Новый уровень давления в атаках программ-вымогателей

Программы-вымогатели никогда не стояли на месте, и их последняя эволюция показывает, насколько далеко готовы зайти злоумышленники, чтобы добиться выплаты. Согласно недавнему отчёту компании Hungerford Technology, поставщика управляемых ИТ-услуг из Западного Мичигана, преступные группы всё чаще прибегают к программам-вымогателям с тройным вымогательством — тактике, добавляющей третью точку давления к тем двум, которые злоумышленники использовали годами.

При стандартной атаке программы-вымогателя преступники шифруют файлы организации и требуют выкуп за ключ расшифровки. Двойное вымогательство добавило вторую угрозу: злоумышленники крадут копию данных перед шифрованием, а затем угрожают опубликовать или продать украденную информацию, если выкуп не будет выплачен, даже если жертва может восстановить файлы из резервных копий. Тройное вымогательство идёт дальше, добавляя третий рычаг воздействия, который расширяет круг людей, пострадавших от одного взлома.

Как тройное вымогательство обостряет атаку

Отличительная черта тройного вымогательства в том, что оно выходит за пределы первоначальной цели. Вместо того чтобы оказывать давление только на взломанную организацию, злоумышленники используют украденные данные, чтобы угрожать или связываться с третьими лицами, связанными с жертвой, — клиентами, деловыми партнёрами, сотрудниками или пациентами, чьи персональные данные были раскрыты. Это может включать прямые обращения с требованиями отдельных выплат, угрозы подачи жалоб в регулирующие органы или скоординированные кампании преследования, призванные многократно усилить репутационный и финансовый ущерб.

Этот сдвиг важен, потому что меняется тот, кто несёт риск инцидента с программой-вымогателем. Взлом, который раньше в первую очередь угрожал деятельности и доходам компании, теперь может раскрыть личные данные и нарушить спокойствие каждого, чья информация проходила через системы этой компании. Для потребителей это означает, что утечка данных в компании, с которой они никогда напрямую не взаимодействовали в интернете, — у медицинского учреждения, розничного продавца, сервиса расчёта зарплаты, — всё равно может привести к тому, что личная информация будет использована против них по отдельности.

Эта тактика также отражает более широкую тенденцию: группы, использующие программы-вымогатели, профессионализируют свою деятельность и ищут любые возможные способы гарантировать оплату. Если одно шифрование не вынуждает к ответным действиям, а угроза утечки данных — тоже, то третий рычаг воздействия, направленный на людей, чьи данные поставлены на карту, часто срабатывает.

Почему точки входа важны как никогда

Понимание того, как злоумышленники проникают внутрь, не менее важно, чем понимание того, что они делают, оказавшись внутри. Как отмечалось в смежном отчёте о том, что скомпрометированные учётные данные теперь стали главной точкой входа для программ-вымогателей, старый совет просто устанавливать исправления для уязвимостей программного обеспечения до того, как ими воспользуются злоумышленники, — всё ещё актуален, но он уже не затрагивает основной способ проникновения групп, использующих программы-вымогатели. Украденные или слабые учётные данные стали ведущим путём проникновения, а это значит, что защита личности, многофакторная аутентификация и гигиена учётных данных теперь являются передовыми средствами защиты от того типа взлома, который в конечном итоге может перерасти в тройное вымогательство.

Эта связь важна для обсуждения конфиденциальности: если злоумышленники проникают через скомпрометированные логины, а не через сложные эксплойты, то базовые методы безопасности учётных записей — именно те, которые отдельные лица и организации могут контролировать напрямую, — играют огромную роль в предотвращении первоначального взлома, запускающего тройное вымогательство.

Что это значит для вас

Управляете ли вы малым бизнесом, отвечаете за ИТ в организации или просто являетесь клиентом, чьи данные хранятся в десятках корпоративных баз данных, тройное вымогательство с помощью программ-вымогателей повышает ставки для всех участников. Для организаций это означает, что инцидент с программой-вымогателем больше не ограничивается внутренними операциями и восстановлением из резервных копий; он может распространиться на юридическую, нормативную и PR-область, напрямую затрагивая клиентов и партнёров. Для частных лиц — это напоминание о том, что сохранность личных данных часто зависит от методов безопасности тех компаний, которым вы, возможно, изначально и не собирались доверять свои данные.

Практические меры выглядят так же, как стандартная защита от программ-вымогателей, но с повышенной срочностью: надёжные уникальные учётные данные в сочетании с многофакторной аутентификацией, регулярное создание автономных резервных копий, которые проверяются и изолированы от основной сети, а также чёткий план реагирования на инциденты, учитывающий уведомление третьих сторон в случае кражи данных. Шифрование конфиденциальных данных в состоянии покоя и при передаче также уменьшает объём того, что злоумышленники реально могут использовать в качестве рычага, даже если им удастся похитить данные.

Практические выводы

Тройное вымогательство с помощью программ-вымогателей — признак того, что злоумышленники адаптируются быстрее многих средств защиты. Чтобы оставаться на шаг впереди:

  • Относитесь к безопасности учётных данных как к главному приоритету, поскольку скомпрометированные логины теперь являются основной точкой входа для программ-вымогателей.
  • Поддерживайте автономные, проверенные резервные копии, чтобы одно только шифрование не могло принудить к решению о выплате.
  • Шифруйте конфиденциальные данные, чтобы ограничить то, что злоумышленники могут использовать в качестве рычага, если они всё же похитят их.
  • Разработайте план реагирования, включающий уведомление пострадавших третьих сторон, а не только внутренних заинтересованных лиц.
  • Будьте в курсе меняющихся тактик программ-вымогателей, поскольку защита, созданная против вчерашних угроз, может не выдержать сегодняшних.

Сдвиг программ-вымогателей в сторону тройного вымогательства — это явный сигнал о том, что защиту данных больше нельзя считать проблемой одной организации. Это общая ответственность, распространяющаяся на всех, чья информация поставлена на карту.