Більшість заголовків про програми-вимагачі зосереджені на одних і тих самих кількох відомих назвах, але тихіша категорія суб'єктів загроз виявляється не менш руйнівною. Менш відомі групи програм-вимагачів дедалі частіше відмовляються від розгалужених партнерських мереж, які зробили групи на кшталт LockBit і Cl0p сумнозвісними, натомість обираючи невеликі, дисципліновані команди, які важче інфільтрувати й важче передбачити. Royal, група, що з'явилася приблизно у вересні, є одним із найяскравіших прикладів цього зсуву, і вона пропонує корисний приклад для вивчення того, чому менший розмір не означає більшої безпеки для бізнесів, на які ці групи націлюються.

Інша бізнес-модель: закриті команди замість партнерів

Більшість великих операцій із програмами-вимагачами працюють за партнерською моделлю, або моделлю «програма-вимагач як послуга». Основні розробники створюють і підтримують шкідливе програмне забезпечення, а потім ліцензують його змінному складу партнерів, які здійснюють фактичні вторгнення в обмін на частку від викупу. Це ефективна структура, яка дозволяє одному зразку шкідливого програмного забезпечення масштабуватися на десятки чи сотні одночасних атак, але вона також створює слабкі місця. Партнери стають недбалими, витікають деталі або їх заарештовують, і правоохоронні органи досягли реальних успіхів у розкритті цих мереж, переслідуючи найслабшу ланку.

Royal повністю оминає цю модель. Замість залучення широкої бази партнерів група діє меншою, згуртованішою основною командою, яка, як вважається, включає колишніх членів Conti — однієї з найплідніших і технічно найвитонченіших операцій із програмами-вимагачами до її розпаду. Це походження має значення. Група, побудована навколо досвідчених операторів, які вже знають, як переміщатися корпоративними мережами, уникати виявлення й вести переговори про викупи, не потребує масштабу, щоб бути ефективною. Їй потрібна дисципліна, а закриту структуру легше підтримувати дисциплінованою.

Для захисників це значна зміна в ландшафті загроз. Групи, керовані партнерами, часто залишають слід із непослідовних тактик, тому що стільки різних людей використовують один і той самий набір інструментів. Закрита команда, як-от Royal, навпаки, схильна діяти з більшою послідовністю та кращою операційною безпекою, що може ускладнити ідентифікацію та атрибуцію її активності на ранніх етапах вторгнення.

Подвійне вимагання залишається спільною рисою

Незважаючи на структурні відмінності, Royal поділяє одну тактику майже з усіма іншими активними групами програм-вимагачів сьогодні: подвійне вимагання. Замість того щоб просто зашифрувати файли жертви й вимагати оплату за ключ дешифрування, група спочатку викрадає конфіденційні дані з мережі. Якщо викуп не сплачено, загроза — це не просто заблоковані файли, це публічне оприлюднення викрадених даних, які можуть включати записи клієнтів, фінансову інформацію або внутрішнє листування.

Ця двостороння кампанія тиску стала галузевим стандартом, тому що вона працює. Навіть організації з надійними системами резервного копіювання, які могли б відновити зашифровані дані без сплати, все одно стикаються з репутаційними та регуляторними наслідками витоку даних. Це тактика, яка зустрічається в усій екосистемі програм-вимагачів незалежно від розміру чи відомості групи. Менші, новіші учасники використовують її так само охоче, як і усталені назви. Нещодавній випадок, коли M3RX ransomware заявила про іспанську софтверну компанію і викрала сотні гігабайтів даних, слідує тому самому сценарію: проникнути, викрасти, зашифрувати й погрожувати оприлюдненням, доки не буде здійснено оплату.

Що ця закономірність говорить бізнесам — це те, що розмір або популярність групи програм-вимагачів є поганим показником ризику. Відносно невідома команда з кількома кваліфікованими операторами може здійснити ту саму атаку з подвійним вимаганням, з тими самими наслідками, що й група, яка домінує в заголовках.

Що це означає для вас

Для команд безпеки та власників бізнесів урок від Royal і подібних груп полягає в тому, що моніторинг загроз, побудований навколо спостереження за коротким списком відомих назв програм-вимагачів, є неповним. Менш відомі групи програм-вимагачів часто укомплектовані досвідченими операторами з розформованих або перебрендованих організацій, що означає, що їхні можливості можуть конкурувати з можливостями більших назв навіть без значної публічної присутності.

Це також має прямі наслідки для того, як організації думають про доступ до мережі. Оскільки подвійне вимагання залежить від здатності атакуючих переміщатися мережею та витягувати дані до запуску шифрування, обмеження бокового переміщення є одним із найефективніших доступних засобів захисту. Надійна сегментація мережі, суворі контролі доступу та моніторинг незвичайних вихідних передач даних можуть виявити вторгнення до завершення викрадення, навіть якщо початковий злам не зупинено. Інструменти безпечного віддаленого доступу, зокрема правильно налаштовані VPN з багатофакторною автентифікацією, залишаються одним із найпростіших способів зменшити відкриту поверхню атаки, на яку групи, як-от Royal, покладаються для отримання початкової точки опори.

Практичні висновки

Бізнесам не потрібно відстежувати кожну маловідому групу програм-вимагачів за назвою, щоб захистити себе, але їм потрібно припускати, що будь-яка невиправлена система або відкрита точка віддаленого доступу є потенційним входом для груп, про які вони ніколи не чули. Кілька практичних кроків дають реальну різницю: тримайте інструменти віддаленого доступу оновленими та захищеними багатофакторною автентифікацією, сегментуйте мережі так, щоб один скомпрометований обліковий запис не міг дістатися конфіденційних даних, моніторте великі або незвичайні вихідні передачі даних, які можуть вказувати на викрадення в процесі, і підтримуйте офлайн-резервні копії, які регулярно тестуються, а не просто зберігаються.

Менш відомі групи програм-вимагачів не є виноскою до більших назв, що домінують у новинах. Як демонструють Royal та інші менші операції закритих команд, знижена видимість часто супроводжується підвищеною операційною майстерністю, а не зниженим ризиком. Ставлення до кожної групи, знайомої чи ні, з однаковим рівнем захисної ретельності є найнадійнішим способом випереджати їх.