Det har vært noen travle måneder for løsepengevare. I slutten av august advarte flere amerikanske cybersikkerhetsorganisasjoner om en skadelig ransomware-as-a-service-gruppe kalt RansomHub. Dette kriminelle antrekket, tidligere kjent som Cyclops og Knight, har vært aktivt siden februar i år og har samlet tilknytninger fra andre grupper som LockBit.
RansomHub har kryptert og stjålet data fra minst 210 ofre, ifølge en rådgivende fra US Federal Bureau of Investigation, Cybersecurity and Infrastructure Security Agency, Multi-State Information Sharing and Analysis Center og Department of Health and Human Services. De spenner over mange sektorer den amerikanske regjeringen anser som en del av sin kritiske nasjonale infrastruktur, inkludert vann og avløpsvann, IT, offentlige tjenester, helsetjenester, nødtjenester, mat og landbruk og finansielle tjenester.
En trussel i utvikling
RansomHub er i utvikling. Det nylig integrert et verktøy kalt EDRKillShifter som deaktiverer programvare for endepunktdeteksjon, slik at den kan infisere systemer mer vellykket. Ransomware-tilknyttede selskaper som bruker verktøyet spres deretter sideveis gjennom målnettverket, infiserer systemer og både eksfiltrerer og krypterer skadelig programvare i et dobbeltutpressingsangrep.
Med trusler som dette fortsetter å plage kritisk nasjonal infrastruktur, er det ikke rart at den amerikanske regjeringen lager mer støy enn noen gang om løsepengevare-trusselen. Denne måneden advarte National Cyber Director Harry Coker om den økende trusselen om løsepengevareangrep. Det hvite hus var også vertskap for sitt fjerde International Counter Ransomware Initiative-toppmøte, der 68 land (inkludert 18 nye tillegg) deltok for å prøve å utrydde løsepengevare.
Det siste toppmøtet etablerte et antiransomware-fond for å hjelpe medlemsorganisasjoner med å styrke sine evner mot løsepengevare, sammen med veiledning for ofre om hvordan de skal takle et løsepenge-angrep. Anne Neuberger, nestleder nasjonal sikkerhetsrådgiver for cyber og fremvoksende teknologi, advarte nok en gang forsikringsselskaper mot å finansiere løsepenger.
Laura Payne, administrerende direktør i det kanadiske cybersikkerhetskonsulentfirmaet White Tuque, sier det er en solid policy å unngå betalinger. «Du vet ikke hvem pengene går til, og mest sannsynlig går de til noe som vil ha en forbindelse til terroraktivitet. Det setter deg i et farlig sted fra et juridisk perspektiv, sier hun.
Neuberger stoppet med å anbefale retningslinjer som et direkte forbud mot å finansiere løsepenger. Det kan imidlertid være unødvendig ettersom forsikringsselskapene møter økt økonomisk press fra krav om løsepengevare. EN rapporterer av cyberforsikringsselskapet Coalition fant at mens skadetallene var nede i første halvår i år sammenlignet med 1. halvår 2023, økte tapene med 14 % totalt. Den sa at det gjennomsnittlige løsepengevaretapet var opp 68 % til $353,000 XNUMX.
"I Canada for et par år tilbake hørte jeg en av forsikringsselskapene snakke om det, og de sa at det eneste som var en mindre lønnsom forsikringsvirksomhet var haglskader, som forteller deg hvor ille ting er," sa Payne.
Det er bedre å forebygge enn å helbrede
Selvfølgelig er forebygging bedre enn kur. Hvordan kan organisasjoner beskytte seg mot ransomware-angrep? RansomHub-rådgivningen anbefaler flere trinn, som begynner med en gjenopprettingsplan og multifaktorautentisering. Den legger til at det også er viktig å holde all programvare og fastvare oppdatert, noe som vil bidra til å blokkere løsepengevare som er avhengig av kjente sårbarheter.
Fordi løsepengevareinntrengere opererer ved å spre seg sideveis i en organisasjon, anbefaler rådgiveren også å segmentere nettverk for å forhindre at angripere enkelt får tilgang til andre deler av infrastrukturen.
Rådgivningen anbefaler også passord mellom åtte og 64 tegn, som stemmer overens med NIST-anbefalingene. "Lang er sterk," sier Payne enig. Hun har også flere andre råd om cyberhygiene.
"Ha god grunnleggende beskyttelse og en høykvalitets anti-malware-tjeneste," legger hun til. Sørg for at nettverkene dine er satt opp med gjeldende trådløs standard, som vil være WPA2 eller WPA3 med et passord. Ikke bruk offentlig Wi-Fi, og sikkerhetskopier tingene dine.»
De rådgivende forfatterne anbefaler at disse sikkerhetskopiene er krypterte og uforanderlige, slik at angripere ikke kan tukle med dem. Å vedlikeholde offline sikkerhetskopier er en god strategi her, men flere lagringssystemer på markedet gjør backupdata uforanderlige på operativsystemnivå. Organisasjoner kan også bruke WORM-maskinvare (skriv-en gang-les-mange) for slike sikkerhetskopier for beskyttelse på maskinvarenivå.
Den rådgivende anbefaler andre beskyttelser, inkludert nøye håndtering av interne tillatelser. For eksempel kan deaktivering av mange kommandolinjeskriptverktøy bidra til å forhindre at angripere "lever av landet" ved å la dem bevege seg sideveis og stjele data uten å slå alarm.
Dokumentet anbefaler også å revidere kontoer for å sikre minst privilegert tilgang og tidsbegrensende tilgang for administrative kontoer for å lukke angrepsvinduet. Den advarer også administratorer om å deaktivere ubrukte porter og bruke nettverksovervåkingsverktøy for å oppdage og spore uvanlig aktivitet.
Organisasjonene bak rådet anbefaler også å beskytte e-post – et vanlig leveringssystem for løsepengevare – ved å sette bannere på e-poster som kommer fra utenfor organisasjonen og deaktivere hyperkoblinger i alle e-poster som mottas.
Disse anbefalingene gjenspeiler grunnleggende cybersikkerhetshygiene, og i likhet med selve løsepengevarediskusjonen har de sirkulert i årevis. "Jeg har ikke noe imot å gjenta dem," sier Payne. Det må hun, det samme gjør offentlige etater fordi så mange bedrifter ikke lytter. Inntil de gjør det, vil krisen fortsette.








