
Ransomware je ena bolj znanih oblik kibernetskih napadov. Ime je precej zgovorno: “ransom” pomeni odkupnina. Pri ransomware napadu napadalec poskuša žrtvi onemogočiti dostop do podatkov ali sistemov in nato zahteva plačilo v zameno za njihovo obnovitev oziroma domnevno odstranitev omejitve.
Ransomware je zlonamerna programska oprema, katere cilj je običajno šifriranje podatkov ali onemogočanje dostopa do sistemov. Napadalec nato zahteva odkupnino. Sodobni napadi pogosto vključujejo tudi krajo podatkov in grožnjo z njihovo objavo.
Kako ransomware deluje?
Predstavljajmo si podjetje, ki ima na strežniku več let dokumentov, pogodb, računov in projektov. Nekega jutra zaposleni ugotovijo, da datotek ne morejo več odpreti. Namesto dokumenta jih pričaka sporočilo napadalca. Podatki so bili šifrirani in za ključ oziroma obnovitev dostopa je zahtevana odkupnina. To je klasičen scenarij ransomware napada. Pomembno pa je razumeti, da šifriranje pogosto ni edini problem.
Double extortion
Pri sodobnih napadih lahko napadalci podatke najprej ukradejo, nato pa jih še šifrirajo. Žrtvi tako ne grozi samo izguba dostopa do podatkov, ampak tudi njihova objava. To imenujemo double extortion oziroma dvojno izsiljevanje. Napadalec lahko na primer zahteva plačilo in zagrozi, da bo ukradene dokumente, podatke strank ali druge informacije objavil, če odkupnine ne bo plačane.
Kako pride ransomware v sistem?
Ransomware nima samo ene vstopne poti. Napad se lahko začne s phishing sporočilom, ukradenim uporabniškim računom, ranljivostjo v programski opremi, napačno konfigurirano storitvijo ali drugim načinom pridobitve dostopa. Zato ransomware pogosto ni samo zgodba o eni zlonamerni datoteki. Ko napadalec pridobi začetni dostop, lahko poskuša raziskati okolje, pridobiti dodatne privilegije, doseči druge sisteme in šele nato izvesti glavni del napada.
Zakaj so varnostne kopije tako pomembne?
Dobra varnostna kopija lahko v primeru ransomware napada pomeni razliko med katastrofo in neprijetnim delovnim dnem. Ampak samo beseda “backup” še ne pomeni, da smo varni. Če je varnostna kopija vedno povezana z istim sistemom, jo lahko napadalec prav tako izbriše ali šifrira. Zato je pomembno razmišljati o ločenih, zaščitenih in preverjenih varnostnih kopijah ter predvsem o tem, ali jih lahko dejansko obnovimo. Backup, ki ga nikoli nismo preizkusili, je bolj upanje kot načrt.
Ali je treba odkupnino plačati?
To ni preprosta tehnična odločitev. Plačilo ne zagotavlja, da bomo dobili delujoč ključ, da bodo vsi podatki obnovljeni ali da ukradeni podatki ne bodo objavljeni. Poleg tega lahko plačilo financira nadaljnje delovanje kriminalnih skupin. Pri resničnem incidentu je zato pomembno vključiti strokovnjake, pristojne službe in po potrebi organe pregona ter najprej ugotoviti obseg incidenta.
Kako zmanjšamo tveganje?
Najboljša zaščita se začne še preden se napad zgodi. Pomembni so:
- redno posodabljanje sistemov,
- večfaktorska avtentikacija,
- omejevanje uporabniških privilegijev,
- segmentacija omrežja,
- spremljanje nenavadnega vedenja,
- izobraževanje uporabnikov in
- predvsem dobre varnostne kopije.
Noben ukrep sam po sebi ni čarobna rešitev. Ransomware ni samo problem “zaklenjenih datotek”. Lahko pomeni izgubo dostopa, krajo podatkov, prekinitev poslovanja, finančno škodo in izgubo zaupanja. Zato je najboljši trenutek za razmišljanje o ransomware napadu preden se ta zgodi.
Pogosto zastavljena vprašanja
Ali antivirus prepreči ransomware?
Lahko pomaga pri prepoznavanju in blokiranju nekaterih groženj, vendar sam po sebi ne zagotavlja popolne zaščite.
Ali backup popolnoma reši problem?
Ne. Dobra varnostna kopija lahko bistveno zmanjša posledice, vendar je pomembno, da je zaščitena pred napadalcem in da smo preverili njeno obnovitev.
Ali je plačilo odkupnine zagotovilo, da dobimo podatke nazaj?
Ne. Plačilo ne zagotavlja uspešne obnovitve ali tega, da bodo ukradeni podatki izbrisani oziroma neobjavljeni.


