Ransomware handlar inte längre bara om att låsa filer och kräva betalning. Enligt nya rön som tillkännagivits av Index Engines byggs vissa varianter med ett andra mål: ransomware som undviker upptäckt och återställning, så att offren har färre sätt att komma tillbaka på fötter utan att betala. Här är vad företaget säger, hur det bredare mönstret ser ut och vad du kan göra åt det.
Vad Index Engines forskning hävdar
Index Engines, som beskriver sig som en ledare inom cyberresiliens, tillkännagav de senaste rönen från sitt CyberSense Research Lab via ett pressmeddelande. Huvudpåståendet är att nyare ransomware-varianter är utformade för att undvika upptäckt och för att undergräva återställningsarbetet.
Den del av pressmeddelandet som är tillgänglig för oss är kortfattad, så vi kommer inte att spekulera om specifika varianter, tekniska metoder eller statistik. Det är också värt att komma ihåg att detta är ett företagstillkännagivande, och Index Engines säljer produkter inom cyberresiliensområdet. Betrakta rönen som en leverantörs forskning snarare än oberoende verifiering. Ändå matchar det underliggande budskapet de råd säkerhetsexperter har gett i åratal: angripare riktar in sig på skyddsnäten, inte bara data.
Hur modern ransomware undviker upptäckt och riktar in sig på säkerhetskopior
När forskare säger att ransomware är byggd för att undvika upptäckt menar de i allmänhet att den är utformad för att undvika att utlösa de verktyg som är tänkta att fånga den, såsom antivirusprogram eller övervakningssystem. När de säger att den undergräver återställning menar de att den riktar in sig på det du skulle använda för att återställa dina system, mest uppenbart säkerhetskopior.
Det spelar roll eftersom många organisationer behandlar säkerhetskopior som en garanti. Resonemanget lyder: om något går fel återställer vi från säkerhetskopia. Den planen fungerar bara om säkerhetskopiorna är intakta, nåbara och rena. Om skadlig kod når säkerhetskopior, eller tyst korrumperar data över tid, kan en återställning föra tillbaka problemet tillsammans med filerna.
Det är därför ett enda skyddslager är riskabelt. Detektionsprogram kan missa saker. Säkerhetskopior kan påverkas. Ingen av dem är ett fullständigt svar i sig, och forskningen belyser faran med att anta att den ena kommer att täcka upp för den andra.
Varför småföretag och privatpersoner är exponerade
Stora företag har säkerhetsteam och återställningsbudgetar. Mindre organisationer och privatpersoner har ofta en enda säkerhetskopiedisk som alltid är inkopplad, eller en molnsynkroniseringsmapp som de tror är en säkerhetskopia. Synkronisering är inte samma sak som säkerhetskopiering: om filer krypteras eller korrumperas lokalt kan synkroniseringstjänsten troget kopiera skadan.
Konsekvenserna sträcker sig också bortom förlorad åtkomst. Nya incidenter visar att data som tagits under en attack kan hamna offentligt. I Stormous ransomware-attack mot ett nederländskt kyrkonätverk tog gruppen på sig ansvaret och läckte data, en påminnelse om att även organisationer som återställer sina system fortfarande kan stå inför exponering. Stulen data kan också dyka upp till försäljning, som i den påstådda listningen av Paraguays civilregistreringsdatabas. Bra säkerhetskopior hjälper dig att återställa, men de tar inte tillbaka läckt data.
Praktiskt försvar: säkerhetskopior, segmentering och incidentplanering
Inget av detta kräver panik. En handfull vanor förbättrar kraftigt dina odds.
- Följ 3-2-1-idén. Ha tre kopior av viktig data, på två olika typer av lagringsmedia, med en kopia förvarad på annan plats eller offline.
- Använd offline- eller oföränderliga säkerhetskopior. En offlinekopia som inte är ansluten till ditt nätverk, eller en oföränderlig kopia som inte kan ändras eller raderas under en bestämd period, är mycket svårare för en angripare att nå.
- Testa dina återställningar. En säkerhetskopia du aldrig har återställt är ett antagande, inte en plan. Försök återställa några filer, och med jämna mellanrum ett helt system, för att bekräfta att det fungerar.
- Segmentera ditt nätverk. Separera säkerhetskopieringssystem, servrar och känslig data från vardagliga enheter så att en infektion på en maskin inte enkelt kan sprida sig överallt.
- Begränsa åtkomst. Använd unika inloggningsuppgifter och multifaktorautentisering för säkerhetskopieringssystem och administratörskonton, och ge människor bara den åtkomst de behöver.
- Håll programvaran uppdaterad. Patchning stänger många av de dörrar som angripare går igenom.
- Skriv en incidentplan. Bestäm i förväg vem som ska kontaktas, hur påverkade enheter isoleras, var rena säkerhetskopior finns och vem som hanterar kommunikation. Skriv ut en kopia, eftersom dina filer kan vara otillgängliga under en incident.
Vad detta betyder för dig
Om du driver ett företag är slutsatsen att detektionsverktyg och säkerhetskopior bör behandlas som separata, överlappande skyddsåtgärder, och båda bör verifieras. Om du är en privatperson, kontrollera att dina säkerhetskopior inte är permanent anslutna till din dator och att minst en kopia är frånkopplad eller skyddad från ändringar.
En VPN skyddar din trafik under överföring, men den stoppar inte ransomware som redan har landat på din enhet. Rutiner för säkerhetskopiering, uppdateringar och försiktig hantering av e-postbilagor och länkar gör det tunga arbetet här.
Granska din återställningslösning nu
Index Engines tillkännagivande är en användbar påminnelse, även om detaljerna fortfarande är begränsade. Ransomware som undviker upptäckt och återställning är en risk du kan förbereda dig för. Den här veckan, ta en timme för att granska var dina säkerhetskopior finns, bekräfta att minst en kopia är offline eller oföränderlig, testa en återställning, kontrollera din nätverkssegmentering och skriv ner en enkel incidentplan. För en verklig inblick i vad som kan hända efter en attack, läs vår rapport om Stormous ransomware-incidenten och dess 10 GB dataläckage.




