает, что что-то не так, и специально разработаны, чтобы сделать восстановление невозможным, когда атака становится очевидной.
Почему разработка механизмов обнаружения меняет временную шкалу
Традиционный мониторинг безопасности, как правило, сосредоточен на моменте воздействия — на точке, когда файлы зашифрованы и системы выходят из строя. К этому моменту ущерб в значительной степени уже нанесен. Разработка механизмов обнаружения переворачивает эту временную шкалу, создавая оповещения вокруг подготовительных шагов, которые атакующие предпринимают до начала шифрования.
Оповещение об удалении теневых копий означает отношение к этому как к изначально подозрительному событию, а не как к рутинной уборке. Легитимным администраторам редко требуется массово удалять теневые копии на нескольких системах в короткий промежуток времени. Когда появляется такая модель поведения, это сильный сигнал того, что что-то активно работает над лишением организации способности самостоятельно восстановиться.
Аналогично, мониторинг изменений GPO, которые распространяют новые скрипты или исполняемые файлы по всей организации, застает атакующих в тот самый момент, когда они пытаются расширить свой доступ. GPO — мощный административный инструмент именно потому, что может достичь каждой машины в домене. Эта мощь также делает их привлекательной целью для атакующих, стремящихся распространить нагрузку программы-вымогателя как можно шире и быстрее.
Создавая правила обнаружения вокруг этих конкретных, хорошо изученных моделей поведения атакующих, команды безопасности получают шанс вмешаться до начала шифрования, а не после. Это значительный сдвиг от реактивного реагирования на инциденты к проактивному прерыванию атак.
Ставки конфиденциальности, стоящие за уничтожением резервных копий
Стоит задуматься, почему уничтожение резервных копий так важно, помимо непосредственной операционной головной боли. Когда возможности восстановления уничтожены, организации оказываются перед гораздо более узким набором выборов, и один из самых распространенных — заплатить выкуп. Исследования последствий атак программ-вымогателей показали, что значительная доля организаций все еще предпочитает платить, хотя это не гарантирует ничего. Наш более ранний материал о 34% компаний в Австралии и Новой Зеландии, все еще платящих выкуп, показал, что платеж далеко не надежное решение, и это решение часто принимается именно под тем давлением, которое создает уничтожение резервных копий.
Здесь есть и аспект конфиденциальности. Когда резервные копии исчезают и переговоры становятся единственным путем вперед, организации также чаще сталкиваются с риском утечки данных. Атакующие часто сочетают шифрование с кражей данных, угрожая обнародовать конфиденциальную информацию о клиентах или сотрудниках, если платеж не будет произведен. Уничтожение резервных копий устраняет возможность просто восстановить данные и отказаться от переговоров, что увеличивает вероятность того, что украденные персональные данные станут рычагом давления. Своевременное обнаружение атаки, до удаления резервных копий, сохраняет не только ИТ-инфраструктуру. Это сохраняет способность организации сказать «нет» требованию выкупа, не рискуя персональными данными людей, которым она служит.
Что это значит для вас
Если вы управляете ИТ-системами для бизнеса, это напоминание о том, что защита от программ-вымогателей не может ограничиваться антивирусом на конечных точках или обнаружением зашифрованных файлов. Реальная точка воздействия часто находится на часы или дни раньше — в тихих административных изменениях, предшествующих видимой атаке. Если вы просто потребитель или сотрудник, чьи данные хранятся в этих системах, вывод более косвенный, но не менее важный: организации, которые инвестируют в раннее обнаружение, с меньшей вероятностью окажутся в положении, когда они вынуждены платить выкуп или вести переговоры с атакующими, удерживающими вашу персональную информацию.
Практические выводы
Для команд безопасности непосредственно из этого следует несколько конкретных шагов: создайте оповещения специально для событий удаления теневых копий, а не рассматривайте их как фоновый шум; отслеживайте изменения GPO на предмет необычного масштаба или времени; и храните по крайней мере одну резервную копию, изолированную от домена полностью, чтобы одна скомпрометированная учетная запись администратора не могла до нее добраться. Для всех остальных это хороший повод спросить организации, хранящие ваши данные, как на самом деле выглядит их план восстановления и зависит ли он от резервных копий, которые атакующий может удалить за считанные минуты.




