Прискорення програм-вимагачів не таке, як ви думаєте

Якщо ви стежили за заголовками про програми-вимагачі протягом останнього року, ви, ймовірно, бачили чимало розмов про те, як штучний інтелект посилює атаки. Але, за словами дослідників, яких цитують у нещодавньому звіті Dark Reading, справжня історія прискорення програм-вимагачів є набагато менш помітною та набагато більш структурною. Винуватцями є фрагментація екосистеми програм-вимагачів, хвиля нових і недосвідчених зловмисників, які входять у цей простір, а також цілеспрямоване розширення націлювання на організації зі слабшим захистом.

Це важливо, оскільки наратив про програми-вимагачі, керовані ШІ, домінував у розмові, іноді затьмарюючи більш практичні, щоденні фактори, які насправді ставлять організації та окремих осіб під загрозу. Розуміння справжніх рушіїв зростання програм-вимагачів є першим кроком до захисту себе та своїх даних.

Чому фрагментація змінює ландшафт загроз

Протягом багатьох років операціями з програмами-вимагачами домінувала жменька великих, добре організованих груп, які керували відшліфованими платформами «програми-вимагачі як послуга». Коли правоохоронні органи та міжнародний тиск порушили деякі з цих великих операцій, результатом стало не зменшення загрози. Натомість екосистема роздробилася на менші, численніші групи та філії, кожна з яких діє з меншим наглядом і часто з меншою обережністю, ніж їхні попередники.

Ця фрагментація означає, що одночасно активно діє більше зловмисників, кожен проводить власні кампанії, тестує власні методи та націлюється на будь-яких жертв, яких може знайти. Дослідники вказали на це роздроблення як на основну причину прискорення активності програм-вимагачів, а не на якийсь окремий технологічний стрибок. Нові учасники простору, часто менш досвідчені, ніж усталені групи, яких вони замінили, компенсують це обсягом: закидаючи ширшу сітку та вражаючи більше цілей, частіше.

Перехід до менш захищених організацій

Другий основний фактор, визначений у дослідженні, — це стратегічний зсув у тому, кого зловмисники обирають для націлювання. Замість того, щоб зосереджуватися виключно на великих підприємствах із спеціалізованими командами безпеки, оператори програм-вимагачів дедалі більше розширюються на організації, які історично мали менше ресурсів для самозахисту. Це включає менші бізнеси, регіональних постачальників медичних послуг, місцеві органи влади та інші установи, які можуть не мати бюджету або персоналу для підтримки надійних програм кібербезпеки.

Ця тенденція має реальні наслідки для приватності. Організації, які зберігають конфіденційні персональні дані, будь то медичні записи, фінансові деталі чи дослідницька інформація, стають привабливими цілями саме тому, що їх легше зламати. Нещодавній витік даних Novo Nordisk, у якому зловмисники заявили про викрадення 1,3 терабайта даних клінічних випробувань, ілюструє, як навіть організації, що обробляють надзвичайно чутливу інформацію, можуть опинитися вразливими, коли зловмисники виявляють слабке місце. У міру того, як групи програм-вимагачів фрагментуються та розмножуються, більше організацій у різних секторах, ймовірно, зіткнуться з подібною вразливістю, просто тому, що більше зловмисників шукають можливості.

Відділення галасу від реальності

Усе це не означає, що ШІ взагалі не відіграє жодної ролі в ширшій картині кібербезпеки. Але дослідники, які стоять за цим конкретним аналізом, чітко зазначили, що прискорення активності програм-вимагачів, яке спостерігається зараз, не є насамперед історією про ШІ. Це історія про ринкову динаміку: більше зловмисників, нижчі бар'єри для входу та розширення кола вразливих цілей. Приписування сплеску ШІ ризикує відволікти організації від більш нагальних і вирішуваних проблем, таких як застарілі практики встановлення патчів, слабкий контроль доступу та недостатні стратегії резервного копіювання, які продовжують залишатися фактичними точками входу, що їх використовують зловмисники.

Що це означає для вас

Незалежно від того, чи керуєте ви малим бізнесом, адмініструєте ІТ для середньої організації чи просто хочете захистити свої персональні дані, це дослідження є нагадуванням, що загроза програм-вимагачів розширюється, а не стає більш екзотичною. Вам не потрібно готуватися до атак ШІ на рівні наукової фантастики завтра. Вам потрібно переконатися, що основи на місці сьогодні.

Це означає підтримувати програмне забезпечення та системи оновленими, використовувати надійні та унікальні паролі з багатофакторною автентифікацією скрізь, де це можливо, підтримувати офлайн- або незмінні резервні копії та бути обережними щодо того, які дані ваша організація зберігає та передає третім сторонам. Якщо ви є клієнтом або пацієнтом організації, яка обробляє конфіденційну інформацію, цілком доречно запитати, які заходи безпеки вони мають, особливо якщо вони менші або мають менше ресурсів.

Практичні висновки

  • Не дозволяйте заголовкам про ШІ відволікати від базової гігієни безпеки: встановлення патчів, резервне копіювання та контроль доступу все ще мають найбільше значення.
  • Менші організації повинні вважати себе привабливими цілями, а не непоміченими.
  • Окремі особи повинні відстежувати облікові записи та персональні дані на наявність ознак витоку, особливо після зламів в організаціях, з якими вони взаємодіють.
  • Бізнеси повинні регулярно тестувати плани реагування на інциденти, оскільки фрагментований ландшафт зловмисників означає більше, а не менше потенційних загроз.

Прискорення програм-вимагачів є таким же ринковим явищем, як і технічним. Залишатися поінформованим про те, як ландшафт загроз насправді розвивається, а не про те, як його зображують, є одним із найефективніших способів залишатися захищеним.