Угруповання програм-вимагачів шифрують викрадені дані, перш ніж вони покинуть мережу
Програми-вимагачі завжди покладалися на швидкість і скритність, але зловмисники вдосконалюють і те, і інше. Остання зміна стосується ексфільтрації даних програм-вимагачів у зашифрованому вигляді: замість того, щоб тихо копіювати файли з мережі жертви на очах у засобів безпеки, угруповання тепер загортають викрадені дані в шифрування ще до того, як вони покинуть будівлю. Результат — крадіжка, яка для багатьох систем моніторингу виглядає як звичайний зашифрований трафік, а не як злом.
Це важливо, тому що крадіжка даних стала основою сучасного вимагання за допомогою програм-вимагачів. Зловмисники більше не просто блокують файли й вимагають оплату за ключ дешифрування. Багато з них тепер спочатку викрадають конфіденційні дані й погрожують опублікувати їх, якщо викуп не буде сплачено, — тактика, відома як подвійне вимагання. Шифрування цих викрадених даних під час їхнього виходу за межі мережі додає зловмиснику ще один рівень захисту, ускладнюючи для захисників виявлення крадіжки в момент її здійснення, а не лише після завдання шкоди.
Чому шифрування ускладнює виявлення ексфільтрації
Традиційні засоби мережевої безпеки та безпеки кінцевих точок створені для перевірки трафіку на предмет підозрілих шаблонів: незвичайних передач файлів, з'єднань із відомими шкідливими серверами або великих обсягів даних, що рухаються до незнайомих призначень. Коли ці дані зашифровані ще до того, як покинуть мережу, засоби безпеки часто не можуть відрізнити легітимне зашифроване резервне копіювання, синхронізацію з хмарою чи злочинне викачування записів клієнтів і фінансових документів.
У цьому й полягає основна проблема зашифрованої ексфільтрації: вона не лише приховує вміст того, що викрадають, а й може маскувати сам акт крадіжки. Команди безпеки, які значною мірою покладаються на перевірку вмісту або виявлення на основі сигнатур, залишаються з зашифрованими блоками даних, які дають мало підказок про те, що всередині або куди вони насправді прямують. Це змушує захисників зміщувати фокус на поведінкові сигнали, як-от незвичайний час, несподівані призначення або аномальні обсяги даних, замість спроб читати вміст самого трафіку.
Гра в кішки-мишки, що загострюється
Цю розробку найкраще розуміти як частину постійної взаємодії між зловмисниками та захисниками. Оскільки організації стали краще виявляти шифрування програм-вимагачів у внутрішніх системах і розпізнавати відомі сигнатури шкідливого програмного забезпечення, зловмисники адаптувалися, змінивши те, як і коли вони шифрують дані. Перенесення шифрування на раніший етап ланцюга атаки — до стадії ексфільтрації, а не лише до фінального блокування файлів, — це пряма відповідь на покращені можливості виявлення.
Це закономірність, яка простежується в операціях програм-вимагачів загалом. Тактики вимагання також стали агресивнішими та персоналізованішими, включно з повідомленнями про те, що угруповання використовують ШІ, щоб сильніше тиснути на жертв, змушуючи їх швидко платити. Зашифрована ексфільтрація та кампанії тиску на основі ШІ відображають одну й ту саму фундаментальну тенденцію: угруповання програм-вимагачів професіоналізують свої операції, розглядаючи технічне ухилення та психологічний тиск як дві сторони однієї стратегії вимагання. Коли захисники закривають одну прогалину, зловмисники відкривають іншу, і цикл продовжується.
Що це означає для вас
Для більшості людей ця зміна проявляється опосередковано. Якщо компанія, з якою ви маєте справу, зазнає атаки угруповання програм-вимагачів, яке використовує зашифровану ексфільтрацію, злом може залишатися невиявленим довше, а це означає, що ваші персональні дані можуть бути відкриті протягом тривалішого періоду, перш ніж хтось помітить це або повідомить постраждалих клієнтів. Затримка виявлення також зазвичай означає затримку розкриття, тож люди можуть дізнатися про крадіжку своєї інформації лише через значний час після факту.
Для організацій сигнал чіткіший: стратегії виявлення, побудовані виключно на перевірці вмісту файлів або зіставленні з відомими сигнатурами шкідливого програмного забезпечення, більше не є достатніми. Командам безпеки потрібно приділяти більше уваги поведінковим аномаліям, як-от несподівані вихідні з'єднання, незвичайні обсяги даних у неробочі години або трафік до призначень, які не відповідають звичайній діловій діяльності. Сегментація мережі, суворі засоби контролю доступу та моніторинг аномальної активності шифрування стають важливішими, коли сам вміст ексфільтрованих даних прихований від очей.
Практичні кроки для зменшення ризику
Хоча зашифрована ексфільтрація є технічним викликом, який найкраще вирішують команди безпеки, існують кроки, які можуть зробити як організації, так і окремі особи, щоб обмежити ризик:
- Організаціям слід інвестувати в моніторинг на основі поведінки, а не покладатися лише на перевірку вмісту, оскільки зашифрований трафік може маскувати те, що насправді викрадають.
- Обмеження кола осіб, які мають доступ до конфіденційних даних, зменшує обсяг, який зловмисник може ексфільтрувати, навіть якщо він закріпиться в мережі.
- Регулярне тестування планів реагування на інциденти допомагає забезпечити швидше виявлення та локалізацію, навіть коли зловмисники використовують методи, покликані відтермінувати виявлення.
- Окремим особам слід виходити з того, що повідомлення про злом можуть надходити пізніше, ніж раніше, і проактивно відстежувати свої рахунки та кредитні звіти, а не чекати, поки компанія звернеться.
- Залишаючись поінформованими про те, як еволюціонують тактики вимагання, включно зі зростаючим використанням ШІ для тиску на жертв, можна допомогти і організаціям, і окремим особам краще передбачити, як може виглядати інцидент із програмою-вимагачем сьогодні порівняно з кількома роками тому.
Зашифрована ексфільтрація даних програм-вимагачів — ще одне нагадування про те, що кіберзлочинці постійно адаптуються до вдосконалень у сфері захисту. Хороша новина полягає в тому, що обізнаність про ці тактики допомагає організаціям переосмислити свої стратегії виявлення та допомагає окремим особам залишатися пильними до реальності того, що зломи можуть не спливати так швидко, як колись. Залишатися поінформованим і проактивним і надалі залишається одним із найефективніших доступних засобів захисту — як для команд безпеки, так і для людей, чиї дані вони захищають.




