Ransomware – jak przebiega atak, czy płacić okup i jak się zabezpieczyć

Ransomware to złośliwe oprogramowanie, które szyfruje dane firmy i żąda okupu za klucz odszyfrowujący. Nazwa myli, bo sugeruje problem z plikami. W rzeczywistości szyfrowanie jest ostatnim krokiem operacji, która trwała wcześniej dniami lub tygodniami – i przez cały ten czas dało się ją zatrzymać.
Co się dzieje z danymiSzyfrowanie, a coraz częściej także wyniesienie kopii na zewnątrz
Pierwszy cel napastnikaKopie zapasowe – kasuje je, zanim cokolwiek zaszyfruje
Najczęstsza droga wejściaPhishing, wykradzione hasło, niezałatana usługa dostępna z internetu
Podstawa prawnaCiągłość działania i monitorowanie – art. 8 ust. 1 pkt 2 lit. f i lit. g ustawy o KSC

Jak przebiega atak

  1. WejścieKliknięcie w wiadomość phishingową, wykradzione hasło do dostępu zdalnego albo luka w usłudze wystawionej do internetu. Rzadko jest to wyrafinowane włamanie – zwykle otwarte drzwi.
  2. Utrwalenie dostępuNapastnik zakłada sobie drogę powrotu, żeby nie stracić dostępu po restarcie czy zmianie hasła.
  3. RozpoznanieMapowanie sieci, szukanie serwerów plików, baz danych i systemu kopii zapasowych. Ten etap trwa najdłużej i jest najlepiej widoczny dla kogoś, kto patrzy.
  4. Przejęcie uprawnieńZdobycie konta administratora domeny. Od tego momentu napastnik ma w firmie te same możliwości co dział IT.
  5. Wyniesienie danychKopia dokumentów, umów i danych osobowych wychodzi na zewnątrz. To materiał do szantażu, niezależny od szyfrowania.
  6. Sabotaż kopii i szyfrowanieUsunięcie punktów przywracania, wyłączenie ochrony, dopiero potem szyfrowanie – najczęściej w nocy z piątku na sobotę albo przed dniem wolnym.

Od szyfrowania do potrójnego wymuszenia

Model Na czym polega Czy kopia zapasowa wystarczy
Szyfrowanie Dane zaszyfrowane, okup za klucz Tak – sprawna kopia rozwiązuje problem
Podwójne wymuszenie Dane najpierw wyniesione, potem zaszyfrowane. Groźba publikacji Nie – kopia przywraca działanie, ale nie cofa wycieku
Potrójne wymuszenie Dodatkowa presja: kontakt z klientami i kontrahentami ofiary, zgłoszenie sprawy do organu, atak blokujący usługi Nie – problem przenosi się na relacje i obowiązki prawne

Ta zmiana ma konkretną konsekwencję. Firma z dobrą kopią zapasową odzyska działanie, ale jeśli dane wyszły na zewnątrz, ma na głowie naruszenie ochrony danych osobowych, obowiązek zgłoszenia i możliwe zawiadomienie osób, których dane dotyczą. Kopia zapasowa przestała być odpowiedzią na całość problemu – pozostała odpowiedzią na jego najdroższą część.

Dlaczego kopie zapasowe są pierwszym celem

Napastnik wie, że firma z działającą kopią nie zapłaci. Dlatego zanim cokolwiek zaszyfruje, szuka systemu kopii i go niszczy – kasuje punkty przywracania, usuwa zadania, skraca retencję do zera. Ma do tego uprawnienia administratora, które właśnie zdobył.

Kopie, które w tym scenariuszu nie pomogą

  • Kopia w tej samej domenie. Konto administratora otwiera ją tak samo jak resztę.
  • Migawki na macierzy produkcyjnej. Znikają razem z macierzą, jednym poleceniem.
  • Synchronizacja do chmury. Zaszyfrowane pliki wypierają zdrowe wersje w kilka minut.
  • Dysk zewnętrzny podpięty na stałe. Dla napastnika to kolejny wolumin do zaszyfrowania.
Kopia, która ratuje firmę

  • Niezmienna. Nie da się jej usunąć ani nadpisać przed upływem zadanego okresu, także z uprawnieniami administratora.
  • Poza domeną. System kopii ma własne poświadczenia, nieużywane nigdzie indziej.
  • Odłączona albo poza siedzibą. Nośnik niedostępny z sieci produkcyjnej.
  • Przetestowana. Odtworzenie sprawdzone w tym kwartale, nie „kiedyś”.

Szczegóły w haśle backup – tam zasada 3-2-1 i parametry RTO oraz RPO.

Czy płacić okup

To pytanie zadaje sobie zarząd w pierwszej dobie i zwykle pod ogromną presją. Decyzja należy do firmy, ale warto ją podejmować, znając konsekwencje, a nie tylko obietnicę napastnika.

Co trzeba wiedzieć przed decyzją

  • Zapłata nie gwarantuje odzyskania danych. Otrzymany klucz bywa wadliwy lub odszyfrowuje część zbiorów. Proces i tak trwa dniami.
  • Zapłata nie cofa wycieku. Obietnica usunięcia wykradzionych danych jest niesprawdzalna – nie ma sposobu, by ją zweryfikować.
  • Zapłata nie zwalnia z obowiązków. Naruszenie ochrony danych osobowych zgłasza się niezależnie od tego, czy okup został zapłacony.
  • Zapłata oznacza powrót. Firma, która zapłaciła, trafia na listę celów sprawdzonych.
  • Transakcja bywa ryzykowna prawnie. Środki mogą trafić do podmiotu objętego sankcjami – to zagadnienie dla prawnika, nie dla działu IT.

Nie jesteśmy kancelarią i nie doradzamy w tej sprawie. Naszą rolą jest doprowadzenie firmy do stanu, w którym to pytanie nie musi paść – czyli do sprawnej, przetestowanej kopii poza zasięgiem napastnika.

Pierwsze godziny po ataku

Godzina 0IzolacjaOdłączyć zainfekowane maszyny od sieci. Nie wyłączać ich – pamięć zawiera ślady
Pierwsze godzinyOcena zasięguCo zaszyfrowane, co wyniesione, czy kopie przetrwały, którędy weszli
Do dobyDecyzje i zgłoszeniaPowiadomienie zarządu, zgłoszenie organom, zabezpieczenie zapisów zdarzeń
Do 72 godzinObowiązek z RODOZgłoszenie naruszenia, jeśli dotyczyło danych osobowych
PóźniejOdtworzenie i wnioskiPowrót z czystej kopii, zamknięcie drogi wejścia, zmiana wszystkich haseł

Najczęstszy błąd w godzinie zero to odtwarzanie danych, zanim ktokolwiek ustalił, którędy napastnik wszedł. Przywrócenie systemu przy otwartej drodze wejścia kończy się drugim szyfrowaniem, tym razem także świeżej kopii.

Gotowe pismo zgłoszeniowe i procedurę wewnętrzną przygotowuje narzędzie zgłoszenie incydentu – podaje też, do kogo i w jakim terminie należy się zwrócić.

Jak się zabezpieczyć

Warstwa Który etap ataku zatrzymuje Uwagi
Uwierzytelnianie wieloskładnikowe Wejście przez wykradzione hasło Najtańsza i najskuteczniejsza pojedyncza zmiana
Aktualizacje usług dostępnych z internetu Wejście przez lukę Dostęp zdalny i urządzenia brzegowe w pierwszej kolejności
EDR na stacjach i serwerach Utrwalenie dostępu i szyfrowanie Zatrzymuje zachowanie, nie tylko znany plik
Monitorowanie Rozpoznanie i przejęcie uprawnień Etapy trwające najdłużej – tu jest realne okno na reakcję
Ograniczenie uprawnień Przejęcie uprawnień Konto administratora tylko do zadań administracyjnych, nigdy do poczty
Kopia niezmienna Sabotaż kopii Ostatnia linia obrony i jedyna, która działa po fakcie
Szkolenia i próbne kampanie Wejście przez phishing Cyklicznie, nie jednorazowo

Żadna z tych warstw nie wystarcza sama. Ich sens polega na tym, że atak musi pokonać wszystkie po kolei, a każda daje czas na zauważenie, że coś się dzieje.

Co mówią przepisy

Ustawa o krajowym systemie cyberbezpieczeństwa wymaga planów ciągłości działania i planów odtworzenia – art. 8 ust. 1 pkt 2 lit. f – oraz objęcia systemu monitorowaniem w trybie ciągłym – lit. g.

Ustawa przewiduje własny tryb i terminy zgłoszenia incydentu, odrębne od obowiązków wynikających z RODO, wraz ze wskazaniem właściwego adresata. Ponieważ adresat zależy od statusu podmiotu i etapu wdrażania przepisów, jego ustalenie przeprowadza nasze narzędzie zgłoszenia incydentu – podaje aktualnego odbiorcę i termin dla konkretnej sytuacji.

Niezależnie od tego, jeżeli atak dotknął dane osobowe, obowiązuje art. 33 ust. 1 RODO: zgłoszenie organowi nadzorczemu bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia. Przy wysokim ryzyku dla osób, których dane dotyczą, art. 34 nakłada obowiązek zawiadomienia także ich samych. Sama utrata dostępności danych jest naruszeniem – nie trzeba wycieku, żeby obowiązek powstał.

Ustawa o krajowym systemie cyberbezpieczeństwa; rozporządzenie 2016/679 (RODO).

Najczęstsze pytania

Czy antywirus wystarczy?

Nie. Klasyczny antywirus rozpoznaje znane pliki, a napastnicy używają narzędzi tworzonych pod konkretny cel i legalnych programów administracyjnych. Zatrzymuje je dopiero ochrona analizująca zachowanie, czyli EDR.

Mamy kopie, więc jesteśmy bezpieczni?

Tylko jeśli są niezmienne, poza domeną i przetestowane. Kopia dostępna z konta administratora ginie razem z danymi. Poza tym kopia nie chroni przed publikacją wykradzionych dokumentów.

Jak długo trwa powrót do działania?

Od dni do tygodni, zależnie od tego, czy przetestowano odtworzenie i czy istnieje plan kolejności przywracania. Firmy, które ćwiczyły, liczą to w dniach. Firmy, które nie ćwiczyły, w tygodniach.

Czy zgłaszać atak organom ścigania?

Tak, to przestępstwo. Zgłoszenie do organów ścigania jest odrębne od zgłoszenia naruszenia ochrony danych i od zgłoszenia incydentu – te trzy ścieżki biegną równolegle i żadna nie zastępuje pozostałych.

Czy małe firmy są celem?

Tak, i to częściej niż duże. Atakujący działają masowo, skanując internet w poszukiwaniu niezałatanych usług i słabych haseł. Wielkość firmy nie decyduje o tym, czy zostanie znaleziona.

Sprawdź, czy przetrwałbyś taki atak

Trzy pytania wystarczą na początek: czy kopia jest poza domeną, kiedy ostatnio ją odtwarzano i czy ktoś zauważyłby napastnika, zanim zacznie szyfrować.

Porozmawiajmy o zabezpieczeniach Zbuduj procedurę backupu

Powiązane pojęcia i narzędzia