Програми-вимагачі вже не просто блокують файли та вимагають оплату. Згідно з новими висновками, оголошеними Index Engines, деякі варіанти створюються з другою метою: програми-вимагачі уникають виявлення та відновлення, щоб у жертв було менше способів відновитися без сплати. Ось що каже компанія, як виглядає ширша картина та що ви можете з цим зробити.
Що стверджує дослідження Index Engines
Index Engines, яка описує себе як лідера у сфері кіберстійкості, оголосила останні висновки своєї дослідницької лабораторії CyberSense через пресреліз. Головне твердження полягає в тому, що новіші варіанти програм-вимагачів розроблені для уникнення виявлення та підриву зусиль із відновлення.
Доступна нам частина пресрелізу коротка, тому ми не будемо будувати здогади щодо конкретних варіантів, технічних методів чи статистики. Також варто пам'ятати, що це оголошення компанії, а Index Engines продає продукти у сфері кіберстійкості. Ставтеся до висновків як до дослідження одного постачальника, а не як до незалежної перевірки. Попри це, основне повідомлення збігається з порадами, які фахівці з безпеки давали роками: зловмисники атакують запобіжні заходи, а не лише дані.
Як сучасні програми-вимагачі уникають виявлення та націлюються на резервні копії
Коли дослідники кажуть, що програми-вимагачі створені для уникнення виявлення, вони зазвичай мають на увазі, що вони розроблені так, щоб не спрацьовували інструменти, які мають їх ловити, як-от антивірусне програмне забезпечення чи системи моніторингу. Коли вони кажуть, що це підриває відновлення, вони мають на увазі, що воно націлене на те, що ви використовували б для відновлення своїх систем, найочевидніше — на резервні копії.
Це важливо, тому що багато організацій ставляться до резервних копій як до гарантії. Логіка така: якщо щось піде не так, ми відновимо з резервної копії. Цей план працює лише якщо резервні копії цілі, доступні та чисті. Якщо шкідливий код досягає резервних копій або тихо пошкоджує дані з часом, відновлення може повернути проблему разом із файлами.
Ось чому один рівень захисту є ризикованим. Програмне забезпечення для виявлення може щось пропустити. Резервні копії можуть бути уражені. Жодне з них не є повною відповіддю саме по собі, і дослідження підкреслює небезпеку припущення, що одне прикриє інше.
Чому малий бізнес та окремі особи наражаються на ризик
Великі підприємства мають команди з безпеки та бюджети на відновлення. Менші організації та окремі особи часто мають єдиний резервний диск, який постійно підключений, або папку синхронізації з хмарою, яку вони вважають резервною копією. Синхронізація — це не те саме, що резервне копіювання: якщо файли зашифровані або пошкоджені локально, служба синхронізації може сумлінно скопіювати пошкодження.
Наслідки також виходять за межі втраченого доступу. Нещодавні інциденти показують, що дані, викрадені під час атаки, можуть бути опубліковані. У атаці програм-вимагачів Stormous на мережу нідерландської церкви угруповання взяло на себе відповідальність і злило дані — нагадування про те, що навіть організації, які відновлюють свої системи, можуть усе ще зазнати розголошення. Викрадені дані також можуть з'явитися на продаж, як у ймовірному лістингу бази даних цивільного реєстру Парагваю. Хороші резервні копії допомагають відновитися, але вони не повертають злиті дані.
Практичний захист: резервні копії, сегментація та планування реагування
Ніщо з цього не вимагає паніки. Кілька звичок різко підвищують ваші шанси.
- Дотримуйтеся ідеї 3-2-1. Тримайте три копії важливих даних, на двох різних типах носіїв, з однією копією поза межами об'єкта або офлайн.
- Використовуйте офлайн- або незмінні резервні копії. Офлайн-копія, не підключена до вашої мережі, або незмінна копія, яку не можна змінити чи видалити протягом встановленого періоду, є набагато важчою для досягнення зловмисником.
- Перевіряйте свої відновлення. Резервна копія, яку ви ніколи не відновлювали, — це припущення, а не план. Спробуйте відновити кілька файлів, а періодично — повну систему, щоб підтвердити, що це працює.
- Сегментуйте свою мережу. Відокремте системи резервного копіювання, сервери та чутливі дані від повсякденних пристроїв, щоб зараження на одній машині не могло легко поширитися всюди.
- Обмежуйте доступ. Використовуйте унікальні облікові дані та багатофакторну автентифікацію для систем резервного копіювання та адміністративних акаунтів, і надавайте людям лише той доступ, який їм потрібен.
- Оновлюйте програмне забезпечення. Патчі закривають багато дверей, через які проходять зловмисники.
- Напишіть план реагування. Заздалегідь вирішіть, кому телефонувати, як ізолювати уражені пристрої, де зберігаються чисті резервні копії та хто займається комунікаціями. Роздрукуйте копію, оскільки ваші файли можуть бути недоступними під час інциденту.
Що це означає для вас
Якщо ви керуєте бізнесом, висновок такий: до інструментів виявлення та резервних копій слід ставитися як до окремих, взаємодоповнювальних запобіжних заходів, і обидва слід перевіряти. Якщо ви окрема особа, перевірте, чи ваші резервні копії не підключені постійно до комп'ютера і чи принаймні одна копія від'єднана або захищена від змін.
VPN захищає ваш трафік під час передачі, але він не зупинить програму-вимагач, яка вже потрапила на ваш пристрій. Гігієна резервного копіювання, оновлення та обережне поводження з електронними листами й посиланнями виконують основну роботу тут.
Перевірте свою систему відновлення зараз
Оголошення Index Engines — корисний привід, навіть якщо деталі все ще обмежені. Програми-вимагачі, що уникають виявлення та відновлення, — це ризик, до якого можна підготуватися. Цього тижня витратьте годину, щоб переглянути, де зберігаються ваші резервні копії, підтвердити, що принаймні одна копія є офлайн або незмінною, перевірити відновлення, перевірити сегментацію мережі та записати простий план реагування. Щоб побачити реальний приклад того, що може статися після атаки, прочитайте наш звіт про інцидент із програмами-вимагачами Stormous та витік 10 ГБ даних.




