Ландшафт вимагацького ПЗ, який не перестає дробитися

Щотижня з’являється новий суб’єкт загрози-вимагач, згідно з новим аналізом компанії з кібербезпеки Black Kite, про що повідомляє Infosecurity Magazine. Дослідження малює картину економіки вимагання, яка не просто зростає, а й фрагментується, коли нові групи виникають швидше, ніж захисники можуть їх відстежувати.

Роками висвітлення вимагацьких атак зосереджувалося на кількох домінуючих іменах, брендах, які стали майже загальновживаними термінами в колах безпеки. Висновки Black Kite свідчать, що ця модель зникає. Замість кількох великих, впізнаваних операцій, ландшафт тепер більше нагадує постійно мінливий рій менших команд, відколотих груп і ребрендингів. Кожен новий учасник приносить власний інструментарій, тактики переговорів і списки цілей, що робить загальну загрозу важчою для прогнозування та захисту за допомогою статичних списків блокування або розвідки про загрози від одного постачальника.

Чому фрагментація важлива для повсякденної приватності

Спокусливо віднести новини про вимагацьке ПЗ до категорії «бізнес-проблема» і рухатися далі, але наслідки для приватності виходять далеко за межі організацій, які втратили доступ до власних систем. Сучасні операції з вимагацьким ПЗ рідко зупиняються на шифруванні. Багато з них тепер спочатку викрадають дані та погрожують опублікувати або продати їх, що означає, що записи клієнтів, файли співробітників, медичні історії та фінансові дані можуть опинитися в обігу незалежно від того, чи буде сплачений викуп.

Фрагментована екосистема множить цей ризик кількома конкретними способами. По-перше, більше груп означає більше точок входу та більше експериментів щодо того, які галузі та типи даних є найбільш прибутковими для атак. По-друге, новіші, менші учасники часто мають менше репутаційних втрат, що може зробити їх більш схильними зливати викрадені дані як важіль тиску. По-третє, захисники, які покладаються на розпізнавання відомих «брендів» вимагачів, втрачають перевагу, коли самі бренди стають одноразовими та постійно замінюються.

Кінцевий результат полягає в тому, що звичайні люди, чия особиста інформація зберігається в незліченних корпоративних та інституційних базах даних, стикаються з постійно зростаючим набором суб’єктів, які можуть заволодіти їхніми даними. Вам не потрібно бути прямою ціллю атаки, щоб постраждати від неї.

Проблема патчингу, що стоїть за сплеском

Одна з причин, чому нові вимагацькі групи можуть виникати так швидко, полягає в тому, що основна поверхня атаки постійно розширюється. Непропатчені вразливості програмного забезпечення залишаються одними з найпоширеніших дверей, через які проходять вимагацькі групи, незалежно від того, чи створили вони експлойт самостійно, чи купили доступ у брокера початкового доступу. Масштаб цієї проблеми був нещодавно продемонстрований, коли Microsoft виправив рекордні 570 помилок в одному оновленні, включно з двома нульовими днями, які вже активно використовувалися. Кожна непропатчена система, що залишається поза таким циклом оновлень, є потенційною точкою опори для наступної групи вимагачів.

Це частково пояснює, чому попередження Black Kite важливіше, ніж просто заголовна цифра. Фрагментована, швидкозмінна екосистема вимагацького ПЗ процвітає саме тому, що управління патчами, гігієна облікових даних і сегментація мережі відстають у багатьох організаціях. Новим учасникам не потрібні новітні методи, коли відомі, непропатчені вразливості продовжують працювати.

Що це означає для вас

Більшість читачів не будуть вести переговори з вимагацькою бандою безпосередньо, але хвильові ефекти реальні. Якщо сервіс, яким ви користуєтеся, медичний заклад, роботодавець або онлайн-магазин стане жертвою атаки, ваші особисті дані можуть бути викрадені та злиті, незалежно від ваших власних звичок безпеки. Ландшафт вимагацького ПЗ із постійною зміною нових учасників також означає, що повідомлення про витік даних можуть частіше посилатися на незнайомі назви груп, що ускладнить оцінку серйозності конкретного інциденту.

Практична відповідь однакова, незалежно від того, яка конкретна група стоїть за атакою: припустіть, що ваші дані можуть бути викриті в якийсь момент, і вживайте заходів, які зменшать шкоду, коли це станеться.

Практичні висновки

  • Використовуйте унікальні, надійні паролі для кожного облікового запису, щоб витік в одній компанії не перекинувся на інші.
  • Увімкніть багатофакторну автентифікацію скрізь, де це пропонується, особливо для порталів електронної пошти, банківських та медичних послуг.
  • Своєчасно оновлюйте операційні системи та програми; непропатчене програмне забезпечення залишається основною точкою входу для вимагацького ПЗ.
  • Контролюйте рахунки та кредитні звіти на предмет незвичайної активності, особливо після того, як будь-яка організація, якою ви користуєтеся, повідомить про інцидент.
  • Будьте скептичними щодо несподіваних електронних листів або повідомлень, які посилаються на проблеми з обліковим записом, оскільки кампанії вимагацького ПЗ часто починаються з фішингу.

Попередження Black Kite про те, що щотижня з’являється новий суб’єкт загрози-вимагач, нагадує, що це проблема, яка не має фінішної лінії. Оскільки екосистема вимагацького ПЗ продовжує фрагментуватися, залишатися поінформованим і підтримувати базову гігієну безпеки залишаються найнадійнішими засобами захисту, доступними як окремим особам, так і організаціям.