Рансомвар — це вже не лише про шифрування

Протягом багатьох років стандартна порада щодо боротьби з рансомваром зводилася до одного: створюйте резервні копії даних, щоб ніколи не доводилося платити викуп. Ця порада досі актуальна, але згідно з нещодавнім аналізом компанії KnowBe4, що займається навчанням з кібербезпеки, вона більше не відображає повної картини того, як насправді працюють сучасні рансомвар-операції.

Рансомвар еволюціонував у те, що KnowBe4 називає моделлю порушення бізнес-процесів, яка менше покладається на грубе шкідливе програмне забезпечення, а більше — на викрадені облікові дані та соціальну інженерію. Замість простого блокування файлів і вимоги оплати за ключ дешифрування, атакуючі все частіше зосереджуються на тому, щоб потрапити всередину організації, використовуючи легітимні, викрадені облікові дані, а потім використовують цей довірений доступ, щоб завдати максимальної операційної шкоди, перш ніж хтось помітить.

Цей зсув має значення для приватності так само, як і для ІТ-безпеки. Коли групи рансомвару викрадають облікові дані, щоб проникнути, персональні дані, пов'язані з цими обліковими даними — логіни співробітників, записи клієнтів, внутрішнє листування — стають частиною поверхні атаки. Інцидент із рансомваром сьогодні рідко буває просто подією шифрування; це часто також подія витоку даних.

Чому викрадені облікові дані стають новою точкою входу

Традиційний образ атаки рансомвару включає шкідливий вкладений файл в електронному листі або вразливий, неоновлений сервер. Ці вектори не зникли, але їх все частіше доповнюють або замінюють простішими тактиками: фішинг для отримання облікових даних, обман служб підтримки для скидання паролів або використання слабких налаштувань багатофакторної автентифікації для отримання доступу як довірений користувач.

Потрапивши всередину, атакуючим не потрібно «зламувати» щось у традиційному розумінні. Вони входять у систему, як будь-який інший співробітник, тихо пересуваються мережею та визначають системи й дані, порушення роботи яких завдасть найбільшого болю, а отже, надасть найбільший важіль для вимоги викупу. Саме це KnowBe4 має на увазі, описуючи рансомвар як модель порушення бізнес-процесів: мета не просто зашифрувати дані, а зупинити діяльність організації, поки не буде здійснено платіж.

Цей підхід перегукується з тим, що спостерігається в екосистемі рансомвару-як-послуги в ширшому сенсі. Такі групи, як операція, детально описана в нашому матеріалі про LockBit 5.0 і життя після операції Cronos, показують, як афіліати рансомвару професіоналізували свої операції, ставлячись до кожної атаки не як до нальоту, а як до прорахованих бізнес-переговорів, з тактикою тиску та погрозами репутації.

Переосмислення захисту від рансомвару для загрози, орієнтованої на облікові дані

Якщо крадіжка особистих даних і соціальна інженерія тепер є основними способами, якими рансомвар отримує плацдарм, то захист, побудований виключно навколо периметра мережі та антивірусних інструментів, вирішує проблему вчорашнього дня. Формулювання KnowBe4 свідчить, що організаціям потрібно розглядати перевірку особи та поведінку людини як ключові частини захисту від рансомвару, а не як другорядні елементи.

На практиці це означає надійніші процеси перевірки особи для скидання паролів і відновлення облікових записів, стійку до фішингу багатофакторну автентифікацію замість легко обхідних SMS-кодів, а також постійне навчання співробітників, яке розглядає соціальну інженерію як активну загрозу, що постійно змінюється, а не як разове завдання для галочки. Резервні копії та сегментація мережі залишаються важливими, але тепер вони є другою лінією захисту, а не першою.

Ставки навколо цього зсуву також привертають увагу на рівні політики. Як ми повідомляли, уряди розглядають заборону виплат викупу рансомвару на тлі атак з використанням ШІ, що є ознакою того, що регулятори визнають: поточна модель захисту — заплатити, щоб проблема зникла — нежиттєздатна, оскільки атаки стають швидшими та переконливішими.

Що це означає для вас

Незалежно від того, чи ви ІТ-фахівець, що приймає рішення, чи просто людина, чий роботодавець зберігає ваші персональні дані, ця еволюція тактик рансомвару має реальні наслідки. Якщо атакуючі проникають, викрадаючи облікові дані, а не використовуючи вади програмного забезпечення, то безпека ваших власних облікових даних і те, наскільки ретельно ваша організація перевіряє особу перед наданням доступу, безпосередньо впливає на те, наскільки вразлива ця організація до дорогого порушення роботи.

Для окремих осіб це підкреслює знайомий, але дедалі актуальніший момент: повторне використання паролів, слабка багатофакторна автентифікація та недбале ставлення до несподіваних запитів на скидання пароля — це не просто особисті ризики, це потенційні точки входу для атак, які можуть зачепити дані тисяч людей. Для бізнесу це означає, що захист від рансомвару потрібно розуміти як проблему ідентичності та поведінки людини так само, як і технічну проблему.

Практичні висновки

  • Увімкніть стійку до фішингу багатофакторну автентифікацію, де це можливо, і не покладайтеся лише на SMS-коди.
  • Ставтеся з підозрою до несподіваних запитів на скидання пароля або перевірку облікового запису, навіть якщо вони виглядають так, ніби надходять від внутрішньої служби підтримки.
  • Організації повинні перевіряти, як працює підтвердження особи для відновлення облікових записів, оскільки це дедалі частіша точка входу для рансомвару.
  • Ставтеся до регулярного навчання з кібербезпеки як до постійної необхідності, а не разової галочки, оскільки тактики соціальної інженерії швидко змінюються.
  • Зберігайте офлайн-резервні копії, які пройшли тестування, як другу лінію захисту, розуміючи, що зупинення вторгнень на основі облікових даних так само важливе, як і відновлення після шифрування.

Еволюція рансомвару в модель порушення бізнес-процесів, керовану обліковими даними, не означає, що боротьба програна. Це означає, що боротьба перемістилася. Захист, який колись зосереджувався вузько на шкідливому ПЗ і резервних копіях, тепер має враховувати, як легко викрадена особа може відчинити двері до цілої мережі, і це починається з розгляду безпеки ідентичності як невіддільної частини захисту від рансомвару.