Рекордна кількість груп програм-вимагачів, але кількість жертв не зростає
Активність програм-вимагачів досягла нового рубежу цього кварталу не тому, що атаки сповільнилися, а тому, що поле зловмисників стало більш переповненим. Сайти витоку даних відстежили 93 активні угруповання програм-вимагачів протягом цього періоду — рекордний показник, згідно з новими даними, опублікованими ITBrief. Однак, попри цей сплеск кількості операторів, загальна кількість жертв залишилася майже без змін порівняно з попереднім кварталом.
На перший погляд це може звучати як хороші новини. Але це не так, принаймні не так, як здається. Сайти витоку даних зафіксували 2139 жертв програм-вимагачів за квартал — практично без змін порівняно з попередніми трьома місяцями, але все ще на 33% більше, ніж за аналогічний період минулого року. Іншими словами, екосистема програм-вимагачів не охолола. Вона просто розподілилася між більшою кількістю груп, кожна з яких претендує на меншу частку все ще зростаючого пирога.
Чому більше груп не означає менший ризик
Рекордна кількість активних операцій програм-вимагачів вказує на значний зсув у структурі злочинної екосистеми. Протягом багатьох років жменька домінуючих брендів програм-вимагачів контролювала більшу частину обсягу атак. Коли правоохоронні органи порушували роботу однієї з цих великих операцій, кількість жертв часто помітно знижувалася, перш ніж відновитися.
Схоже, ця модель руйнується. З 93 групами, які тепер конкурують за цілі, економіка програм-вимагачів менше схожа на невелику кількість злочинних монополій і більше — на фрагментований ринок. Менші, новіші або перейменовані групи можуть поглинати обсяг атак, який раніше генерували великі операції самостійно. Це робить загальну загрозу більш стійкою. Знищення однієї чи двох відомих груп більше не суттєво зменшує загальну активність атак, оскільки десятки інших готові заповнити прогалину.
Ця фрагментація також має практичні наслідки для фахівців із захисту та організацій, які дбають про конфіденційність. Більше груп означає більше варіацій у тактиках, інструментах і поведінці під час переговорів про викуп, що ускладнює створення єдиного оборонного плану дій. Деякі угруповання покладаються на зношені фішингові атаки та експлуатацію віддаленого доступу, тоді як інші швидко переходять до використання щойно розкритих вразливостей у корпоративному програмному забезпеченні. Нещодавній приклад — експлуатація вразливості N-central групою Storm-1175 для розгортання StormEncryptor, що демонструє, як швидко єдина невиправлена вразливість у широко використовуваному ІТ-програмному забезпеченні може стати точкою входу для повномасштабного інциденту з програмом-вимагачем.
Приватність у тіні стабільної, але рівної частоти атак
Коли кількість жертв програм-вимагачів залишається незмінною, виникає спокуса сприйняти це як стабілізацію. Але незмінні цифри, побудовані на 33% зростанні рік до року та рекордній кількості активних груп, розповідають іншу історію: базовий рівень ризику просто піднявся вище і там зупинився.
Кожен інцидент із програмом-вимагачем несе компонент витоку даних, який виходить за межі заблокованих файлів. Більшість сучасних операцій програм-вимагачів поєднують шифрування із крадіжкою даних, публікуючи викрадені записи на сайтах витоку, коли жертви відмовляються платити. Це означає, що особиста інформація, фінансові записи, медичні дані та внутрішнє листування дедалі частіше піддаються ризику публічного розголошення, а не лише операційних простоїв. З більшою кількістю груп, які керують незалежними сайтами витоку та інфраструктурою для переговорів, відстеження того, де опиняються скомпрометовані дані, стає складнішим як для жертв, так і для дослідників.
Для споживачів ця фрагментація важлива, оскільки вона множить шляхи, через які їхні персональні дані можуть бути викриті. Витік у медичному закладі, шкільному окрузі або постачальника для малого бізнесу може так само легко призвести до публічного зливу даних, як і витік у великому підприємстві. Рекордна кількість активних груп свідчить про те, що зловмисники дедалі охочіше націлюються на менші або середні організації, які можуть мати слабші бюджети на безпеку, але все ще зберігають чутливі персональні дані.
Що це означає для вас
Якщо ви фізична особа, практичний ризик суттєво не змінився, але ймовірність того, що якась організація, яка зберігає ваші дані, постраждає від програми-вимагача, тихо зросла. Якщо ви керуєте бізнесом, особливо малим або середнім, рекордна кількість активних груп означає, що ви більше не можете вважати, що ви надто малі, щоб бути ціллю. Зловмисники диверсифікуються, і ця диверсифікація заповнює прогалини, які раніше захищали менші організації від серйозних угруповань програм-вимагачів.
Головний висновок полягає в тому, що загроза програм-вимагачів більше не визначається жменькою сумнозвісних назв груп. Це широка, фрагментована екосистема, де десятки операторів активно полюють на вразливі точки входу — від невиправленого програмного забезпечення до відкритих інструментів віддаленого доступу.
Практичні рекомендації
- Ставтеся до виправлення вразливостей у програмному забезпеченні постачальників і сторонніх розробників як до пріоритету, а не другорядної справи. Вразливості в широко використовуваних ІТ-інструментах залишаються поширеною точкою входу для угруповань програм-вимагачів.
- Припускайте, що будь-яка організація, яка зберігає ваші персональні дані, незалежно від розміру, може бути ціллю. Слідкуйте за повідомленнями про витоки та розгляньте моніторинг кредитної історії або захист особистості, якщо вас повідомили про інцидент.
- Бізнесу слід підтримувати офлайн-резервні копії, які пройшли тестування, та план реагування на інциденти, який враховує крадіжку даних і оприлюднення на сайтах витоку, а не лише шифрування систем.
- Будьте в курсі конкретних кампаній програм-вимагачів і використовуваних вразливостей, що впливають на програмне забезпечення, на яке покладається ваша організація, оскільки нові групи впроваджують ці тактики швидше, ніж будь-коли.
Рекордна кількість активних груп програм-вимагачів цього кварталу є сигналом того, що ландшафт загроз стає більш розподіленим і складнішим для руйнування через окремі ліквідації. Незмінні цифри жертв не означають незмінного ризику. Вони означають, що тиск просто знайшов нові способи поширення.




