Ransomware szyfruje pliki i żąda zapłaty za klucz deszyfrujący. Pierwszy udokumentowany przypadek miał miejsce w 1989 roku i dotyczył dystrybucji na dyskietkach. Współczesna wersja to przemysł przestępczy. Grupy takie jak LockBit, BlackCat i Cl0p prowadzą programy partnerskie. Partnerzy włamują się, wdrażają złośliwe oprogramowanie i negocjują okup. Twórcy oprogramowania pobierają prowizję. Żądania okupu sięgają dziesiątek milionów dolarów. Colonial Pipeline zapłaciło 4,4 miliona dolarów w 2021 roku po tym, jak atak ransomware zablokował dostawy paliwa we wschodnich Stanach Zjednoczonych.
Współczesne ransomware nie tylko szyfruje. Najpierw kradnie dane i grozi ich opublikowaniem, jeśli ofiara nie zapłaci. Ta podwójna taktyka wymuszenia wywiera presję na organizacje, które mają dobre kopie zapasowe. Nawet jeśli przywrócą dane z kopii zapasowej, wyciek danych pozostaje. Niektóre grupy całkowicie pomijają szyfrowanie i jedynie grożą ujawnieniem skradzionych plików. Reakcja na atak uległa poprawie. Kopie zapasowe są bardziej odporne. Organy ścigania rozbiły duże grupy. Ale problem nie został rozwiązany. Ekipy ransomware dostosowują się, zmieniają markę i wracają. Podstawy nadal mają znaczenie: łatanie, segmentacja, tworzenie kopii zapasowych offline i ćwiczenie odzyskiwania danych.
Podstawy obrony przed ransomware
- Kopie zapasowe offline — niezmienne kopie, których nie można zaszyfrować
- Łatanie — zamykanie luk wykorzystywanych przez atakujących
- Segmentacja — ogranicz zasięg rozprzestrzeniania się złośliwego oprogramowania
- MFA — blokowanie początkowego dostępu opartego na poświadczeniach
- Ćwiczenia odzyskiwania – ćwicz przywracanie do stanu sprzed rzeczywistego incydentu
Zapłacenie okupu sfinansuje kolejny atak. Nie gwarantuje to również odzyskania danych. Odzyskanie danych z kopii zapasowej to jedyna niezawodna metoda.
Comments
No comments yet. Be the first to share a thought.
Leave a comment