Rekordmånga ransomware-grupper, men antalet offer ökar inte

Ransomware-aktiviteten nådde en ny milstolpe detta kvartal, inte för att attackerna saktade ner, utan för att antalet angripare ökade. Datasajter för läckor spårade 93 aktiva ransomware-gäng under perioden, en rekordhög siffra, enligt nya siffror som rapporterats av ITBrief. Trots denna ökning av operatörer förblev det totala antalet offer i stort sett oförändrat jämfört med föregående kvartal.

Det kan låta som goda nyheter vid första anblicken. Det är det inte, åtminstone inte på det sätt det verkar. Datasajter för läckor registrerade 2 139 ransomware-offer för kvartalet, i princip oförändrat från de föregående tre månaderna men fortfarande 33 % högre än samma period ett år tidigare. Med andra ord har ransomware-ekosystemet inte svalnat. Det har helt enkelt spridit ut sig över fler grupper, där var och en tar en mindre andel av en fortfarande växande kaka.

Varför fler grupper inte innebär mindre risk

Det rekordhöga antalet aktiva ransomware-verksamheter pekar på en betydande förändring i hur det kriminella ekosystemet är strukturerat. I åratal kontrollerade en handfull dominerande ransomware-varumärken större delen av attackvolymen. När brottsbekämpande myndigheter störde en av dessa större verksamheter sjönk antalet offer ofta märkbart innan det återhämtade sig.

Det mönstret verkar brytas. Med 93 grupper som nu konkurrerar om mål liknar ransomware-ekonomin mindre ett litet antal kriminella monopol och mer en fragmenterad marknadsplats. Mindre, nyare eller omprofilade grupper kan absorbera den attackvolym som större verksamheter brukade generera på egen hand. Detta gör det övergripande hotet mer motståndskraftigt. Att slå ut en eller två framträdande grupper minskar inte längre den totala attackaktiviteten på ett meningsfullt sätt, eftersom dussintals andra är redo att fylla luckan.

Denna fragmentering har också praktiska konsekvenser för både försvarare och integritetsmedvetna organisationer. Fler grupper innebär mer variation i taktik, verktyg och lösenförhandlingsbeteende, vilket gör det svårare att bygga en enda defensiv spelbok. Vissa gäng förlitar sig på välanvända nätfiske- och fjärråtkomstattacker, medan andra snabbt utnyttjar nyligen avslöjade sårbarheter i företagsprogramvara. Ett färskt exempel är Storm-1175:s utnyttjande av en N-central-sårbarhet för att distribuera StormEncryptor, vilket visar hur snabbt en enda opatchad sårbarhet i allmänt använd IT-hanteringsprogramvara kan bli ingångspunkten för en fullskalig ransomware-incident.

Integritetspåverkan av en platt-men-jämn attacktakt

När antalet ransomware-offer ligger kvar på samma nivå är det frestande att tolka det som stabilisering. Men platta siffror byggda på en 33-procentig år-till-år-ökning och ett rekordantal aktiva grupper berättar en annan historia: riskbaslinjen har helt enkelt flyttats högre och lagt sig där.

Varje ransomware-incident innebär en datacxponeringskomponent som går utöver låsta filer. De flesta moderna ransomware-verksamheter kombinerar kryptering med datastöld och publicerar stulna register på läcksajter när offer vägrar betala. Det innebär att personlig information, finansiella register, hälsodata och intern kommunikation i allt högre grad riskerar att exponeras offentligt, inte bara operativa driftstopp. Med fler grupper som driver oberoende läcksajter och förhandlingsinfrastruktur blir det svårare för både offer och forskare att spåra var komprometterad data hamnar.

För konsumenter spelar denna fragmentering roll eftersom den multiplicerar vägarna genom vilka deras personuppgifter kan exponeras. Ett dataintrång hos en vårdgivare, en skoldistrikt eller en leverantör till småföretag kan lika gärna resultera i en offentlig datadump som ett dataintrång hos ett stort företag. Det rekordhöga antalet aktiva grupper tyder på att angripare i allt högre grad är villiga att rikta in sig på mindre eller medelstora organisationer som kan ha svagare säkerhetsbudgetar men ändå innehar känsliga personuppgifter.

Vad detta innebär för dig

Om du är en individ har den praktiska risken inte förändrats dramatiskt, men oddsen för att någon organisation som innehar dina data drabbas av ransomware har tyst ökat. Om du driver ett företag, särskilt ett litet eller medelstort, innebär det rekordhöga antalet aktiva grupper att du inte längre kan anta att du är för liten för att vara ett mål. Angripare diversifierar sig, och denna diversifiering fyller i luckorna som brukade skydda mindre organisationer från seriösa ransomware-gäng.

Den viktigaste slutsatsen är att ransomware-hotet inte längre definieras av en handfull ökända gruppnamn. Det är ett brett, fragmenterat ekosystem där dussintals operatörer aktivt jagar efter sårbara ingångspunkter, från opatchad programvara till exponerade fjärråtkomstverktyg.

Praktiska åtgärder

  • Behandla uppdateringar av leverantörs- och tredjepartsprogramvara som en prioritet, inte en eftertanke. Sårbarheter i allmänt använda IT-verktyg förblir en vanlig ingångspunkt för ransomware-gäng.
  • Anta att vilken organisation som helst som innehar dina personuppgifter, oavsett storlek, kan vara ett mål. Övervaka meddelanden om dataintrång och överväg kredit- eller identitetsövervakning om du underrättas om en incident.
  • Företag bör upprätthålla offline, testade säkerhetskopior och en incidentresponsplan som tar hänsyn till datastöld och exponering på läcksajter, inte bara systemkryptering.
  • Håll dig informerad om specifika ransomware-kampanjer och utnyttjade sårbarheter som påverkar den programvara din organisation förlitar sig på, eftersom nya grupper antar dessa taktiker snabbare än någonsin.

Det rekordhöga antalet aktiva ransomware-grupper detta kvartal är en signal om att hotbilden blir allt mer distribuerad och svårare att störa genom enskilda nedslag. Platt antal offer innebär inte platt risk. Det innebär att trycket helt enkelt har hittat nya sätt att sprida sig.