Програма-вимагач саботує відновлення до того, як зашифрує щось

Більшість людей уявляють атаку програми-вимагача як окрему раптову подію: файли шифруються, з'являється записка з вимогою викупу, і організація панічно намагається відреагувати. Насправді найруйнівніша частина атаки програми-вимагача часто відбувається до того, як заблоковано хоча б один файл. Зловмисники навмисно спершу знищують резервні копії та варіанти відновлення, щоб, коли шифрування нарешті відбудеться, у жертв не залишилося жодної рятівної мережі, на яку можна було б покластися.

Це ключове розуміння, що стоїть за зростаючим фокусом у операціях безпеки: інжиніринг виявлення, спрямований саме на виявлення саботажу до шифрування. Дві поведінки вирізняються як надійні ранні попереджувальні знаки. Перша — видалення тіньових копій, коли зловмисники знищують тіньові копії томів Windows, вбудовані знімки, які дозволяють адміністраторам відкотитися до ранішої, чистої версії системи. Друга — зловживання об'єктами групової політики (GPO) для розповсюдження шкідливих навантажень по всій мережі одночасно, перетворюючи один скомпрометований обліковий запис на механізм масового розповсюдження.

Обидві дії є тихими порівняно з самим шифруванням. Вони не блокують нікого миттєво. Саме тому вони небезпечні: вони відбуваються у вікні, перш ніж хтось помітить, що щось не так, і спеціально розроблені, щоб зробити відновлення неможливим, коли атака стане очевидною.

Чому інжиніринг виявлення змінює часову шкалу

Традиційний моніторинг безпеки має тенденцію зосереджуватися на моменті впливу, точці, коли файли зашифровані, а системи згасають. На той момент шкоду вже переважно завдано. Інжиніринг виявлення перевертає цю часову шкалу, створюючи сповіщення навколо підготовчих кроків, які зловмисники роблять до початку шифрування.

Сповіщення про видалення тіньових копій означає ставлення до цього як до споконвічно підозрілої події, а не рутинного обслуговування. Легітимним адміністраторам рідко потрібно видаляти тіньові копії масово на кількох системах за короткий проміжок часу. Коли такий патерн з'являється, це сильний сигнал, що хтось активно працює над усуненням здатності організації відновитися самостійно.

Подібно до цього, моніторинг змін GPO, які розповсюджують нові скрипти або виконувані файли по всій організації, ловить зловмисників у той самий момент, коли вони намагаються масштабувати свій доступ. GPO — це потужний адміністративний інструмент саме тому, що вони можуть досягти кожного комп'ютера в домені. Ця потужність також робить їх привабливою ціллю для зловмисників, які прагнуть розповсюдити навантаження програми-вимагача якомога ширше та швидше.

Створюючи правила виявлення навколо цих конкретних, добре зрозумілих поведінок зловмисників, команди безпеки отримують шанс втрутитися до початку шифрування, а не після. Це значний зсув від реактивного реагування на інциденти до проактивного порушення.

Приватність під загрозою знищення резервних копій

Варто зупинитися на тому, чому знищення резервних копій таке важливе, окрім безпосереднього операційного головного болю. Коли варіанти відновлення знищені, організації штовхаються до набагато вужчого набору виборів, і одним із найпоширеніших є сплата викупу. Дослідження результатів програм-вимагачів показали, що значна частка організацій досі обирає платити, навіть якщо це нічого не гарантує. Наше попереднє висвітлення 34% австралійських та новозеландських фірм досі платять викуп виявило, що оплата далека від надійного вирішення, і це рішення часто ухвалюється саме під тиском, який створює знищення резервних копій.

Тут також є вимір конфіденційності. Коли резервні копії зникли, а переговори стають єдиним шляхом уперед, організації також частіше стикаються з ризиком витоку даних. Зловмисники часто поєднують шифрування з крадіжкою даних, погрожуючи оприлюднити чутливу інформацію про клієнтів або працівників, якщо платіж не буде здійснено. Знищення резервних копій усуває можливість просто відновити дані та відмовитися від переговорів, що збільшує шанси, що вкрадені персональні дані стануть важелем тиску. Виявлення атаки раніше, до знищення резервних копій, зберігає не лише ІТ-інфраструктуру. Воно зберігає здатність організації сказати "ні" вимозі викупу, не граючись з персональними даними людей, яким вона служить.

Що це означає для вас

Якщо ви керуєте ІТ-системами для бізнесу, це нагадування, що захист від програм-вимагачів не може зупинятися на антивірусі кінцевих точок або виявленні зашифрованих файлів. Справжня точка впливу часто за години або дні до цього, у тихих адміністративних змінах, що передують видимій атаці. Якщо ви просто споживач або працівник, чиї дані зберігаються в цих системах, висновок більш опосередкований, але все ж важливий: організації, які інвестують у ранній інжиніринг виявлення, рідше опиняються в ситуації, коли вони змушені платити викуп або вести переговори зі зловмисниками, які тримають вашу персональну інформацію.

Практичні висновки

Для команд безпеки з цього випливає кілька конкретних кроків: створюйте сповіщення саме для подій видалення тіньових копій, а не ставтеся до них як до фонового шуму, моніторте зміни GPO на предмет незвичайного масштабу чи часу, і тримайте принаймні одну резервну копію, ізольовану від домену повністю, щоб один скомпрометований обліковий запис адміністратора не міг до неї дістатися. Для решти це вагома причина запитати організації, які зберігають ваші дані, як насправді виглядає їхній план відновлення і чи залежить він від резервних копій, які зловмисник може знищити за хвилини.