Розуміння TTP зловмисників – ключ до запобігання атакам до того, як буде розгорнуто програму-вимагач.
Незважаючи на те, що рік нещодавно розпочався, атаки здирницького ПЗ та їх дорогий вплив на сучасні підприємства вже потрапили до заголовків газет. Згідно з новим звітом, The 2024 Ransomware Threat Landscape, опублікованим командою Symantec Threat Hunter, що входить до складу Broadcom, “вимагання продовжує залишатися однією з найприбутковіших форм кіберзлочинності і є критичною загрозою для організацій усіх розмірів”.
У новому звіті Symantec проаналізовано ландшафт загроз здирницького ПЗ за останні 12 місяців – від появи нових операторів до основних інструментів та тактик, методів та процедур (TTP) зловмисників – та представлені оперативні дані, включаючи реальні приклади з практики зловмисників, які допоможуть організаціям зупинити атаки на ранніх етапах ланцюжка атак.
Серед основних висновків звіту:
- Атаки здирників почастішали у жовтні 2023 року, а кількість організацій, які постраждали від здирників у жовтні 2023 року, була на 66 % більше, ніж роком раніше. Це стало одним із найбільших сюрпризів 2023 року. Фахівці Symantec очікували, що кількість здирницьких атак у цей період трохи знизиться після збою в роботі Qakbot, але сталося протилежне.
- Основним вектором зараження програм-вимагачів більше не є ботнети – натомість вони використовують відомі вразливості у додатках, призначених для публічного доступу.
- Крім безпосередньо корисного навантаження у вигляді викупу, зловмисники все частіше відмовляються від шкідливого програмного забезпечення при проведенні атак. Багато інструментів, що використовуються зловмисниками, – це легальне програмне забезпечення, або інструменти подвійного призначення, або функції операційної системи.
- Компоненти операційної системи Windows – найпоширеніше легальне програмне забезпечення (так звана living off the land). PsExec, PowerShell і WMI – три інструменти, що найчастіше використовуються зловмисниками.
- Програмне забезпечення для віддаленого робочого столу/дистанційного адміністрування – найпоширеніший тип легального ПЗ, що впроваджується зловмисниками у цільові мережі. До них відносяться AnyDesk, Atera, Splashtop та ConnectWise.
- Група Snakefly (вона ж Clop) продемонструвала новий шаблон для здирницьких атак, що викликає побоювання, використовуючи вразливість MOVEit Transfer. Виявляючи вразливість нульового дня в корпоративному програмному забезпеченні, вона може викрадати дані відразу в кількох організацій, забезпечуючи собі величезне коло жертв у рамках однієї атаки.
Головні тенденції розвитку здирницького ПЗ у 2024 році
Грунтуючись на цих та інших даних, очікується, що наступні тенденції розвитку програм-вимагачів збережуться протягом 2024 року і далі:
- Програми-вимагачі більше не є проблемою лише Північної Америки: Все частіше зустрічаються групи, які атакують організації в інших географічних регіонах та неангломовних країнах.
- Експлуатація вразливостей триватиме: Зростає кількість зловмисників, які розуміють, як вигідно використовувати нещодавно виправлені вразливості. Сканування непропатчених систем починається у день виходу патчу.
- Криптовалюти не зникнуть найближчим часом: Був період, коли здавалося, що криптовалюти, які є ключовим елементом бізнес-моделі здирництва, трохи втратили свою актуальність, але тепер, схоже, вони знову набувають легітимності завдяки тому, що Комісія з цінних паперів і бірж США схвалила криптовалютні ETF. Поки існують криптовалюти, існуватиме і здирництво.
- Число атак без шифрування зростає: Тенденція до того, що замість шифрування комп’ютерів все частіше використовується крадіжка даних як важіль здирства, збережеться. Шифрування потребує великих трудовитрат. Фахівці Symantec бачили, як деякі групи експериментували (успішно) з атаками без шифрування, коли вони просто заходили та крали деякі дані.
Чому захисники повинні перебудовуватись: Необхідність адаптивного захисту
Одне в Symantec знають точно – програми-вимагачі будуть залишатися постійною загрозою для всіх організацій, незалежно від їх розміру. Щоб знизити цей ризик, організаціям слід прийняти стратегію “глибокої оборони”, використовуючи безліч технологій виявлення, захисту та посилення, щоб знизити ризик у кожній точці потенційного ланцюжка атак. Крім того, організаціям слід приділяти першочергову увагу поглибленню своїх знань про поточні вектори зараження, що часто використовуються в атаках вимагацького ПЗ. Ця інформація допоможе визначити пріоритети та виявити потенційні слабкі місця, а також зміцнити захисну позицію.
В результаті фахівці із захисту все частіше вдаються до допомоги Symantec Adaptive Protection у боротьбі з програмами-вимагачами. Щоб допомогти перекрити маршрути атак, доступних за допомогою living-of-the-land інструментів, Symantec Adaptive Protection складає карту різних методів атак, що використовуються зловмисниками, і відображає ці дані у вигляді Heatmap для швидкого ознайомлення. Фахівці з реагування на інциденти можуть використовувати ці дані, щоб зрозуміти, які з living-of-the-land (легітимних) інструментів використовуються в різних атаках, таких як сучасні постійні загрози (APT) та програми-вимагачі. Наразі Symantec відстежує 70 специфічних моделей поведінки 54 “живих” інструментів і має унікальну можливість швидко реагувати та оновлювати ці дані залежно від ландшафту, що змінюється.
Висновок
Що нового дізналася команда Symantec про вимагання у 2023 році? Екосистема кіберзлочинності, пов’язана з викупним програмним забезпеченням, дуже стійка і продовжує протистояти зусиллям правоохоронних органів та інших організацій. Однак є й хороші новини: вже сьогодні ви можете зробити кроки, щоб знизити ризик зараження здирницьким ПЗ. Поєднання оперативної інформації про TTP зловмисників з адаптивним захистом Symantec дозволяє захисникам краще зрозуміти, як їхні організації можуть бути скомпрометовані, і вжити необхідних заходів для захисту від цього.
Джерело: The 2024 Ransomware Threat Landscape
