• As 5 principais metas de ransomware por setor em 2024 incluem educação, construção e propriedade, governo central e federal, mídia, lazer e entretenimento, e governo local e estadual.
  • Três origens das novas cepas de ransomware são atores apoiados por estados, organizações criminosas e pesquisadores de segurança que nem sempre pensam nas consequências.
  • Ataques à cadeia de suprimentos, tripla extorsão e ransomware como serviço (RaaS) são as principais tendências de ransomware nos últimos anos.

Embora o ransomware não seja um novo risco de segurança cibernética, os principais governos do mundo continuam monitorando de perto esse perigo. A capacidade das pessoas de fazer compras, abastecer seus carros e receber cuidados de saúde foi afetada pelos ransomwares.

Nos últimos anos, os efeitos financeiros dos ransomwares também se tornaram mais perceptíveis. Os ataques às cadeias de suprimentos causam danos mais amplos do que ataques a uma única pessoa. Para desacelerar a propagação dos ataques de ransomware, governos e empresas de tecnologia também intensificaram sua resposta.

Histórico dos ataques de ransomware

O ransomware remonta a1989, quando o 'vírus da AIDS'foi usado para extorquir fundos dos destinatários do ransomware. Os pagamentos para esse ataque eram enviados pelo correio ao Panamá, após o que uma chave de descriptografia era enviada de volta ao usuário.

Em 1996, Moti Yung e Adam Young da Universidade de Columbia introduziram um ransomware conhecido como 'extorsão criptoviral'. Essa ideia, nascida no meio acadêmico, ilustrou a progressão, o poder e a criação de ferramentas criptográficas modernas. Young e Yung apresentaram o primeiro ataque de criptovirologia na conferência IEEE Security and Privacy de 1996. O vírus deles continha a chave pública do atacante e criptografava os arquivos da vítima. O malware então pedia à vítima que enviasse um texto cifrado assimétrico ao atacante para que ele o decifrasse e devolvesse a chave de descriptografia — mediante taxa.

Leia também:Como funcionam os veículos autônomos?

Setores visados

Os ataques de ransomware geralmente visam instituições e organizações críticas, como saúde, finanças, manufatura e organizações governamentais. Em alguns casos, além de outros impactos, os ataques de ransomware levam a taxas de mortalidade mais altas em unidades de saúde. Como o setor manufatureiro abrange diversos tipos de produção, como produtos metálicos, automóveis e equipamentos industriais, também é um setor altamente visado por ransomwares. As instituições financeiras também são frequentemente visadas. Nesse caso, os atacantes buscam sempre roubar dinheiro e uma enorme quantidade de dados de usuários sensíveis. Até maio de 2024, de acordo com as estatísticas daCamparitech, houve um total de 4013 ataques com um resgate médio de US$ 408.044. As 5 principais metas de ransomware por setor em 2024 são: educação, construção e propriedade, governo central e federal, mídia, lazer e entretenimento, e governo local e estadual.

De onde vêm a maioria dos ataques de ransomware

A maioria dos ransomwares não são propagados por um indivíduo; são, em vez disso, certos grupos maliciosos que desenvolvem, aperfeiçoam e distribuem o software de ransomware. De acordo com oRelatório de Defesa Digital da Microsoft, cerca de metade desses grupos vêm da Rússia. O Irã e a Coreia do Norte são outros focos comuns para grupos de ransomware, com os Estados Unidos sendo o alvo mais frequente.

Conhecer as origens comuns das novas cepas de ransomware pode ajudar as organizações a se defender contra um ataque. São eles: atores apoiados por estados, organizações criminosas e pesquisadores de segurança que nem sempre pensam nas consequências.

1. Atores apoiados por estados

Nesse cenário, atores mal-intencionados recebem apoio monetário, técnico e outros de um órgão governamental para criar uma nova ameaça de ransomware. Esses atores então usam o ransomware para realizar um ataque que atenda aos interesses do órgão governamental. Como o órgão governamental não lançou o ataque em si, pode tentar aproveitar esse fato para uma negação plausível, aumentando os custos políticos se outro estado quiser retaliar.

Em maio de 2021, oThe Hacker Newsescreveu que pesquisadores de segurança haviam detectado uma campanha de ransomware apoiada pelo estado, liderada pelo Corpo da Guarda Revolucionária Islâmica do Irã (IRGC). Aqueles que detectaram a campanha suspeitaram que o IRGC a estava usando como uma técnica de subterfúgio para imitar as táticas, técnicas e procedimentos (TTPs) dos grupos de ransomware com motivação financeira para tornar a atribuição mais difícil.

2. Organizações criminosas digitais

Nem todas as operações de ransomware recebem apoio direto de uma agência governamental. Mas o apoio pode assumir muitas formas. Esses 'corsários', como observa oThreatpost, agem de acordo com suas próprias agendas financeiras, ao mesmo tempo em que se beneficiam de certas proteções de órgãos governamentais.

De acordo com oThe Washington Post, os desenvolvedores do REvil parecem estar sediados na Rússia, um país que historicamente fechou os olhos para grupos de cibercrime que operam dentro de suas fronteiras. Os criadores do ransomware usaram essa proteção para montar um sistema de RaaS no qual eles ficavam com 20% a 30% do pagamento do resgate, enquanto os afiliados ficavam com o restante para realizar os ataques, roubar dados e disparar o malware criptografado. Graças a esse arranjo, a gangue REvil acabou ganhando US$ 100 milhões em dois anos.

3. Pesquisadores de segurança que não pensam nas consequências

Ao longo dos anos, pesquisadores de segurança às vezes desenvolveram programas do tipo ransomware para 'fins educacionais'. Esse foi o caso doHidden Tear. Na época de seu surgimento em agosto de 2015, seu criador avisava os usuários para 'não usá-lo como ransomware', especificando que 'iriam para a prisão por obstrução à justiça apenas por executar o hidden tear, mesmo que fossem inocentes'.

Leia também:Quem é Jeff Weiner? O ex-CEO do LinkedIn personifica a 'gestão compassiva'

Tendências de ransomware que continuarão em 2024

Algumas tendências-chave em ransomware surgiram nos últimos anos e provavelmente continuarão em 2024 e além. Aqui estão algumas das principais tendências de ransomware dos últimos anos:

Ataques à cadeia de suprimentos: Em vez de atacar uma única vítima, os ataques à cadeia de suprimentos ampliam o raio de ação. Um exemplo foi a exploração no softwareMoveit Transferda Progress Software que levou a ataques de ransomware em larga escala pela gangue de ransomware Clop. Nos últimos anos, houve vários incidentes desse tipo, incluindo o ataque àKaseya, que afetou pelo menos 1.500 de seus clientes provedores de serviços gerenciados, e o hack daSolarWinds.

Tripla extorsão: No passado, o ransomware envolvia os atacantes criptografando as informações encontradas em um sistema e, em seguida, exigindo um resgate em troca de uma chave de descriptografia. Com a dupla extorsão, os atacantes também exfiltram os dados para um local separado. Com o ransomware de tripla extorsão, os atacantes também ameaçam divulgar os dados se não forem pagos. A tripla extorsão foi usada por vários atores de ameaças, incluindo a Vice Society em um ataque ao sistema de transporte rápido da Baía de São Francisco.

Ransomware como serviço (RaaS): Já se foi o tempo em que cada atacante precisava escrever seu próprio código de ransomware e executar um conjunto único de atividades. O RaaS é um software malicioso para aluguel. Ele permite que os atacantes usem uma plataforma que fornece o código de ransomware e a infraestrutura operacional necessários para lançar e manter uma campanha de ransomware.

O ransomware é um tipo de software malicioso que pode criptografar todos os seus dados ou impedir que você acesse seu computador. Os ransomwares também não vão desaparecer tão cedo. Eles provavelmente continuarão a evoluir de diferentes maneiras. A melhor maneira de se defender contra ransomwares é reconhecer e evitar tentativas de phishing, instalar um software antivírus no seu computador e fazer backup de todos os seus arquivos.