Om ditt säkerhetsteam andades ut något förra året när rubrikerna om ransomware tycktes avta, antyder ny forskning att lättnaden kan ha varit för tidig. Enligt rapportering från ZDNET var den uppenbara nedgången i ransomware-aktivitet inte alls någon reträtt från cyberkriminella. Det var en omgruppering, där angriparna bytte måltavlor, metoder och intäktsstrategier snarare än att backa undan. För företag som bygger sina ransomware-försvarsstrategier kring fjolårets hotbild är detta en viktig väckarklocka.

Varför ransomware-"nedgången" var en illusion

På ytan ser en minskning av rapporterade ransomware-incidenter ut som goda nyheter. Men forskare påpekar att råa incidentantal kan vara missvisande. Vissa ransomware-grupper byter namn, splittras eller blir tysta bara för att dyka upp igen under nya namn. Andra skiftar från attacker med hög volym och lågt värde till färre men mer riktade operationer mot organisationer som kan betala större lösensummor. När man mäter framgång enbart genom rubrikantal missar man den underliggande strategiförskjutningen. Hotet krympte inte – det bytte form – och den distinktionen har enorm betydelse för hur företag fördelar säkerhetsbudgetar och uppmärksamhet.

Hur ransomware-grupper omgrupperar sin taktik

Omgrupperingen visar sig på flera sätt. Angripare kombinerar i allt högre grad datastöld med kryptering, så att även ett företag med gedigna säkerhetskopior fortfarande står inför hotet om läckt känslig information om de vägrar betala. Det är exakt denna utpressningsmodell med dubbla hot som utspelade sig när Stadler Rail vägrade ett lösensummekrav på 12,3 miljoner dollar från en grupp som kallar sig Everest, och satsade på att den egna motståndskraften övervägde risken för exponerade data. Andra grupper blir mer kreativa på teknisk nivå. GodDamn-ransomware-stammen som missbrukade en signerad drivrutin för att inaktivera antivirusverktyg visar hur angripare hittar vägar förbi just de försvar som företag antar fungerar i bakgrunden. Och ransomware håller sig inte till uppenbara måltavlor som finans eller sjukvård. Attacken mot Cropwise, den precisionsjordbruksplattform knuten till Syngenta Group, som påstås ha utförts av en grupp kallad ShadowByt3$, är en påminnelse om att varje bransch som innehar värdefull operativ data är ett legitimt byte.

De fyra grundläggande försvar som företag behöver nu

Med tanke på denna omgruppering pekar säkerhetsforskare på en handfull grundläggande försvar som förblir avgörande oavsett hur hotlandskapet förändras. För det första: robusta, testade säkerhetskopior som är isolerade från huvudnätverket, så att kryptering av produktionssystem inte också äventyrar din återställningsväg. För det andra: stark identitets- och åtkomstkontroll, inklusive flerfaktorsautentisering, eftersom stulna eller svaga inloggningsuppgifter förblir en av de vanligaste ingångspunkterna för angripare. För det tredje: snabb patchning och sårbarhetshantering, som täpper till luckorna som låter angripare smyga sig in innan försvararna ens märker det. För det fjärde: nätverkssegmentering, som begränsar hur långt en angripare kan röra sig när de väl är inne, och som innesluter skadan snarare än att låta ett enda fotfäste eskalera till en fullständig nätverkskompromettering.

Inget av detta är nya idéer, men omgrupperingen av ransomware-taktik är en påminnelse om att varje förbisedd del skapar en öppning som angripare aktivt försöker utnyttja.

Hur VPN och krypterad åtkomst passar in i ransomware-resiliens

Säker fjärråtkomst spelar en stillsam men avgörande roll i denna försvarsarsenal. VPN och andra krypterade anslutningsverktyg hjälper till att säkerställa att data som rör sig mellan fjärrarbetande medarbetare, filialkontor och kärnsystem inte exponeras för avlyssning, och de kan konfigureras för att upprätthålla den typ av segmenterad åtkomst som begränsar sidoförflyttning om inloggningsuppgifter någonsin komprometteras. Att kombinera ett VPN med strikta åtkomstpolicyer innebär att även om en angripare får fotfäste får de inte automatiskt en karta över hela nätverket. Detta är särskilt relevant då ransomware-grupper i allt högre grad riktar in sig på mindre organisationer och myndigheter som kanske inte har dedikerade säkerhetsteam, vilket sågs i fallet med en amerikansk myndighet som betalade ungefär en miljon dollar till en grupp kallad Kairos efter att 2 TB data stulits. Krypterad, segmenterad åtkomst kommer inte att stoppa varje attack, men den höjer kostnaden och komplexiteten för angripare, vilket ofta räcker för att de ska gå vidare till ett enklare mål.

Vad detta innebär för dig

Om du driver IT eller säkerhet för ett litet eller medelstort företag är den viktigaste insikten inte panik – det är omkalibrering. Utgå inte från att fjolårets färre rubriker betyder att hotet har passerat. Ransomware-grupper är anpassningsbara verksamheter i sin egen rätt, och de reagerar på vad som fungerar. Det betyder att ditt försvar måste vara lika anpassningsbart, regelbundet omprövat snarare än behandlat som en engångs-checklista.

Praktiska åtgärder

Granska din säkerhetskopieringsstrategi och bekräfta att säkerhetskopior är isolerade och regelbundet testade för återställning, inte bara skapande. Se över vem som har åtkomst till vad, och skärp flerfaktorsautentisering för alla fjärr- och privilegierade konton. Håll dig uppdaterad med patchning, särskilt för internetvända system och själva VPN-infrastrukturen. Utvärdera slutligen om din nätverkssegmentering och säkra fjärråtkomstkonfiguration faktiskt skulle innesluta en angripare som tog sig förbi din första försvarslinje, snarare än att anta att den aldrig kommer att testas. De organisationer som behandlar ransomware-försvarsstrategier företagsövergripande som en pågående disciplin, inte ett avslutat projekt, är de som är bäst rustade att hantera vilken form hotet än tar härnäst.