Виробництво непомітно стало галуззю, яку найбільше полюбляють угруповання програм-вимагачів, і нові дані свідчать про стрімке прискорення проблеми. Згідно зі звітом IIoT World, атаки програм-вимагачів на виробництво зросли на 56% у річному обчисленні, і дослідники тепер оцінюють, що до 80% нового коду програм-вимагачів створюється штучним інтелектом. Для галузі, яка працює на підключених датчиках, автоматизованих виробничих лініях і дедалі більш оцифрованих ланцюгах постачання, таке поєднання становить серйозну проблему конфіденційності та безпеки, а не лише операційну.

Чому виробництво постійно під ударом

Виробники є привабливими цілями з простої причини: простої коштують дорого, і зловмисники це знають. Зупинена виробнича лінія втрачає гроші щогодини, що змушує операторів заводів частіше швидко платити викуп, аніж ризикувати тривалими відключеннями. Цей розрахунок роками робив сектор повторюваною мішенню, і зростання на 56% у річному обчисленні, про яке повідомляє IIoT World, показує, що тенденція не сповільнюється.

Що змінилося останнім часом, так це інструментарій, який стоїть за цими атаками. Розробка за допомогою ШІ знижує поріг входу для створення функціональних програм-вимагачів, дозволяючи менш досвідченим суб'єктам загроз швидше генерувати робочий шкідливий код та адаптуватися до інструментів виявлення. Це відображає ширший зсув, який відстежує спільнота безпеки, включаючи інциденти, як-от автономна атака програми-вимагача під керуванням ШІ, детально описана дослідниками Sysdig, де агент ШІ виконував кроки вторгнення з мінімальним людським керівництвом або взагалі без нього. Сплеск створених ШІ програм-вимагачів у виробництві вписується в ту саму схему: автоматизація змінює не лише заводи, а й зловмисників, які на них націлюються.

Розумні фабрики, більша поверхня атаки

Розвиток технології промислового Інтернету речей (IIoT) перетворив виробничі цехи на мережі підключених машин, датчиків і систем управління. Така зв'язність підвищує ефективність, але також примножує кількість точок входу, якими може скористатися зловмисник. Застарілі системи операційних технологій (OT), багато з яких ніколи не розроблялися з урахуванням сучасної кібербезпеки, тепер з'єднані з ІТ-мережами, а в багатьох випадках — і з інтернетом. Кожен новий датчик, контролер або підключена до хмари панель управління є потенційною точкою опори для операторів програм-вимагачів.

Ця вразливість не обмежується простоями виробництва. Сучасні кампанії програм-вимагачів дедалі частіше покладаються на подвійне вимагання: викрадення конфіденційних даних перед шифруванням систем, а потім погрози їх зливом, якщо викуп не буде сплачено. Для виробників такі викрадені дані можуть включати запатентовані розробки, контракти з постачальниками, записи працівників та інформацію про клієнтів, зібрану через системи розумних фабрик. Фармацевтичний сектор уже побачив, наскільки руйнівним це може бути: витік 1,3 ТБ, що вплинув на Novo Nordisk, включав викрадені дані клінічних випробувань — нагадування про те, що промислові та виробничі середовища зберігають конфіденційну інформацію, яка виходить далеко за межі заводського цеху.

Ставки конфіденційності за цифрами програм-вимагачів

Легко сприймати програми-вимагачі як суто операційну загрозу: машини вимикаються, замовлення затримуються, доходи втрачаються. Але вимір конфіденційності заслуговує на рівну увагу. Коли угруповання програм-вимагачів вилучають дані перед їх шифруванням, вони не просто тримають операції в заручниках — вони викривають особисту та конфіденційну інформацію, на витік якої працівники, постачальники та клієнти ніколи не давали згоди. Виробничі компанії дедалі більше збирають дані через датчики IIoT, системи контролю якості та платформи ланцюгів постачання, і значна частина цих даних зберігається способами, які не були розроблені з урахуванням стійкості до витоків.

Зростаюче використання ШІ для створення програм-вимагачів посилює цей ризик. Швидша та дешевша розробка шкідливого ПЗ означає, що більше зловмисників можуть здійснювати ці кампанії, а більше спроб означає більше можливостей для викрадення та зливу даних. Нещодавні огляди активності програм-вимагачів, включаючи висвітлення атак під керуванням ШІ з початку цього року, показують, що це не ізольована тенденція, обмежена лише виробництвом. Це частина ширшої схеми, де ШІ змінює обидві сторони рівняння кібербезпеки.

Що це означає для вас

Якщо ви працюєте у виробництві або ваші особисті дані проходять через системи виробника як працівника, постачальника чи клієнта, ця тенденція має значення. Стрибок на 56% атак програм-вимагачів на виробництво означає вищу ймовірність того, що конфіденційні записи — від кадрових файлів до дизайну продуктів — опиняться викритими у витоці. Навіть якщо ви не працюєте безпосередньо в цьому секторі, взаємозв'язки ланцюгів постачання означають, що витік у одного виробника може поширитися на партнерів і клієнтів.

Для ІТ-команд і команд безпеки всередині виробничих організацій висновок полягає в тому, що застарілі OT-системи більше не можна розглядати як ізольовані або з низьким ризиком. Сегментація між ІТ- та OT-мережами, регулярне встановлення патчів там, де це можливо, і моніторинг незвичних передач даних тепер є базовими вимогами, а не додатковими оновленнями.

Практичні висновки

  • Виробники повинні провести аудит того, які пристрої IIoT та OT-системи мають зовнішнє або хмарне підключення, оскільки кожна точка з'єднання розширює поверхню атаки.
  • Працівники та партнери повинні запитувати у виробничих організацій, з якими вони взаємодіють, про політику захисту даних, особливо щодо того, що відбувається, якщо дані викрадають під час інциденту з програмою-вимагачем.
  • Команди безпеки повинні припускати, що корисне навантаження програм-вимагачів може бути створене ШІ та розвиватися швидше, ніж статичні засоби захисту, надаючи пріоритет виявленню на основі поведінки, а не лише зіставленню сигнатур.
  • Кожен, чиї особисті або ділові дані зберігаються у виробника, повинен бути уважним до повідомлень про витоки та розглянути можливість моніторингу ознак неправомірного використання даних після будь-якого зареєстрованого інциденту.

Зростання атак програм-вимагачів на виробництво в поєднанні зі зростаючою роллю ШІ в генеруванні шкідливого коду — це тенденція, за якою варто уважно стежити, а не панікувати. Розуміння ризиків конфіденційності, пов'язаних із цими атаками, а не лише операційних збоїв, є першим кроком до поштовху для посилення захисту в усій галузі.