מדינות לאום מגבירות התקפות הרסניות המשתמשות בתוכנות כופר ותוכנות ניקוי. מה ניתן לעשות כדי לנהל את הסיכון?

ב2017, יריבים הקשורים לרוסיה פתחה במתקפה שנודעה מאוחר יותר בשם NotPetya, כחלק מקמפיין מתמשך נגד אוקראינה. מחופש להיראות כמו ה כופרת Petya, ההשלכות של מתקפת הסייבר ההרסנית היו הרס, ולא רווח כספי. הנזק שנגרם מכלי המגב חרג הרבה מעבר ליעדו, ופגע בחברות ברחבי אירופה ומחוצה לה.

כמעט עשור לאחר מכן, מגבונים ותוכנות כופר הופכים לכלי מפתח עבור תוקפים של מדינות לאום לעצור שירותים קריטיים ולגרום לשיבושים.

2021 צינור קולוניאלי אירוע זה הוא דוגמה מצוינת לנזק שיכול להיגרם כתוצאה מסוג זה של התקפה. מיוחס ל-DarkSide - קבוצה עם קישורים רוסיים — ההתקפה אילצה את סגירת צינור הדלק הגדול ביותר בארה"ב, מה שגרם למחסור נרחב בדלק.

בשנת 2021, צפון קוריאה יריבים הקשורים לממשלה ביצעו את מתקפות הכופר במאווי נגד בתי חולים ומרכזי אבחון, במטרה לייצר הכנסות ולגרום לכאוס.

המצב הגיאופוליטי המחמיר, כולל מלחמת רוסיה-אוקראינה הסכסוך באיראן מוסיפים לאיום, עם חששות גוברים מהתקפות הרסניות מצד יריבים המקושרים למדינות עוינות כמו סין, רוסיה, איראן וצפון קוריאה (CRINK).

זה הוביל את סוכנויות הביטחון הלאומיות ל הוציא אזהרות, כאשר המרכז הלאומי לאבטחת סייבר בבריטניה (NCSC) מפרט כלים שיסייעו לעסקים להפחית את הסיכון.

מה חברות יכולות לעשות כדי להתמודד עם בעיה הולכת וגוברת זו?

האבולוציה של תוכנות הכופר

אין ספק בסיכון של התקפות של מדינות לאום תוך שימוש ransomware כחלק ממטרות גיאופוליטיות הולך וגדל. טרייסי האנן-ג'ונס, מנהלת ייעוץ אבטחת מידע ב-UBDS Digital, מאמינה שהגבול בין פשעי סייבר לגיאופוליטיקה "מעולם לא היה דק יותר".

מה שהיה בעבר נחלתן של כנופיות פשע בעלות מוטיבציה כלכלית התפתח ל"מכשיר מתוחכם של כוח המדינה", לדברי האנן-ג'ונס.

זה מראה שימוש בתוכנות כופר, תוכנות זדוניות ותקיפות סייבר הרסניות מעבר לסחיטה. "אלה כלי נשק של שיבוש גיאוגרפי, שנפרסים על ידי גורמים במדינות לאום כדי לערער את יציבותן של ממשלות, לשתק תשתיות וליצור כוח - מבלי שנורתה ירייה אחת", היא אומרת.

בעבר, התקפות כופר פעלו לפי היגיון צפוי: הצפנה, דרישה לתשלום ורווח.

מצב זה השתנה באופן דרמטי כאשר גורמים במדינות לאום - בעיקר אלה המקושרים לרוסיה, צפון קוריאה, סין ואיראן - אימצו והתאימו את אותן טכניקות, לעתים קרובות "עם מטרות הרבה מעבר לרווח כספי", אומרת האנן-ג'ונס.

ערעור אמון

גארי ברלט, מנהל טכנולוגיות ראשי במגזר הציבורי באילומיו, מסכים עם הניתוח של האנן-ג'ונס. במקרים מסוימים, התקפות נועדו לערער את אמון הציבור, ליצור חוסר יציבות תפעולית ולהפעיל לחץ כלכלי, אומר ברלט.

הוא מסביר כיצד קבוצות רבות של תוכנות כופר פועלות בסביבות בהן הן מקבלות הגנה עקיפה או אישור שבשתיקה מממשלות הרואות ערך אסטרטגי בפעילותן. "ההתכנסות הזו יוצרת אתגר עצום עבור המגינים שכבר אינם מתמודדים רק עם פעילות פלילית מבודדת."

הבעיה כעת היא איומים הנמצאים ב"אזור אפור" בין התקפות בעלות מניעים כלכליים לבין פעולות הקשורות למדינות, לדברי בארלט. "קבוצות כופר מתנהגות יותר ויותר כשליחים, מכוונות נגד יריבים זרים או תורמות למאמצי ערעור יציבות רחבים יותר."

יחד עם זאת, קשה לזהות את מבצעי הפשע, משום שפעולות סייבר מתוכננות במכוון לספק לפושעים הכחשה סבירה. "מתקפה עשויה להיראות ממניע כלכלי במבט ראשון, אך התזמון המבצעי, בחירת המטרה או ההשפעה הרחבה יותר עשויים לרמוז על כוונה אסטרטגית שמתחתיה", מסביר ברלט.

אופורטוניסטי לעומת אסטרטגי

התקפות מצד מדינות לאום יכולות להיות אסטרטגיות או אופורטוניסטיות. כסף הוא לעתים קרובות מניע להתקפות מצד מדינות לאום, כמו אלו שבוצעו על ידי צפון קוריאה.

"לא נדיר לראות יריבים של מדינות לאום "מנצלים חוסר ביטחון דיגיטלי כדי לייצר הכנסות בלתי חוקיות", אומר ג'יימי מולס, מנהל טכני בכיר ב-ExtraHop. "על ידי שיתוף פעולה עם ארגוני פושעי סייבר, מדינות פורסות תוכנות כופר ומנצלות פגיעויות בשרשרת האספקה. חילוץ כספי זה מאפשר למשטרים לעקוף סנקציות בינלאומיות ולממן פעולות מודיעין 'מחוץ לספר'."

הזדמנויות יכולות לפעמים לשחק תפקיד, כאשר הסכסוך באיראן מאפשר למדינות כמו רוסיה לעוף מתחת לרדאר.

בינתיים, תוקפים בחסות מדינה מנצלים לעיתים את המערכת האקולוגית של פשעי סייבר כדי להסתיר את אשמתם במתקפות, אומר אנדרו ברנדט, מפקד אירועי מודיעין איומים ראשי ב-Huntress. "למה לבזבז זמן על פיתוח תוכנות זדוניות בהתאמה אישית כשאפשר פשוט לקחת את קוד המקור שדלף מ..." Gh0stRAT ולהשתמש בזה במקום זאת?"

סיכון שרשרת אספקה ​​ותשתיות קריטיות

הסיכון הולך וגדל ככל ששרשראות האספקה ​​הופכות מקושרות יותר דיגיטלית, מה שגורם להן יורשות נקודות כשל חדשות שתוקפים מנצלים במהירות. פושעי סייבר מנצלים לרעה באופן שגרתי תצורות שגויות, ממשקי API לא מאובטחים ואימות חלש כדי לקבל גישה ראשונית לפני שהם עוברים לרוחב לעבר מערכות קריטיות, על פי בארלט מאילומיו.

קבוצות כופר יודעות גם ששיבושים בשרשראות האספקה ​​יכולים להיות מזיקים ורווחיים הרבה יותר מגניבת נתונים. "אפילו שיבושים קצרי מועד יכולים להשפיע על שרשראות האספקה ​​הגלובליות, במיוחד בסביבות ייצור של "Just-in-Time" שבהן עיכובים מתקדמים במהירות במורד הזרם", אומר ברלט.

ככל שאיום זה גדל, מודלים מסורתיים של אבטחה עלולים להתקשות, משום שהם בנויים עבור אירועים, ולא עבור קמפיינים הנתמכים על ידי המדינה.

מודלים של אבטחה בנויים לעתים קרובות סביב "גישה מבוססת היקפי", לדברי בארלט. "צוותי אבטחה חושבים במונחים בינאריים על האם תוקף חדר או לא, כלומר לעתים קרובות הם לא מצליחים להתחשב במה שקורה לאחר מכן. זה יוצר ציפיות לא מציאותיות שכל פריצה ניתנת למניעה."

עם זאת, כאשר תוקפים פורצים את ההיקף, הם לעתים קרובות נעים לרוחב על פני מערכות, מה שמגביר את הגישה וגורם לשיבושים נרחבים. "על ידי התמקדות יתרה בהיקף, ארגונים למעשה מגנים על גבול סופי בעוד שגורמי כופר פועלים בחופשיות בתוכו לאחר שהם עוברים אותו", מסביר ברלט.

הוא אומר את יגואר לנד רובר ותקיפות קמעונאיות בשנה שעברה עקבו אחר דפוס זה. "התוקפים פרצו לרשתות, כיוונו למערכות קריטיות לשירותים ולתפעול וגנבו מידע רגיש."

הגבל את ההשפעה

ככל שקווי התקיפה ממשיכים להיטשטש, חשוב להבטיח חשיבה של חוסן, מודעות חוצת מגזרים, נראות שרשרת האספקה ​​ואחריות ברמת ההנהלה. מסגרות כגון ISO 27001 יכול לספק בסיס לניהול סיכונים על רקע איומים גוברים.

עם הגאות באיום מצד מדינות לאום על רקע שיבושים גיאופוליטיים ברחבי העולם, בארלט מאמין שחברות - במיוחד אלו הפועלות במגזרים קריטיים - צריכות לשחרר את רעיון המניעה המוחלטת ולהתמקד במקום זאת בהגבלת ההשפעה של תוכנות כופר באמצעות בלימת פרצות.

"אסטרטגיה של בלימה תחילה מאלצת תוקפים להאט, מה שמקשה עליהם להישאר חבויים ולנוע בין מערכות שונות", הוא מסביר. "חשוב מכך, היא מאלצת תוקפים לשנות את הטכניקות והנהלים שלהם, מה שנותן לצוותי אבטחה סיכוי טוב בהרבה לזהות, להגיב ולהתאושש מהתקפות."

האנן-ג'ונס מ-UBDS Digital סבורה שהמוקד צריך להיות על חוסן על פני מניעה. "אף ארגון לא יכול להבטיח שלא יותקף, לכן המוקד חייב לעבור לחוסן: היכולת לזהות, להגיב ולהתאושש עם תכנון איתן של המשכיות עסקית והתאוששות מאסון."

היערכות לתגובה לאירועים היא המפתח, כולל תוכניות מתורגלות עם "נתיבי הסלמה ברורים ופרוטוקולי תקשורת כדי להפחית משמעותית את ההשפעה של מתקפה מוצלחת", אומר האנן-ג'ונס.

היא מייעצת שארגונים צריכים גם לתת עדיפות לשילוב מודיעין איומים. "משמעות הדבר היא להתקדם מעבר להתראות אבטחה גנריות ולצרוך מודיעין איומים ספציפי למגזר, בהקשר גיאופוליטי, כדי להבין אילו גורמי איום פעילים, את הטקטיקות שלהם ואת מטרותיהם לניהול סיכונים פרופורציונלי."

הרחב את הידע שלך

פודקאסט: פישינג לצרות עונה 01 פרק 02: אבטחת מערכות ושירותים ציבוריים

בלוג: איומי סייבר בתקופה של מתיחות גוברת במזרח התיכון: למה יכולים מנהלי מערכות מידע בבריטניה לצפות

בלוג: גורם החוסן: פירוק מתקפת הכופרה של BridgePay