De flesta rubriker om ransomware fokuserar på samma handfull välkända namn, men en tystare kategori av hotaktörer visar sig vara minst lika skadlig. Mindre kända ransomware-grupper överger i allt högre grad de vidsträckta affiliatenätverk som gjorde grupper som LockBit och Cl0p ökända, och väljer i stället små, disciplinerade team som är svårare att infiltrera och svårare att förutse. Royal, en grupp som uppstod omkring september, är ett av de tydligaste exemplen på denna förskjutning och erbjuder en användbar fallstudie i varför mindre inte betyder säkrare för de företag som dessa grupper riktar in sig på.

En annan affärsmodell: slutna grupper framför affilia

De flesta stora ransomware-operationer drivs enligt en affiliatemodell, eller ransomware-as-a-service-modell. Kärnutvecklarna bygger och underhåller skadlig kod och licensierar sedan ut den till en roterande skara affilia som genomför de faktiska intrången i utbyte mot en andel av lösensumman. Det är en effektiv struktur som låter en enda bit skadlig kod skalas upp över dussintals eller hundratals samtidiga attacker, men den skapar också svaga punkter. Affilia blir slarviga, läcker detaljer eller blir arresterade, och brottsbekämpande myndigheter har haft verkliga framgångar med att nysta upp dessa nätverk genom att jaga den lösaste länken.

Royal hoppar helt över den modellen. I stället för att rekrytera en bred bas av affilia arbetar gruppen med ett mindre, tätare kärnteam som tros inkludera före detta medlemmar av Conti, en av de mest produktiva och tekniskt sofistikerade ransomware-operationerna innan den splittrades. Den här härstamningen spelar roll. En grupp byggd kring erfarna operatörer som redan vet hur man rör sig genom företagsnätverk, undviker upptäckt och förhandlar om lösensummor behöver inte skala för att vara effektiv. Den behöver disciplin, och en sluten struktur är lättare att hålla disciplinerad.

För försvarare är detta en betydelsefull förändring i hotlandskapet. Affiliate-drivna grupper lämnar ofta ett spår av inkonsekventa taktiker eftersom så många olika personer använder samma verktygslåda. En sluten grupp som Royal tenderar däremot att agera med större konsekvens och bättre operativ säkerhet, vilket kan göra dess aktivitet svårare att identifiera och tillskriva i ett inträngs tidiga skeden.

Dubbel utpressning förblir den röda tråden

Trots de strukturella skillnaderna delar Royal en taktik med nästan varje annan aktiv ransomware-grupp i dag: dubbel utpressning. I stället för att bara kryptera en victims filer och kräva betalning för en dekrypteringsnyckel exfiltrerar gruppen först känsliga data från nätverket. Om lösensumman inte betalas är hotet inte bara låsta filer, det är offentliggörandet av stulna data, vilket kan inkludera kundregister, finansiell information eller intern kommunikation.

Denna tvåfrontskampanj har blivit branschstandard eftersom den fungerar. Även organisationer med solida backupsystem som skulle kunna återställa krypterade data utan att betala står fortfarande inför de reputations- och regelverksmässiga konsekvenserna av ett dataläckage. Det är en taktik som förekommer i hela ransomware-ekosystemet oavsett en grupps storlek eller ökändhet. Mindre, nyare aktörer använder den lika gärna som etablerade namn. Det senaste fallet där M3RX ransomware gör anspråk på ett spanskt mjukvaruföretag och stjäl hundratals gigabyte data följer samma spelbok: infiltrera, exfiltrera, kryptera och hota med avslöjande tills betalning sker.

Vad detta mönster säger till företag är att en ransomware-grupps storlek eller berömmelse är en dålig indikator på risk. En relativt okänd grupp med en handfull skickliga operatörer kan genomföra samma dubbelutpressningsattack, med samma konsekvenser, som en grupp som dominerar rubrikerna.

Vad detta innebär för dig

För säkerhetsteam och företagsägare är lärdomen från Royal och liknande grupper att hotövervakning uppbyggd kring att bevaka en kort lista av kända ransomware-namn är ofullständig. Mindre kända ransomware-grupper bemannas ofta av erfarna operatörer från nedlagda eller omprofilerade organisationer, vilket innebär att deras förmåga kan mäta sig med större namns även utan ett stort offentligt avtryck.

Detta har också direkta implikationer för hur organisationer tänker kring nätverksåtkomst. Eftersom dubbel utpressning är beroende av att angripare kan röra sig genom ett nätverk och hämta ut data innan kryptering utlöses, är begränsning av lateral rörlighet ett av de mest effektiva försvar som finns tillgängliga. Stark nätverkssegmentering, strikta åtkomstkontroller och övervakning av ovanliga utgående dataöverföringar kan fånga ett intrång innan exfiltrering slutförs, även om det initiala intrånget inte stoppas. Säkra verktyg för fjärråtkomst, inklusive korrekt konfigurerade VPN:er med multifaktorautentisering, förblir ett av de enklaste sätten att minska den exponerade attackytan som grupper som Royal är beroende av för att få ett initialt fotfäste.

Åtgärdbara slutsatser

Företag behöver inte spåra varje obskyr ransomware-grupp vid namn för att skydda sig, men de behöver utgå från att varje ouppdaterat system eller exponerad fjärråtkomstpunkt är en potentiell ingång för grupper de aldrig har hört talas om. Några praktiska steg gör verklig skillnad: håll verktyg för fjärråtkomst uppdaterade och bakom multifaktorautentisering, segmentera nätverk så att ett enda komprometterat konto inte kan nå känsliga data, övervaka stora eller ovanliga utgående dataöverföringar som kan indikera pågående exfiltrering, och underhåll offlinebackuper som testas regelbundet, inte bara lagras.

Mindre kända ransomware-grupper är inte en fotnot till de större namn som dominerar nyheterna. Som Royal och andra mindre grupper med slutna team visar, kommer minskad synlighet ofta med ökad operativ skicklighet, inte minskad risk. Att bemöta varje grupp, bekant eller inte, med samma nivå av defensiv noggrannhet är det mest tillförlitliga sättet att ligga steget före dem.