Источник изображения: Anete Lusina via Pexels

Федеральное бюро расследований США (FBI) выступило с серьёзным предупреждением о тревожном росте двойных атак программ-вымогателей, нацеленных на американские компании. Эта тенденция восходит к июлю 2023 года.

Двойной удар: тревожная тенденция

Киберпреступники используют тревожный modus operandi: в ходе этих атак они развёртывают против целей два различных варианта программ-вымогателей. В их арсенале есть такие варианты, как AvosLocker, Diamond, Hive, Karakurt, LockBit, Quantum и Royal. Особую обеспокоенность вызывает то, что эти варианты часто используются в различных комбинациях, что затрудняет восстановление.

Масштабы этих атак остаются загадкой. Однако предполагается, что они происходят в быстрой последовательности, с интервалом от 48 часов до 10 дней. Такой стремительный подход оставляет жертв наедине с последствиями двойных ударов.

Киберпреступники также укрепляют свой арсенал, всё чаще прибегая к персонализированным методам кражи данных, инструментам-вайперам и вредоносному ПО, чтобы принудить жертв к выплате выкупа. Сочетание этих тактик приводит к пугающей смеси шифрования данных, их выгрузки и финансовых потерь из-за выплаты выкупов.

FBI подчёркивает, что вторая атака программ-вымогателей на уже скомпрометированную систему может нанести значительный ущерб организациям-жертвам. Это тревожное развитие событий вызвало опасения во всём сообществе кибербезопасности.

Концепция не нова

Концепция двойных атак программ-вымогателей не полностью беспрецедентна: задокументированные случаи восходят к маю 2021 года. В одном заметном инциденте в прошлом году неназванный поставщик автомобильной отрасли стал жертвой тройной атаки программ-вымогателей, организованной LockBit, Hive и BlackCat в течение двух недель в апреле и мае 2022 года.

Ранее в этом месяце Symantec сообщила об атаке программ-вымогателей «3AM» на неназванную цель после неудачной попытки проникнуть в сеть с помощью LockBit. Эти инциденты подчёркивают эволюцию тактик операторов программ-вымогателей.

Эволюция тактик

Это изменение тактик объясняется несколькими факторами. Киберпреступники эксплуатируют уязвимости нулевого дня, используют рост числа брокеров начального доступа и полагаются на аффилиатов в экосистеме программ-вымогателей. Эти посредники перепродают доступ к системам жертв, что позволяет развёртывать несколько штаммов в быстрой последовательности.

Перед лицом этих изменений организациям настоятельно рекомендуется укреплять свою защиту: хранить безопасные офлайн-резервные копии, внимательно следить за внешними удалёнными подключениями и внедрять надёжные механизмы многофакторной аутентификации для противодействия фишинговым попыткам. Кроме того, аудит учётных записей пользователей и сегментация сети могут стать важнейшими защитными барьерами против распространения программ-вымогателей.

Рекомендации FBI по защите

FBI рекомендует организациям принимать упреждающие меры для защиты от эволюционирующих угроз программ-вымогателей. Эти меры включают хранение нескольких офлайн-копий высокозащищённых, зашифрованных и неизменяемых резервных копий. Неизменяемые резервные копии необходимы для предотвращения шифрования, удаления или изменения данных во время атаки программ-вымогателей и облегчают восстановление данных и сети без уступки требованиям о выкупе.