• O ransomware usa métodos furtivos como ataques à cadeia de suprimentos, explorando a confiança entre usuários e fornecedores de software, tornando difícil detectá-lo e preveni-lo.
  • A recuperação de dados criptografados é frequentemente cara e incerta devido aos algoritmos de criptografia complexos usados pelos ransomwares, o que pode levar à perda ou alteração de dados mesmo após a descriptografia.
  • As vítimas correm o risco de sofrer ataques secundários de ransomware, pois os atacantes exploram vulnerabilidades do sistema ou deixam portas dos fundos, resultando em repetidas interrupções financeiras e operacionais.

O ransomware é um tipo específico de software malicioso que usa meios técnicos para restringir o acesso da vítima ao sistema ou aos dados que ele contém (documentos, e-mails, bancos de dados, código-fonte, etc.) e exigir um resgate. A vítima deve pagar uma certa quantia para recuperar o controle de seus dados. Qualquer organização ou indivíduo pode ser alvo de um ataque de ransomware.

Tendências de ataques de ransomware

Canais de ataque mais furtivos

Os ataques à cadeia de suprimentos exploram a confiança entre usuários e fornecedores de aplicativos para desviar ou alterar softwares legítimos, aproveitando várias negligências ou falhas dos fornecedores durante a distribuição ou atualização normal de software, contornando assim os controles de segurança tradicionais. Recentemente, essa técnica de ataque, observada em vários sites de clientes, viu pacotes de atualização infectados a montante, que então penetraram toda a rede após entrar no ambiente de rede do cliente.

Imagem do artigo

Difícil combater ataques com métodos tradicionais

Apesar da melhoria da conscientização sobre segurança das redes corporativas e da implantação de dispositivos de segurança de rede, os ataques de ransomware continuam sendo uma ameaça significativa. Esses ataques são caracterizados por propagação furtiva, rápida e multicanal, o que representa desafios para os métodos tradicionais de proteção.

Por exemplo, a tecnologia de comparação baseada em assinaturas tem dificuldade em acompanhar a penetração de ataques de ransomware, os produtos de detecção avançada de ameaças carecem de capacidades de proteção multidimensionais e abrangentes, e as bibliotecas de assinaturas de proteção de endpoints não conseguem acompanhar a rápida evolução das variantes de ransomware.

Leia também:Quais são os 3 fatores da autenticação multifator?

Baixa probabilidade, mas alto custo de recuperação de dados criptografados

Quando você é vítima de um ataque de ransomware, geralmente pode determinar a partir do comportamento do resgate, da criptografia ou do bloqueio usado pela organização criminosa, o uso de um pequeno número de algoritmos de criptografia disponibilizados publicamente na rede para tentar a descriptografia. No entanto, devido à complexidade dos algoritmos de criptografia usados pelos ransomwares, a probabilidade de recuperação de dados é frequentemente extremamente baixa, e mesmo que a descriptografia seja bem-sucedida, isso pode resultar em alteração ou perda de dados.

Risco de resgate secundário

Algumas vítimas sofrem ataques de resgate repetidamente. Isso está relacionado à grande capacidade de camuflagem e furtividade dos ransomwares. Por um lado, porque as vítimas não conseguem eliminar completamente os programas maliciosos ou corrigir as vulnerabilidades do sistema após o primeiro ataque, permitindo que os atacantes explorem fraquezas conhecidas para lançar um novo ataque; por outro lado, alguns atacantes podem deixar intencionalmente uma porta dos fundos para ativá-la e atacar novamente no futuro.

Leia também:A autenticação multifator é eficaz?

Características dos ataques de ransomware

Ransomware com iteração rápida e muitas variantes

Com a constante evolução do ambiente de segurança de rede e o rápido desenvolvimento da tecnologia, os ransomwares também evoluem, apresentando características de ataque mais avançadas e complexas. O número de variantes de ransomware não para de aumentar, e é difícil acompanhar o ritmo das mudanças de vírus apenas com a defesa por comparação de amostras. Em março de 2024, a equipe de especialistas Venut Anti-Ransom coletou mais de 100.000 tipos de amostras de vírus, e somente em 2023, esse número aumentou em 1.600 tipos.

A indústria do ransomware estabelecida

Os ataques de ransomware deram origem a uma verdadeira indústria, desde a invasão de sistemas até a criptografia de arquivos e a extorsão de resgate, formando um esquema de ataque sistemático. A formação dessa indústria se deve aos avanços tecnológicos. Com a aceleração da transformação digital, cada vez mais empresas e indivíduos transferem seus dados e atividades para o online, o que expande constantemente a superfície de ataque potencial. Além disso, alguns atacantes reduziram o limiar dos ataques de resgate oferecendo ransomware como serviço (RaaS), e os ataques de ransomware estão rapidamente ganhando escala.

Uso de contramedidas

Visando vítimas lucrativas, os atacantes não hesitam em assumir o risco de usar táticas antiproteção. Durante um serviço antiransomware para um cliente, descobriu-se que o atacante conseguiu se infiltrar por meio de um ataque de engenharia social, usando oprotocolo de área de trabalho remota(RDP) e arede privada virtual(VPN), desinstalando o antivírus instalado no equipamento terminal ou interrompendo o processo, e assumiu o controle do terminal do cliente, propagando-se em outros ambientes de rede.

Modos variados de propagação

Os ransomwares podem se propagar amplamente por meio de e-mails, cavalos de Troia e scripts maliciosos incorporados em páginas da web. A grande maioria dos usuários da rede tem baixa conscientização de segurança, usa apenas software de proteção básico em seus terminais de internet, usa software de código aberto sem cuidado, clica em links não identificados em e-mails, visita páginas da web não seguras e se torna propagador de ransomware sem saber.

Como se defender contra ransomware?

Defesa no lado da rede

A chave para se defender contra ataques de ransomware é a prevenção: interceptar o ataque antes que ele penetre na organização e cause danos significativos. A melhor maneira de conseguir isso é implementar um sistema de defesa em várias camadas baseado em firewalls para impedir que os atacantes ultrapassem uma camada de defesa e avancem. Uma política de segurança rigorosa é o meio de proteção mais simples e eficaz; abrir apenas os serviços essenciais para o exterior e bloquear portas de alto risco reduz a exposição (superfície de ataque).

O bloqueio de ameaças conhecidas pode muitas vezes levar os atacantes a abandonar ataques que exigiriam a criação de um novo ransomware ou a exploração de novas vulnerabilidades, o que inevitavelmente aumentaria seus custos. Além disso, ativar a filtragem de arquivos pode impedir que tipos de arquivos de alto risco entrem na rede; bloquear sites maliciosos por filtragem de URL pode impedir que os usuários baixem malware involuntariamente.

Defesa do lado do host

Primeiro, recomenda-se configurar os hosts de forma unificada por meio de soluções de infraestrutura de TI no nível da organização. As políticas de grupo para servidores AD e centros de controle de antivírus corporativos podem garantir que as medidas de segurança estejam em vigor sem depender da execução individual dos funcionários.

Segundo, o treinamento dos funcionários em segurança da informação também é importante. Muitos programas de ransomware usam e-mails e táticas de engenharia social para induzir os funcionários a baixar malware ou visitar URLs maliciosas. Ao não ceder, os funcionários podem evitar ativar os vetores de ataque. Treinar os funcionários para adotar bons hábitos de escritório e reconhecer e prevenir táticas de ataque típicas por meio da conscientização em segurança da informação é uma maneira eficaz de evitar ataques de ransomware.