Новий рівень тиску в атаках програм-вимагачів

Програми-вимагачі ніколи не стояли на місці, і їхня остання еволюція показує, наскільки далеко готові зайти зловмисники, щоб змусити заплатити. Згідно з нещодавнім звітом компанії Hungerford Technology, постачальника керованих ІТ-послуг із Західного Мічигану, злочинні угруповання дедалі частіше вдаються до програм-вимагачів із потрійним вимаганням — тактики, яка додає третю точку тиску до тих двох, на які зловмисники покладалися роками.

У стандартній атаці програм-вимагачів злочинці шифрують файли організації та вимагають плату за ключ дешифрування. Подвійне вимагання додало другу загрозу: зловмисники викрадають копію даних перед шифруванням, а потім погрожують злити або продати цю викрадену інформацію, якщо викуп не буде сплачено, навіть якщо жертва може відновити файли з резервних копій. Потрійне вимагання йде ще далі, додаючи третю форму важеля впливу, яка розширює коло осіб, порушених одним витоком.

Як потрійне вимагання посилює атаку

Визначальною рисою потрійного вимагання є те, що воно виходить за межі початкової цілі. Замість того щоб тиснути лише на постраждалу організацію, зловмисники використовують викрадені дані, щоб погрожувати або зв’язуватися з третіми сторонами, пов’язаними з жертвою, такими як клієнти, бізнес-партнери, співробітники або пацієнти, чия особиста інформація була розкрита. Це може включати пряме звернення з вимогою окремих платежів, погрози скаргами до регуляторних органів або скоординовані кампанії переслідування, спрямовані на множення репутаційної та фінансової шкоди.

Цей зсув важливий, оскільки він змінює те, хто несе ризик інциденту з програмами-вимагачами. Витік, який колись переважно загрожував операціям і фінансовим результатам компанії, тепер може призвести до викриття приватних даних і душевного спокою кожного, чия інформація проходила через системи цієї компанії. Для споживачів це означає, що витік даних у бізнесі, з яким вони ніколи безпосередньо не взаємодіяли онлайн, — у постачальника медичних послуг, роздрібного торговця, служби розрахунку зарплат — все одно може призвести до того, що особиста інформація буде використана як зброя проти них індивідуально.

Ця тактика також відображає ширшу тенденцію: угруповання програм-вимагачів професіоналізують свою діяльність і шукають будь-які можливі шляхи, щоб гарантувати платіж. Якщо саме шифрування не змушує відреагувати, а загроза витоку даних також не допомагає, спрацьовує третя точка тиску, спрямована на людей, чиї дані під загрозою.

Чому точки входу важливі як ніколи

Розуміння того, як зловмисники потрапляють всередину, так само важливе, як і розуміння того, що вони роблять, уже там. Як зазначалося у пов’язаному звіті про те, як скомпрометовані дані для входу тепер є головною точкою входу для програм-вимагачів, стара порада просто виправляти вразливості програмного забезпечення до того, як зловмисники ними скористаються, хоча й досі дійсна, більше не враховує основний шлях проникнення груп програм-вимагачів. Викрадені або слабкі облікові дані стали головним шлюзом, а це означає, що захист ідентичності, багатофакторна автентифікація та гігієна облікових даних тепер є передовою лінією захисту від того типу зламу, який зрештою може перерости у потрійне вимагання.

Цей зв’язок важливий для розмови про конфіденційність: якщо зловмисники проникають через скомпрометовані дані для входу, а не через складні експлойти, то базові практики безпеки облікових записів — ті, які окремі особи та організації можуть контролювати безпосередньо — відіграють надзвичайно велику роль у запобіганні початковому зламу, що запускає потрійне вимагання.

Що це означає для вас

Чи ви керуєте малим бізнесом, чи адмініструєте ІТ в організації, чи просто є клієнтом, чиї дані зберігаються в десятках баз даних компаній, програми-вимагачі з потрійним вимаганням підвищують ставки для всіх причетних. Для організацій це означає, що інцидент із програмами-вимагачами більше не обмежується внутрішніми операціями та відновленням резервних копій; він може виплеснутися назовні у правову, регуляторну та PR-площину, яка безпосередньо зачіпає клієнтів і партнерів. Для окремих осіб це нагадування, що безпека ваших особистих даних часто залежить від практик безпеки компаній, яким ви, можливо, ніколи не вибирали довіряти від самого початку.

Практична відповідь виглядає подібно до стандартного захисту від програм-вимагачів, але з підвищеною терміновістю: надійні, унікальні облікові дані в поєднанні з багатофакторною автентифікацією, регулярні офлайнові резервні копії, які тестують та ізольовані від основної мережі, а також чіткий план реагування на інциденти, який враховує сповіщення третіх сторін у разі викрадення даних. Шифрування чутливих даних у стані спокою та під час передачі також зменшує те, що зловмисники можуть фактично використати як важіль, навіть якщо їм вдасться ексфільтрувати дані.

Практичні висновки

Програми-вимагачі з потрійним вимаганням — це ознака того, що зловмисники адаптуються швидше, ніж багато засобів захисту. Щоб залишатися попереду:

  • Вважайте безпеку облікових даних головним пріоритетом, оскільки скомпрометовані логіни тепер є основною точкою входу для програм-вимагачів.
  • Підтримуйте офлайнові, перевірені резервні копії, щоб саме шифрування не могло змусити прийняти рішення про сплату.
  • Шифруйте чутливі дані, щоб обмежити те, що зловмисники можуть використати як важіль, якщо вони все ж ексфільтрують їх.
  • Розробіть план реагування, який включає сповіщення постраждалих третіх сторін, а не лише внутрішніх зацікавлених.
  • Будьте в курсі розвитку тактик програм-вимагачів, оскільки захист, створений для вчорашніх загроз, може не витримати сьогоднішніх.

Перехід програм-вимагачів до потрійного вимагання — це чіткий сигнал, що захист даних більше не можна розглядати як проблему однієї організації. Це спільна відповідальність, яка поширюється на кожного, чия інформація під загрозою.