Fidye yazılımı hakkındaki manşetlerin çoğu aynı birkaç tanıdık isme odaklanıyor, ancak daha sessiz bir tehdit aktörü kategorisi de aynı derecede zarar verici olduğunu kanıtlıyor. Daha az bilinen fidye yazılımı grupları, LockBit ve Cl0p gibi grupları ünlü yapan geniş ortak ağlarını giderek terk ediyor ve bunun yerine sızmak ve tahmin etmek daha zor olan küçük, disiplinli ekipleri tercih ediyor. Eylül civarında ortaya çıkan Royal, bu değişimin en net örneklerinden biri ve bu grupların hedef aldığı işletmeler için neden daha küçük olanın daha güvenli anlamına gelmediğine dair faydalı bir vaka çalışması sunuyor.

Farklı Bir İş Modeli: Ortaklar Yerine Kapalı Ekipler

Çoğu büyük fidye yazılımı operasyonu bir ortak veya hizmet olarak fidye yazılımı modeliyle çalışır. Çekirdek geliştiriciler kötü amaçlı yazılımı oluşturup sürdürür, ardından bunu fidye gelirinden pay karşılığında gerçek saldırıları gerçekleştiren dönen bir ortak kadrosuna lisanslar. Bu, tek bir kötü amaçlı yazılım parçasının düzinelerce veya yüzlerce eşzamanlı saldırıya yayılmasını sağlayan verimli bir yapıdır, ancak aynı zamanda zayıf noktalar da yaratır. Ortaklar dikkatsizleşir, ayrıntıları sızdırır veya tutuklanır ve kolluk kuvvetleri en gevşek halkayı takip ederek bu ağları çözmede gerçek başarı elde etmiştir.

Royal bu modeli tamamen atlıyor. Geniş bir ortak tabanı işe almak yerine grup, parçalanmadan önce en üretken ve teknik açıdan en sofistike fidye yazılımı operasyonlarından biri olan Conti'nin eski üyelerini içerdiğine inanılan daha küçük, daha sıkı bir çekirdek ekiple faaliyet gösteriyor. Bu geçmiş önemli. Kurumsal ağlarda nasıl hareket edeceğini, tespitten nasıl kaçınacağını ve fidye pazarlığını nasıl yapacağını zaten bilen deneyimli operatörler etrafında kurulmuş bir grubun etkili olmak için ölçeğe ihtiyacı yoktur. Disipline ihtiyacı vardır ve kapalı bir yapının disiplinini koruması daha kolaydır.

Savunucular için bu, tehdit ortamında anlamlı bir değişikliktir. Ortak odaklı gruplar genellikle tutarsız taktiklerden oluşan bir iz bırakır çünkü aynı araç setini çok farklı insanlar kullanmaktadır. Buna karşılık Royal gibi kapalı bir ekip daha fazla tutarlılık ve daha fazla operasyonel güvenlikle hareket etme eğilimindedir, bu da faaliyetlerinin bir saldırının erken aşamalarında parmak izini çıkarmayı ve ilişkilendirmeyi zorlaştırabilir.

Çifte Şantaj Ortak Nokta Olmaya Devam Ediyor

Yapısal farklılıklara rağmen Royal, bugün neredeyse tüm diğer aktif fidye yazılımı gruplarıyla bir taktiği paylaşıyor: çifte şantaj. Grubun mağdurun dosyalarını basitçe şifreleyip şifre çözme anahtarı için ödeme talep etmek yerine, önce ağdan hassas verileri sızdırıyor. Fidye ödenmezse tehdit sadece kilitli dosyalar değil, müşteri kayıtları, finansal bilgiler veya iç iletişimleri içerebilecek çalınan verilerin kamuya açıklanmasıdır.

Bu iki yönlü baskı kampanyası sektör standardı haline geldi çünkü işe yarıyor. Şifrelenmiş verileri ödemeden geri yükleyebilecek sağlam yedekleme sistemlerine sahip kuruluşlar bile yine de bir veri sızıntısının itibar ve düzenleyici sonuçlarıyla karşı karşıya kalıyor. Bu, bir grubun büyüklüğü veya ünü ne olursa olsun fidye yazılımı ekosisteminin genelinde görülen bir taktiktir. Daha küçük, daha yeni katılımcılar bunu yerleşik isimler kadar kolay kullanmaktadır. M3RX fidye yazılımının bir İspanyol yazılım firmasını hedef aldığı ve yüzlerce gigabayt veri çaldığı son vaka da aynı oyun planını izliyor: sızma, veri çıkarma, şifreleme ve ödeme yapılana kadar ifşa tehdidi.

Bu örüntünün işletmelere söylediği şey, bir fidye yazılımı grubunun büyüklüğünün veya ününün risk için kötü bir gösterge olduğudur. Bir avuç yetenekli operatöre sahip nispeten bilinmeyen bir ekip, manşetlere hakim olan bir grupla aynı çifte şantaj saldırısını aynı sonuçlarla gerçekleştirebilir.

Bu Sizin İçin Ne Anlama Geliyor

Güvenlik ekipleri ve işletme sahipleri için Royal ve benzeri gruplardan çıkarılacak ders, kısa bir ünlü fidye yazılımı isimleri listesini izlemek üzerine kurulu tehdit izlemenin eksik olduğudur. Daha az bilinen fidye yazılımı grupları sıklıkla dağıtılmış veya yeniden markalanmış kuruluşlardan gelen deneyimli operatörlerle kadrolanmaktadır, bu da büyük bir kamu ayak izi olmasa bile yeteneklerinin daha büyük isimlerinkine rakip olabileceği anlamına gelir.

Bunun ayrıca kuruluşların ağ erişimi hakkında nasıl düşündükleri üzerinde doğrudan etkileri vardır. Çifte şantaj, saldırganların şifrelemeyi tetiklemeden önce bir ağda hareket edebilmesine ve veri çekebilmesine bağlı olduğundan, yanal hareketi sınırlamak mevcut en etkili savunmalardan biridir. Güçlü ağ segmentasyonu, sıkı erişim kontrolleri ve olağandışı giden veri transferlerinin izlenmesi, ilk ihlal durdurulmasa bile veri sızdırma tamamlanmadan önce bir saldırıyı yakalayabilir. Çok faktörlü kimlik doğrulama ile düzgün yapılandırılmış VPN'ler dahil güvenli uzaktan erişim araçları, Royal gibi grupların ilk dayanak noktası kazanmak için güvendiği açık saldırı yüzeyini azaltmanın en basit yollarından biri olmaya devam etmektedir.

Uygulanabilir Çıkarımlar

İşletmelerin kendilerini korumak için her belirsiz fidye yazılımı grubunu ismen takip etmelerine gerek yoktur, ancak yamalanmamış her sistemin veya açıkta kalan her uzaktan erişim noktasının hiç duymadıkları gruplar için potansiyel bir giriş olduğunu varsaymaları gerekir. Birkaç pratik adım gerçek bir fark yaratır: uzaktan erişim araçlarını yamalı ve çok faktörlü kimlik doğrulamanın arkasında tutun, tek bir ele geçirilmiş hesabın hassas verilere ulaşamaması için ağları segmentlere ayırın, devam eden veri sızdırmayı gösterebilecek büyük veya olağandışı giden veri transferlerini izleyin ve yalnızca depolanan değil düzenli olarak test edilen çevrimdışı yedeklemeleri sürdürün.

Daha az bilinen fidye yazılımı grupları, haberleri domine eden daha büyük isimlerin dipnotu değildir. Royal ve diğer daha küçük, kapalı ekipli operasyonların gösterdiği gibi, azalan görünürlük genellikle artan operasyonel beceriyle birlikte gelir, azalan riskle değil. Tanıdık olsun ya da olmasın her gruba aynı düzeyde savunma titizliğiyle yaklaşmak, onların önünde kalmanın en güvenilir yoludur.