Trace Id is missing
Salt la conținutul principal
Microsoft Security

Ce este ransomware-ul?

Aflați ce este ransomware-ul, cum funcționează și cum să vă protejați afacerea împotriva acestui tip de atac cibernetic.

Înțelegerea ransomware-ului

Ransomware-ul este un tip de software rău intenționat sau malware pe care infractorii cibernetici îl utilizează pentru a bloca accesul, a distruge sau a publica datele critice ale unei victime dacă nu se plătește o răscumpărare. Ransomware-ul tradițional vizează atât persoanele, cât și organizațiile, dar două dezvoltări recente, ransomware-ul operat de oameni și ransomware-ul ca serviciu, au devenit o amenințare mai mare pentru întreprinderi și alte organizații mari.

Cu ransomware-ul operat de oameni, un grup de atacatori își utilizează inteligența colectivă pentru a obține acces la rețelele de întreprindere. Înainte de a instala ransomware-ul, aceștia cercetează firma pentru a înțelege vulnerabilitățile și, în unele cazuri, pentru a descoperi documente financiare care îi ajută să stabilească suma de răscumpărare.

Într-un model ransomware ca serviciu, un set de dezvoltatori infractori creează ransomware-ul și apoi angajează alți infractori cibernetici asociați pentru a sparge rețeaua unei organizații și a instala ransomware-ul. Cele două grupuri împart profiturile în proporția convenită.

Toate ransomware-urile afectează semnificativ persoanele și organizațiile atacate. Pot fi necesare zile, săptămâni sau chiar luni pentru a repune în funcțiune sistemele afectate, ceea ce duce la pierderi de productivitate și vânzări. Organizațiile pot suferi, de asemenea, daune ale reputației lor în rândul clienților și al comunității.

Idei principale

  • Ransomware-ul este un tip de malware prin care se criptează datele și se solicită o plată de răscumpărare pentru a le decripta.
  • Se poate răspândi prin e-mailuri de phishing, site-uri web rău intenționate și kituri de exploatare.
  • Cu ransomware-ul operat de oameni, un grup de atacatori își utilizează inteligența colectivă pentru a obține acces la rețeaua unei întreprinderi.
  • Cele două tipuri principale de ransomware sunt ransomware-ul criptografic, prin care se criptează datele și fișierele confidențiale și ransomware-ul de cu blocare, prin care se blochează accesul la dispozitivele victimelor.
  • Atacurile ransomware pot provoca daune financiare, de reputație și operaționale semnificative persoanelor și firmelor.
  • Există pași pe care îi puteți efectua pentru a vă proteja împotriva atacurilor ransomware, cum ar fi utilizarea unui software de securitate puternic, copierea de rezervă a datelor și promovarea conștientizării securității cibernetice în organizația dvs.

Tipuri de ransomware

Ransomware-ul există în două forme principale: ransomware-ul criptografic și ransomware-ul cu blocare, iar acestea sunt împărțite în continuare în mai multe subtipuri.

Ransomware criptografic
Într-un atac ransomware criptografic, atacatorul criptează datele sau fișierele confidențiale ale unei persoane, astfel încât acesta să nu le poată accesa decât dacă plătește răscumpărarea solicitată. Teoretic, odată ce victima plătește, atacatorul îi dă o cheie de decriptare care oferă acces la fișiere sau date, însă nu există nicio garanție. Multe organizații au pierdut definitiv accesul la fișierele lor chiar și după plata răscumpărării.

Ransomware cu blocare
În ransomware-ul cu blocare, actorii rău intenționați blochează accesul victimei la un dispozitiv și îi prezintă o notă de răscumpărare pe ecran cu instrucțiuni despre cum să plătească o răscumpărare pentru a redobândi accesul. Această formă de ransomware nu implică de obicei criptarea, așadar, după ce victima redobândește accesul la dispozitivul său, toate fișierele și datele confidențiale sunt păstrate. Ransomware-ul cu blocare este utilizat de obicei pe dispozitive mobile.

Aceste două forme principale de ransomware se încadrează în următoarele subtipuri:

Software de intimidare
Software-ul de intimidare utilizează frica pentru a face oamenii să plătească o răscumpărare. În aceste tipuri de atacuri cibernetice, actorii rău intenționați se prezintă ca o agenție de aplicare a legii și trimit un mesaj către victimă, acuzând-o de săvârșirea unei infracțiuni și solicitând o amendă.

Doxware
În cazul doxware, actorii rău intenționați fura informații personale și amenință să le dezvăluie public dacă nu este plătită o răscumpărare.

Ransomware cu extorcare dublă
În situații de ransomware cu extorcare dublă, atacatorii nu doar criptează fișiere, ci fură și date confidențiale și amenință că le publică dacă nu este plătită răscumpărarea.

Wiper
În cazul ransomware-ului de tip wiper, victima este amenințată că i se vor distruge datele dacă nu plătește răscumpărarea.

Cum funcționează ransomware-ul

Majoritatea atacurilor ransomware urmează un proces în trei pași.

1. Obținerea accesului
Actorii rău intenționați utilizează diverse metode pentru a obține acces la datele confidențiale ale unei firme. Una dintre cele mai întâlnite metode este phishingul, prin care infractorii cibernetici utilizează e-mailul, sms-urile sau apelurile telefonice pentru a-i păcăli pe utilizatori să-și comunice acreditările sau să descarce malware. De asemenea, actorii rău intenționați vizează angajații și alți utilizatori cu site-uri web rău intenționate care utilizează ceea ce se numește kit de exploatare pentru a descărca și a instala automat malware pe dispozitivul victimei.

2. Criptarea datelor
După ce atacatorii ransomware obțin acces la datele confidențiale, le copiază și distrug fișierul original, împreună cu toate copiile backup pe care le-au putut accesa. Apoi criptează copia și creează o cheie de decriptare.

3. Solicitarea unei răscumpărări
După ce datele devin inaccesibile, atacatorul ransomware livrează un mesaj printr-o casetă de avertizare care explică faptul că datele au fost criptate și solicită bani, de obicei în criptomonede, în schimbul cheii de decriptare. De asemenea, actorii rău intenționați din spatele acestor atacuri ar putea amenința să publice datele dacă victima refuză să plătească.

Impactul unui atac ransomware

Dincolo de întreruperea imediată a operațiunilor, consecințele unui atac ransomware pot include pierderi financiare semnificative, daune de reputație și provocări operaționale pe termen lung.

Implicații financiare
Costul plății unei răscumpărări poate fi substanțial, adeseori ajungând la milioane de dolari și nu există nicio garanție că atacatorii vor furniza cheia de decriptare sau că aceasta va funcționa.

Chiar și atunci când organizațiile refuză să plătească răscumpărarea, pot exista în continuare costuri financiare mari. Întreruperea cauzată de un atac ransomware poate duce la perioade prelungite de nefuncționare, afectând productivitatea și ducând potențial la pierderi de venituri. Recuperarea după un atac implică cheltuieli suplimentare, inclusiv costurile investigațiilor judiciare, taxele legale și investițiile în măsuri de securitate îmbunătățite.

Deteriorarea reputației
Clienții și partenerii își pot pierde încrederea într-o firmă care a fost compromisă, ducând la o scădere a fidelității clienților și la pierderea potențială a afacerilor viitoare. Atacurile cu impact ridicat atrag adesea atenția presei, ceea ce poate deteriora reputația unei firme și imaginea mărcii.

Provocările operaționale
Chiar și cu copiile de rezervă, există riscul de pierdere sau deteriorare a datelor, care poate afecta continuitatea activității și eficiența operațională. De asemenea, este posibil ca firmele să se confrunte cu pedepse legale și de reglementare pentru că nu reușesc să protejeze datele confidențiale, mai ales dacă sunt supuse reglementărilor privind protecția datelor, cum ar fi Regulamentul general privind protecția datelor în Uniunea Europeană sau Legea privind confidențialitatea consumatorilor din California.

Exemple de ransomware din lumea reală

Multe dintre cele mai mari atacuri ransomware operate de oameni sunt efectuate de grupuri de ransomware, care operează utilizând un model de afaceri ransomware ca serviciu.

 
  • De la apariția sa în 2019, LockBit a vizat diverse sectoare, inclusiv servicii financiare, servicii medicale și industrie. Acest ransomware este cunoscut pentru capacitatea sa de auto-propagare în cadrul rețelelor, făcându-l deosebit de periculos. Afiliații LockBit au fost responsabili pentru numeroase atacuri cu impact ridicat, utilizând tehnici sofisticate pentru a cripta datele și a solicita răscumpărări. 
  • Atacurile BlackByte implică adesea extorcare dublă, prin care infractorii cibernetici criptează și fură date, amenințând că publică datele furate dacă răscumpărarea nu este plătită. Acest ransomware a fost utilizat pentru a viza sectoare de infrastructură critice, inclusiv servicii guvernamentale și financiare.
  • Grupul din spatele ransomware-ului Hive, care a fost activ între iunie 2021 și ianuarie 2023, a utilizat extorcare dublă și a vizat de obicei instituții publice și infrastructură critică, inclusiv unități medicale. Într-o victorie semnificativă împotriva infracțiunilor cibernetice, în 2022, FBI a reușit să infiltreze rețeaua Hive, capturând cheile de decriptare și împiedicând solicitări de răscumpărare în valoare de peste 130 de milioane USD. 
  • Ransomware-ul Akira este un malware sofisticat care a fost activ de la începutul anului 2023 și vizează atât sistemele Windows, cât și sistemele Linux. Actori rău intenționați utilizează Akira pentru a obține acces inițial prin vulnerabilități din serviciile VPN, în special cele fără autentificare multifactor. De la apariția sa, Akira a afectat peste 250 de organizații și a revendicat aproximativ 42 de milioane USD în venituri din ransomware.
 
Prevenire

Strategii de prevenire și protecție împotriva ransomware-ului

Protejați-vă punctele finale și mediul cloud

Cea mai bună formă de protecție este prevenția. Multe atacuri ransomware pot fi identificate și blocate cu o soluție de încredere de detectare a punctelor finale și de răspuns, cum ar fi Microsoft Defender pentru punct final. Soluțiile de detectare și răspuns extinse (XDR), cum ar fi Microsoft Defender XDR, merg dincolo de protecția punctului final, pentru a vă ajuta să vă securizați dispozitivele, e-mailul, aplicațiile de colaborare și identitățile. Iar cu atât de multe afaceri efectuate în cloud, este important să vă protejați întreaga infrastructură și toate aplicațiile din cloud cu o soluție precum Microsoft Defender for Cloud.

Organizați instruiri regulate

Angajații trebuie să fie mereu informați despre cum pot să depisteze semnele de phishing și alte atacuri cu ransomware cu ajutorul instruirilor regulate. Pentru a consolida învățarea și a identifica oportunitățile de instruire suplimentară, urmăriți simulările periodice de phishing. Acest lucru va ajuta angajații să învețe practici mai sigure pentru locul de muncă și, de asemenea, cum să fie în siguranță atunci când își utilizează dispozitivele personale.

Adoptați un model Zero Trust

Un model Zero Trust presupune că fiecare solicitare de acces, chiar și cele care provin din interiorul rețelei, reprezintă o amenințare potențială. Principiile Zero Trust includ verificarea explicită prin autentificare continuă, impunerea accesului cu cele mai puține privilegii pentru a minimiza permisiunile și asumarea breșei prin implementarea unor măsuri puternice de izolare și monitorizare. Acest control suplimentar reduce probabilitatea ca o identitate sau un dispozitiv rău intenționat să acceseze resurse și să instaleze ransomware.

 Alăturați-vă unui grup de partajare a informațiilor

Grupurile de partajare a informațiilor, frecvent organizate în funcție de domeniul de activitate sau de locația geografică, încurajează organizațiile cu structură similară să lucreze împreună la soluții de securitate cibernetică. De asemenea, grupurile oferă organizațiilor diverse beneficii, printre care răspunsul la incidente și servicii de expertiză digitală, investigarea amenințărilor și monitorizarea intervalelor de adrese IP publice și a domeniilor.

Păstrați copii de backup offline

Dat fiind că unele programe ransomware vor încerca să caute și să șteargă toate copiile backup online pe care le-ați puteți avea, se recomandă să păstrați offline o copie backup actualizată a datelor confidențiale pe care le testați în mod regulat, pentru a vă asigura că acestea pot fi restaurate chiar dacă ați fost victima unui atac cu malware.

Mențineți software-ul actualizat

Pe lângă actualizarea oricăror soluții antimalware, nu uitați să descărcați și să instalați orice alte actualizări de sistem și corecții de software imediat ce devin disponibile. Acest lucru ajută la minimizarea vulnerabilităților de securitate pe care le-ar putea exploata un infractor cibernetic pentru a obține acces la rețea sau la dispozitivele dvs.

Creați un plan de răspuns la incidente

Un plan de răspuns la incidente vă va oferi pașii de urmat în diferite scenarii de atac, astfel încât să puteți reveni la funcționarea normală și în siguranță cât mai curând posibil.

Răspunsul la un atac cu ransomware

Dacă deveniți victima unui atac ransomware, există opțiuni pentru îndepărtarea și eliminarea acestuia.

Izolați datele infectate
De îndată ce reușiți, izolați datele compromise, pentru a împiedica ransomware-ul să se răspândească în alte zone din rețea.

Rulați un program antimalware
După ce ați izolat toate sistemele infectate, utilizați un program antimalware pentru a elimina ransomware-ul.

Decriptarea fișierelor sau restaurarea copiilor de rezervă
Dacă este posibil, utilizați instrumentele de decriptare furnizate de agențiile de aplicare a legii sau de agențiile de securitate pentru a decripta fișierele fără a plăti răscumpărarea. Dacă decriptarea nu este posibilă, restaurați fișierele din copiile backup.

Raportați atacul
Contactați agențiile locale sau federale de aplicare a legii pentru a raporta atacul. În Statele Unite ale Americii, acestea sunt filiala locală FBI, IC3 sau Serviciul Secret. Deși acest pas probabil nu va rezolva niciuna dintre preocupările dvs. imediate, este important, deoarece aceste autorități urmăresc și monitorizează în mod activ diferite atacuri. Furnizarea de detalii despre experiența dvs. ar putea fi utilă în eforturile lor de a găsi și a urmări în justiție un infractor cibernetic sau un grup infracțional cibernetic.

Fiți precaut în legătură cu plata răscumpărării
Deși poate fi tentant să plătiți răscumpărarea, nu există nicio garanție că infractorii cibernetici se vor ține de cuvânt și vă vor acorda acces la datele dvs. Experții în securitate și agențiile de aplicare a legii recomandă ca victimele atacurilor ransomware să nu plătească răscumpărarea solicitată, deoarece acest lucru ar putea lăsa victima descoperită în fața amenințărilor viitoare și ar susține în mod activ o industrie infracțională.

Întrebări frecvente

  • Ransomware-ul este un tip de malware prin care se criptează date valoroase și se solicită plata unei răscumpărări în schimbul decriptării.
  • Din păcate, aproape orice persoană cu o prezență online poate deveni victima unui atac cu ransomware. Dispozitivele personale și rețelele de întreprindere sunt ținte frecvente ale infractorilor cibernetici.
  • Atacurile cu ransomware tradiționale au loc atunci când o persoană este păcălită să interacționeze cu conținut rău intenționat, cum ar fi să deschidă un e-mail infectat sau să acceseze un site web dăunător, care instalează ransomware pe dispozitivul său.
    Într-un atac cu ransomware operat de oameni, un grup de atacatori atacă și obțin acces la datele confidențiale ale unei organizații, de obicei folosind acreditări furate.
    De obicei, atât pentru ransomware-ul de inginerie socială, cât și pentru ransomware-ul operat de oameni, o victimă sau o organizație va primi o notă de răscumpărare care detaliază datele furate și costul returnării acestora. Cu toate acestea, plata răscumpărării nu garantează că datele vor fi returnate cu adevărat sau că breșele viitoare vor fi împiedicate.
  • Efectele unui atac cu ransomware pot fi devastatoare. Atât la nivel individual, cât și la nivel organizațional, victimele se pot simți forțate să plătească răscumpărări mari, fără garanția că datele le vor fi returnate sau că nu vor mai avea loc atacuri suplimentare. Dacă un infractor cibernetic divulgă informațiile confidențiale ale unei organizații, reputația sa ar putea fi deteriorată și organizația ar putea fi văzută ca nefiind de încredere. Și, în funcție de tipul de informații divulgate și de dimensiunea organizației, mii de persoane ar putea risca să devină victimele furtului de identitate sau ale altor infracțiuni cibernetice.
  • Infractorii cibernetici care infectează dispozitivele victimelor cu ransomware vor bani. Ei au tendința de a stabili răscumpărările în criptomonede, din cauza naturii lor anonime și nedetectabile. Atunci când o persoană este vizată, răscumpărarea poate fi de sute sau mii de dolari SUA. Campaniile ransomware operate de om solicită adesea milioane de dolari SUA.
  • Victimele ar trebui să raporteze atacurile cu ransomware la autoritățile de aplicare a legii locale sau federale. În Statele Unite ale Americii, acestea sunt filiala locală FBI, IC3 sau Serviciul Secret. Experții în securitate și reprezentanții autorităților de aplicare a legii recomandă ca victimele să nu plătească răscumpărările; dacă ați plătit deja, contactați imediat banca și autoritățile locale. Este posibil ca banca dvs. să poată bloca plata dacă ați plătit cu un card de credit.

Urmăriți Microsoft Security