Чому атаки програм-вимагачів тепер зосереджені на крадіжці даних, а не на шифруванні
Протягом багатьох років стандартний сценарій програм-вимагачів був простим: проникнути, зашифрувати файли, вимагати викуп за ключ дешифрування. Резервні копії були відповіддю. Відновіть системи, проігноруйте записку з вимогою викупу, рухайтеся далі. Цей сценарій значною мірою застарів.
Сучасні групи програм-вимагачів пристосувалися до того факту, що багато організацій успішно відновлюються після шифрування. Тож вони змістили важіль тиску. Перед тим як щось заблокувати, зловмисники тепер непомітно копіюють конфіденційні файли, фінансові записи, дані співробітників, інформацію про клієнтів із мережі. Шифрування стало майже другорядним, іноді його взагалі пропускають. Справжньою загрозою є публічний сайт для зливу даних, куди викрадена інформація потрапляє, якщо викуп не сплачено. Це загроза вимагання даних з боку програм-вимагачів, за якою уважно стежать дослідники безпеки, і вона змінює те, що насправді означає «бути готовими» для організацій будь-якого розміру.
Ця модель не обмежується якимось одним регіоном чи галуззю. Наприклад, звіт про інциденти з програмами-вимагачами в Індії показав, що більшість атак тепер пов’язані з крадіжкою даних, а не звичайним шифруванням, згідно з аналізом активності програм-вимагачів від Proofpoint. Така ж динаміка спостерігається й ближче до дому, зокрема в агломерації Сент-Луїса.
Що відомо про інциденти в районі Сент-Луїса
Згідно з повідомленнями CHR Solutions, компанії з ІТ та кібербезпеки зі Сент-Луїса, програми-вимагачі вразили шкільні системи, міські мережі та місцевий бізнес у столичному регіоні лише за останні кілька місяців. Фірма, яка безпосередньо працює з регіональними організаціями для усунення прогалин у безпеці, описує це як локальну та повторювану проблему, а не як далекий заголовок новин. Конкретні деталі окремих інцидентів у доступних звітах обмежені, але описана модель відображає те, що відбувається на національному рівні: мережі державного сектору та малі й середні підприємства часто стають мішенями, здебільшого тому, що вони мають менше спеціалізованих ресурсів безпеки, ніж великі підприємства.
Шкільні округи та муніципальні мережі є особливо привабливими цілями для атак, заснованих на вимаганні. Вони зберігають великі обсяги персональних даних, включаючи записи про учнів, працівників і мешканців, і часто зазнають громадського тиску, щоб уникнути перебоїв у роботі, що може зробити їх більш схильними до переговорів. Коли зловмисники знають, що важелем впливу є не лише «чи зможете ви працювати без своїх файлів», а «чи можете ви дозволити собі публікацію цих даних», тиск щодо сплати значно зростає.
Як подвійне вимагання змінює розрахунки для малого та середнього бізнесу
Подвійне вимагання — шифрування систем із одночасною загрозою зливу викрадених даних — докорінно змінює рівняння ризику для невеликих організацій. Бізнес із надійними, перевіреними резервними копіями раніше мав чіткий шлях до відновлення: відновити та перебудувати. Але резервні копії не завадять сайту зливу опублікувати контракти клієнтів, номери соціального страхування працівників або власні бізнес-дані.
Це надзвичайно важливо для малих і середніх підприємств, які можуть вважати, що самих лише резервних копій достатньо для захисту від програм-вимагачів. Нещодавнім прикладом того, як такі загрози зливу реалізуються на практиці, є заявлена атака групи Play ransomware на Kreysler & Associates, де група діяла за своєю типовою моделлю — погрожувала опублікувати викрадені дані, а не покладалася виключно на шифрування для отримання викупу. Подібні випадки показують, що важіль впливу зловмисників під час переговорів перемістився з «ми заблокували ваші системи» на «ми маємо ваші дані й оприлюднимо їх». Це репутаційний, юридичний та регуляторний ризик, який відновлення з резервних копій просто не може усунути.
Для невеликих організацій без спеціалізованих команд безпеки цей зсув означає, що планування реагування на інциденти має враховувати сценарії витоку даних, а не лише простої систем.
Практичні кроки з посилення захисту, що враховують ризик вимагання
Резервне копіювання залишається необхідним, але саме по собі вже недостатнє. Організації, які серйозно налаштовані зменшити ризик вимагання, повинні зосередитися на кількох напрямках, що виходять за межі традиційного відновлення після збоїв:
- Обмежте те, що зловмисники можуть викрасти. Зменшіть обсяг збережених даних, де це можливо, і сегментуйте мережі, щоб один скомпрометований обліковий запис не надавав доступу до всього.
- Відстежуйте витік даних, а не лише шифрування. Інструменти виявлення, які позначають незвичний вихідний трафік даних, можуть виявити атаку до того, як файли покинуть мережу, що часто відбувається раніше, ніж це змогли б виявити засоби моніторингу, орієнтовані на шифрування.
- Посильте контроль ідентифікації. Багатофакторна автентифікація та ретельно керовані привілейовані облікові записи залишаються одними з найефективніших бар’єрів проти початкового доступу, необхідного зловмисникам для викрадення даних.
- Розробіть план реагування на інциденти, який враховує загрози витоку. Юридичні, комунікаційні та нормативні кроки з повідомлення мають бути опрацьовані до нападу, а не під час нього.
Що це означає для вас
Якщо план вашої організації щодо програм-вимагачів все ще зосереджений переважно на процедурах резервного копіювання та відновлення, він спрямований на вчорашню загрозу. Загроза вимагання даних з боку програм-вимагачів означає, що реальний ризик часто полягає в тому, що зловмисники вже скопіювали до того, як ви взагалі помітили проблему. Це стосується як шкільного округу, муніципального офісу, так і малого бізнесу, що обробляє дані клієнтів. Припущення, що ви занадто малі, щоб бути мішенню, більше не є безпечним; менші організації часто обирають саме тому, що в них менше засобів захисту.
Ключові висновки
- Атаки програм-вимагачів дедалі частіше віддають перевагу крадіжці даних і загрозам витоку, а не простому шифруванню; ця тенденція спостерігається як на регіональному, так і на міжнародному рівнях.
- Відновлення після шифрування за допомогою резервних копій не усуває ризику оприлюднення викрадених даних.
- Малі та середні організації, включно зі школами та муніципальними мережами, залишаються частими мішенями через обмежені ресурси безпеки.
- Ефективний захист тепер потребує моніторингу витоку даних, посилення контролю доступу та планування реагування на інциденти з урахуванням можливості публічного зливу, а не лише простою систем.




