Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Dekryptering av ransomware: Förstå hur cyberbrottslingar håller dina data som gisslan

cyberbrottslingar håller dina uppgifter som gisslan

Ransomware är skadlig programvara som krypterar ett offers filer eller låser deras system och kräver en lösensumma i utbyte mot dekrypteringsnyckeln. Det har framstått som en av de mest ekonomiskt skadliga kategorierna av cyberattacker, med konsekvenser som inkluderar förlust av kritisk data, driftsavstängningar, lösensummakrav från tusentals till tiotals miljoner dollar och återställningskostnader som ofta överstiger lösensumman. Att förstå hur ransomware-attacker fungerar och bygga tekniska och organisatoriska kontroller för att förebygga och reagera på dem är avgörande för alla organisationer som lagrar eller bearbetar känsliga data. Den rekommenderade åtgärden: implementera kodsigneringsvalidering för att blockera skadliga körbara filer, underhåll testade offline-säkerhetskopior, tillämpa MFA på alla fjärråtkomst- och e-postkonton och bygg ett ransomware-specifikt spår i din incidentresponsplan. För det bredare ramverket för incidentrespons, se Bygg en säker incidentresponsplan för din organisation . För integritetskontroller för kodsignering, se CodeSign Secure.

Snabbt svar: Vad är ransomware och hur fungerar det?

Ransomware är skadlig programvara som får tillgång till ett offers system, krypterar filer eller låser systemet och kräver en lösensumma i utbyte mot dekrypteringsnyckeln. Den följer vanligtvis en trestegsprocess: att få initial åtkomst via nätfiskemejl, komprometterad programvara eller sårbara internetbaserade tjänster; kryptera data med hjälp av hybridkrypteringsscheman som kombinerar snabb symmetrisk kryptering av offerdata med asymmetriskt skydd av den symmetriska nyckeln; och kräva betalning i kryptovaluta i utbyte mot den nyckel som krävs för att dekryptera informationen. Att betala lösensumman garanterar inte dekryptering, förhindrar inte ytterligare lösensummakrav och hindrar inte angriparen från att publicera någon exfiltrerad data.

Ransomware-attacker och deras process

Ransomware-attacker följer vanligtvis en trestegsprocess: att få åtkomst, kryptera data och kräva en lösensumma. Det första steget, att få åtkomst, kan åstadkommas på olika sätt. Nätfiskemeddelanden är den vanligaste initiala åtkomstvektorn: angripare skickar meddelanden som är utformade för att lura mottagare att klicka på en skadlig länk eller öppna en infekterad bilaga. Andra åtkomstmetoder inkluderar komprometterad programvara med skadliga nyttolaster, peer-to-peer-fildelningsnätverk, USB-enheter som avsiktligt lämnas på offentliga platser och bedrägliga webbplatser som är utformade för att likna legitima varumärken. Angripare utnyttjar också opatchade sårbarheter i internetbaserade tjänster, inklusive VPN, Remote Desktop Protocol (RDP) och webbapplikationer, för att få direkt åtkomst utan att kräva användarinteraktion.

När angriparen får tillgång till målsystemet krypterar de värdefulla data, inklusive personuppgifter, kreditkortsinformation, kontouppgifter och operativa filer. Modern ransomware använder hybridkrypteringsscheman som kombinerar symmetrisk kryptering för att snabbt kryptera själva informationen med asymmetrisk kryptering för att skydda den symmetriska nyckeln. Den symmetriska nyckeln krypteras med angriparens offentliga nyckel, vilket innebär att endast angriparens motsvarande privata nyckel kan dekryptera den. Denna design säkerställer att även om ett offer identifierar ransomwares symmetriska nyckel i minnet innan krypteringen är klar, kan den inte användas för att dekryptera informationen utan angriparens privata nyckel.

Efter att ha krypterat informationen kräver angriparen en lösensumma för att frigöra den privata nyckel som krävs för dekryptering. Lösen krävs vanligtvis i kryptovalutor som Bitcoin eller Monero, vilka ger en viss grad av pseudonymitet. Angripare sätter ofta deadlines och eskalerande krav för att skapa påtryckningar. Det är viktigt att notera att betalning av lösen inte garanterar att en fungerande dekrypteringsnyckel släpps, inte förhindrar ytterligare lösenkrav och finansierar kriminella operationer som möjliggör framtida attacker. Från och med ungefär 2019 antog många ransomware-grupper dubbel utpressning: krypterar filer samtidigt som de stjäl data och hotar att publicera den stulna informationen om lösen inte betalas, vilket ger dem inflytande även mot organisationer med rena säkerhetskopior.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Anmärkningsvärda ransomware-varianter och attacker

Många ransomware-varianter har orsakat betydande skador och ekonomiska förluster under åren. Att förstå deras taktik ger praktiskt sammanhang för upptäckt och förebyggande. Några av de mest operativt betydelsefulla ransomware-stammarna inkluderar:

Variant av ransomwareAnmärkningsvärd egenskapPrimär attackvektor
WannaCryMaskfunktioner möjliggjorde självförökning över nätverk utan användarinteraktion; drabbade organisationer i över 150 länder i maj 2017EternalBlue-attack riktad mot opatchad SMB-sårbarhet (MS17-010)
NotPetyaKlassificerad av flera regeringar som ett destruktivt cybervapen snarare än ransomware; utformad för att orsaka skada snarare än att möjliggöra dekrypteringKomprometterad mekanism för programuppdatering; sprids via EternalBlue
REvil (Sodinokibi)Drev som Ransomware-as-a-Service (RaaS); ansvarig för ett flertal uppmärksammade attacker; drev en läckagesida som hotade med datapubliceringNätfiske, RDP-utnyttjande, nolldagssårbarheter
LabyrintPionjär inom dubbel utpressning: den första framstående gruppen som kombinerade filkryptering med datastöld och hot om offentliga läckorNätfiske, exploit kits, RDP
LockBitMycket produktiv RaaS-grupp; ansvarig för attacken mot Entrust Corporation 2022; upprätthöll en nedräkningsläckagesidaNätfiske, komprometterade inloggningsuppgifter, opatchade sårbarheter
DoppelPaymer, Kronos, MedusaLocker, NetWalker, GandCrab, TeslaCrypt, SamSamOlika RaaS- och riktade ransomware-stammar som tillsammans orsakade miljarder i skador inom sjukvård, myndigheter och företagVarierande; nätfiske, RDP, komprometterad programvara

År 2022 inträffade anmärkningsvärda ransomware-attacker mot framstående organisationer. En attack riktade sig mot Nvidia, tillverkaren av grafikprocessorer, där Lapsus$-gruppen tog på sig ansvaret och uppgav att de hade tillgång till anställdas information och hade beslagtagit betydande data. En separat attack riktades mot Entrust Corporation, ett digitalt säkerhetsföretag. LockBit ransomware-gruppen utförde attacken och skapade en dedikerad läckagesida som visade en nedräkningstimer för lanseringen av kunddata. Trots attacken vägrade Entrust att betala lösensumman. För säkerhetsaspekterna av kodsignering i samband med Nvidia-intrånget, se Nvidia Code Signing Certificates Stolen by Ransomware Group.

Detektionsåtgärder: Hur man identifierar en pågående ransomware-attack

Tidig upptäckt är den viktigaste faktorn för att begränsa skador från ransomware. Kryptering av ransomware tar tid, och de flesta attacker kan stoppas innan de är slutförda om de upptäcks snabbt. Viktiga detektionssignaler inkluderar:

  • Ovanlig filsystemaktivitet: massbyte av filnamn, ändringar av filtillägg eller ett stort antal filskrivningsoperationer som sker snabbt över nätverksresurser
  • Oväntad skapande av krypteringsprocesser: nya processer med hög CPU- eller disk-I/O-aktivitet som inte motsvarar schemalagda uppgifter eller kända applikationer.
  • Radering av säkerhetskopior eller borttagning av skuggkopior: ransomware tar rutinmässigt bort volymskuggkopior och säkerhetskopior för att förhindra återställning utan att betala lösensumman
  • Ovanliga utgående nätverksanslutningar: kommunikation med angriparstyrda kommando- och kontrollservrar (C2) innan kryptering börjar, används ofta för att överföra den symmetriska krypteringsnyckeln
  • Antivirus- eller EDR-aviseringar: moderna verktyg för slutpunktsdetektering känner igen beteendemönster associerade med ransomware, såsom snabb filkryptering, borttagning av skuggkopior och processinjektion
  • Ovanlig användning av administrativa autentiseringsuppgifter: många ransomware-attacker involverar lateral förflyttning med stulna eller komprometterade administrativa autentiseringsuppgifter innan krypteringen börjar

Krypteringskonsultingens roll i förebyggande av ransomware

För att skydda mot ransomware-attacker och stärka den övergripande cybersäkerheten kan organisationer söka hjälp från Encryption Consulting. Encryption Consulting specialiserar sig på dataskydd, Public Key Infrastructure (PKI) och Hardware Security Modules (HSM) . Vi erbjuder CodeSign Secure , ett omfattande verktyg för kodsignering av filer, vilket hjälper organisationer att säkerställa att ingen skadlig kod injiceras i deras programvara. Kodsignering minskar riskerna i samband med komprometterad programvara och skadliga uppdateringar genom att möjliggöra verifiering av att körbara filer kommer från en betrodd utgivare och inte har ändrats sedan signeringen. Om angripare stjäl kodsigneringscertifikat (som demonstrerades i Nvidia-intrånget) blir själva stölden av den privata nyckeln en kritisk incident som kräver omedelbar respons. För skydd av privata nycklar tillhandahåller FIPS 140-3-validerade HSM:er manipulationssäker lagring och åtkomstkontroller som förhindrar extrahering av privata nycklar även av insiders.

Checklista för sanering av ransomware

Använd den här checklistan under och efter en ransomware-incident för att säkerställa att inneslutning, utrotning och återställning är slutförda:

  • Isolera berörda system från nätverket omedelbart för att förhindra spridning i sidled; stäng inte av (bevarar flyktigt minne för forensisk undersökning)
  • Identifiera ransomware-varianten från lösensumman, krypterade filändelser och beteendeindikatorer för att avgöra om en dekrypterare är tillgänglig från brottsbekämpande resurser
  • Verifiera säkerhetskopians integritet innan återställningen påbörjas; bekräfta att säkerhetskopiorna är rena och före infektionen.
  • Återkalla och rotera alla autentiseringsuppgifter som kan ha exponerats på berörda system; behandla alla autentiseringsuppgifter på berörda system som komprometterade
  • Om kodsigneringscertifikat eller privata nycklar var tillgängliga på berörda system, initiera certifikatåterkallelse och nyckelbyte omedelbart
  • Informera relevanta interna intressenter, inklusive jurist, HR, kommunikation och ledning
  • Bedöm de regulatoriska anmälningsskyldigheter som utlöses av incidenten (HIPAA, PCI DSS, GDPR, statliga lagar om anmälan av intrång)
  • Betala inte lösensumman utan att rådfråga en juridisk rådgivare; dokumentera beslutsprocessen oavsett resultatet.
  • Bevara forensiska bevis inklusive minnesbilder, loggfiler och lösensumman innan åtgärder vidtas som kan skriva över bevis.
  • Uppdatera sårbarheten eller åtkomstvektorn som användes för initial åtkomst innan du återansluter återställda system till nätverket
  • Genomför en granskning efter incidenten och uppdatera incidenthanteringsplanen med lärdomar från den.

Slutsats

Ransomware-attacker har blivit allt vanligare och ekonomiskt skadliga. Konsekvenserna, inklusive dataförlust, driftsavstängningar och de ökande kostnaderna för återställning, är allvarliga för både individer och organisationer. Förebyggande åtgärder är fortfarande det mest kostnadseffektiva försvaret: att snabbt åtgärda kända sårbarheter, tillämpa MFA på alla fjärråtkomst- och e-postkonton, underhålla testade offline-säkerhetskopior av kritisk data och implementera kodsigneringsvalidering för att blockera skadliga körbara filer. Säkerhetskopieringar är särskilt viktiga: en organisation med rena, testade offline-säkerhetskopior kan vanligtvis återställa utan att betala en lösensumma, vilket tar bort angriparens primära hävstångseffekt. För organisationer som vill minska sin ransomware-attackyta genom kryptografiska kontroller, kodsigneringsintegritet och skydd av privata nycklar, tillhandahåller Encryption Consulting verktygen och expertisen för att bygga dessa försvar innan en incident inträffar snarare än efter.

Vanliga frågor om partihandel med mat och dryck

Vad är ransomware och hur fungerar det?

Ransomware är skadlig programvara som får tillgång till ett offers system, krypterar filer eller låser systemet och kräver en lösensumma i utbyte mot dekrypteringsnyckeln. Den följer en trestegsprocess: att få åtkomst via nätfiske, komprometterad programvara eller opatchade sårbarheter; kryptera data med hybridkrypteringsscheman; och kräva betalning i kryptovaluta. Att betala garanterar inte dekryptering eller förhindrar framtida attacker.

Vad är skillnaden mellan ransomware som krypterar filer och ransomware som stjäl data?

Filkrypterande ransomware gör data oåtkomliga genom att kryptera dem på plats och kräver betalning för dekrypteringsnyckeln. Dubbelutpressningsransomware kombinerar filkryptering med datastöld och hotar att publicera stulen data offentligt om lösensumman inte betalas, vilket ger angripare inflytande även mot organisationer med rena säkerhetskopior. De flesta aktiva ransomware-grupper använder nu dubbelutpressning.

Hur skyddar kodsignering mot ransomware-attacker?

Kodsignering möjliggör verifiering av att programvara kommer från en betrodd utgivare och inte har modifierats sedan signeringen. Slutpunkter som tillämpar validering av kodsignering avvisar osignerade eller ogiltigt signerade körbara filer, vilket blockerar ransomware som levereras som uppdateringar av skadlig programvara eller körbara nyttolaster. Specifikt för leveranskedjan kommer programuppdateringsmekanismer som tillämpar signaturvalidering innan uppdateringar körs att avvisa ransomware även om det når målsystemet.

Ska en organisation betala lösensumman vid en ransomware-attack?

Brottsbekämpande myndigheter avråder generellt från att betala lösensummor. Att betala garanterar inte en fungerande dekrypteringsnyckel, förhindrar inte ytterligare lösensummor, förhindrar inte publicering av exfiltrerad data och finansierar framtida attacker. Organisationer med rena, testade, offline-säkerhetskopior kan vanligtvis återställa utan att betala. Beslutet involverar juridiska, operativa och ekonomiska faktorer och bör fattas med juridisk rådgivning.

Vilka är de viktigaste tekniska kontrollerna för att minska risken för ransomware?

De viktigaste kontrollerna inkluderar: att omedelbart åtgärda kända sårbarheter; tillämpa MFA på alla fjärråtkomst-, e-post- och administrativa konton; driftsätta verktyg för slutpunktsdetektering och -respons (EDR) som känner igen beteendemönster för ransomware; underhålla testade offline- eller air-gapped-säkerhetskopior av all kritisk data; tillämpa validering av kodsignering så att endast signerade, betrodda körbara filer körs i produktion; implementera nätverkssegmentering för att förhindra lateral spridning efter initial åtkomst; och genomföra regelbunden utbildning för anställda om nätfiskeidentifiering.