Атаки програм-вимагачів на малий бізнес різко погіршилися. Дві кіберзлочинні операції, відомі як Qilin та The Gentlemen, за повідомленнями, змагаються за домінування у сфері ransomware-as-a-service, і під перехресним вогнем опинилися малі та середні підприємства (МСП). Замість одного домінуючого угруповання, яке вимагає викуп, дослідники безпеки тепер спостерігають, як дві агресивні операції наввипередки компрометують мережі, крадуть дані та вимагають сплати, часто від організацій, які найменше можуть собі дозволити такий збій.

Це суперництво важливе, оскільки воно змінює структуру стимулів для зловмисників. Коли дві групи борються за частку ринку в економіці програм-вимагачів, обидві мають резон діяти швидше, закидати ширші сіті та полювати на легші цілі, а не очікувати на найбільший можливий викуп. МСП, які зазвичай мають скромніші ІТ-команди та старішу інфраструктуру, ідеально підходять під цей профіль.

Чому Qilin та The Gentlemen націлюються на МСП

Великі підприємства зазвичай інвестують значні кошти в засоби виявлення, виділений персонал безпеки та договори на реагування на інциденти. Менші компанії зазвичай не мають такої розкоші. Оператор програми-вимагача, оцінюючи, куди витратити обмежений час і ресурси, часто обирає шлях найменшого опору, і цей шлях дедалі частіше веде до МСП.

Конкуренція між угрупованнями, такими як Qilin та The Gentlemen, схоже, прискорює цю тенденцію. Коли афіліати в моделі ransomware-as-a-service стимулюються вражати якомога більше жертв, вони тяжіють до організацій із слабшим захистом і меншими можливостями для переговорів або самостійного відновлення. Результатом є підхід, орієнтований на кількість, за якого МСП стають типовою ціллю, а не другорядною думкою.

Як ці угруповання програм-вимагачів отримують початковий доступ

Операторам програм-вимагачів рідко доводиться писати витончене шкідливе ПЗ для проникнення. У більшості кампаній, які відстежуються в індустрії, початковий доступ з'являється з набагато тривіальніших слабкостей: відкриті або погано захищені точки віддаленого доступу, вкрадені або повторно використовувані облікові дані, непропатчене програмне забезпечення та фішингові листи, які обманом змушують працівника передати свій логін.

Опинившись всередині, зловмисники зазвичай переміщуються мережею вбік, підвищують привілеї та виявляють резервні системи перед розгортанням фактичного корисного навантаження для шифрування. Якщо резервні копії доступні з тієї ж скомпрометованої мережі або якщо віддалений робочий стіл і VPN-доступ не контролюються належним чином, зловмисники мають усе необхідне, щоб заблокувати операції та вимагати викуп. Викрадення даних часто відбувається паралельно, що надає угрупованням другий важіль тиску: плати або дивись, як твої вкрадені файли публікуються публічно. Інцидент з World Leaks Mediaworks ілюструє, наскільки руйнівним може бути цей другий етап, коли вкрадені дані потрапляють на сайт витоку для вільного завантаження.

Реальна вартість атаки програми-вимагача на малий бізнес

Для великої корпорації інцидент із програмою-вимагачем болючий, але пережити його можна. Для малого бізнесу він може бути екзистенційним. Простій під час відновлення означає втрачений дохід без жодної подушки, щоб його поглинути. Довіра клієнтів швидко руйнується, коли платіжна інформація, клієнтські записи або дані про здоров'я оприлюднюються. Юридичні та регуляторні зобов'язання залишаються незмінними незалежно від розміру компанії, а вартість криміналістичного розслідування, відновлення систем і потенційної сплати викупу може спустошити грошові резерви, на які багато МСП покладаються, щоб залишатися на плаву.

Суперництво між Qilin та The Gentlemen додає терміновості. Коли групи змагаються у швидкості та кількості, а не у вибірковості, компанії, які вважають, що вони надто малі, щоб витрачати час зловмисника, дедалі частіше переконуються у протилежному.

Ешелонований захист: VPN, резервне копіювання та контроль доступу, які дійсно допомагають

МСП не потрібні бюджети масштабу підприємства, щоб суттєво зменшити ризик, але їм потрібно закрити прогалини, на які зловмисники покладаються найбільше.

  • Захистіть віддалений доступ. Якщо співробітники або підрядники підключаються віддалено, цей доступ має проходити через належним чином налаштований VPN або засіб доступу з нульовою довірою з увімкненою багатофакторною автентифікацією, а не через відкритий порт віддаленого робочого столу, видимий в інтернеті.
  • Ізолюйте та тестуйте резервні копії. Резервні копії, що зберігаються в тій же мережі, що й робочі системи, є пасивом, а не страховкою. Офлайн- або незмінні резервні копії, регулярно тестовані на відновлення, — це те, що дійсно дозволяє бізнесу відновитися без сплати викупу.
  • Обмежте привілейований доступ. Не кожен працівник потребує прав адміністратора. Обмеження доступу зменшує відстань, яку зловмисник може подолати, закріпившись у системі.
  • Вчасно встановлюйте патчі. Багато вторгнень програм-вимагачів використовують відомі вразливості, для яких уже існують виправлення. Регулярний графік оновлень зачиняє двері, які зловмисники активно сканують.

Що це означає для вас

Якщо ви керуєте ІТ або відповідаєте за них у малому бізнесі, суперництво Qilin та The Gentlemen є нагадуванням, що групи програм-вимагачів активно полюють на організації, точно такі, як ваша. Припущення, що ви надто малі, щоб привернути увагу, більше не є безпечною ставкою. Бізнеси, які найшвидше відновлюються після інцидентів з програмами-вимагачами, майже завжди ті, які мали офлайн-резервні копії, обмежений контроль доступу та захищені віддалені з'єднання до атаки, а не після.

Ключові висновки

  • Атаки програм-вимагачів на малий бізнес посилюються, оскільки конкуруючі угруповання змагаються за цілі та швидкість.
  • Слабкий віддалений доступ і погана гігієна облікових даних залишаються найпоширенішими точками входу.
  • Офлайн-резервні копії, перевірені на відновлення, є найнадійнішим способом уникнути сплати викупу.
  • Обмеження привілейованого доступу уповільнює зловмисників навіть після того, як стався прорив.
  • Викрадення даних часто супроводжує шифрування, тобто проактивна безпека має значення, навіть якщо ви ніколи не плануєте платити викуп.

Випереджати атаки програм-вимагачів на малий бізнес не потребує величезного бюджету на безпеку. Потрібно закрити базові прогалини, які угруповання, такі як Qilin та The Gentlemen, активно використовують прямо зараз.