Ransomware – jak przebiega atak, czy płacić okup i jak się zabezpieczyć
Jak przebiega atak
- WejścieKliknięcie w wiadomość phishingową, wykradzione hasło do dostępu zdalnego albo luka w usłudze wystawionej do internetu. Rzadko jest to wyrafinowane włamanie – zwykle otwarte drzwi.
- Utrwalenie dostępuNapastnik zakłada sobie drogę powrotu, żeby nie stracić dostępu po restarcie czy zmianie hasła.
- RozpoznanieMapowanie sieci, szukanie serwerów plików, baz danych i systemu kopii zapasowych. Ten etap trwa najdłużej i jest najlepiej widoczny dla kogoś, kto patrzy.
- Przejęcie uprawnieńZdobycie konta administratora domeny. Od tego momentu napastnik ma w firmie te same możliwości co dział IT.
- Wyniesienie danychKopia dokumentów, umów i danych osobowych wychodzi na zewnątrz. To materiał do szantażu, niezależny od szyfrowania.
- Sabotaż kopii i szyfrowanieUsunięcie punktów przywracania, wyłączenie ochrony, dopiero potem szyfrowanie – najczęściej w nocy z piątku na sobotę albo przed dniem wolnym.
Od szyfrowania do potrójnego wymuszenia
| Model | Na czym polega | Czy kopia zapasowa wystarczy |
|---|---|---|
| Szyfrowanie | Dane zaszyfrowane, okup za klucz | Tak – sprawna kopia rozwiązuje problem |
| Podwójne wymuszenie | Dane najpierw wyniesione, potem zaszyfrowane. Groźba publikacji | Nie – kopia przywraca działanie, ale nie cofa wycieku |
| Potrójne wymuszenie | Dodatkowa presja: kontakt z klientami i kontrahentami ofiary, zgłoszenie sprawy do organu, atak blokujący usługi | Nie – problem przenosi się na relacje i obowiązki prawne |
Ta zmiana ma konkretną konsekwencję. Firma z dobrą kopią zapasową odzyska działanie, ale jeśli dane wyszły na zewnątrz, ma na głowie naruszenie ochrony danych osobowych, obowiązek zgłoszenia i możliwe zawiadomienie osób, których dane dotyczą. Kopia zapasowa przestała być odpowiedzią na całość problemu – pozostała odpowiedzią na jego najdroższą część.
Dlaczego kopie zapasowe są pierwszym celem
Napastnik wie, że firma z działającą kopią nie zapłaci. Dlatego zanim cokolwiek zaszyfruje, szuka systemu kopii i go niszczy – kasuje punkty przywracania, usuwa zadania, skraca retencję do zera. Ma do tego uprawnienia administratora, które właśnie zdobył.
- Kopia w tej samej domenie. Konto administratora otwiera ją tak samo jak resztę.
- Migawki na macierzy produkcyjnej. Znikają razem z macierzą, jednym poleceniem.
- Synchronizacja do chmury. Zaszyfrowane pliki wypierają zdrowe wersje w kilka minut.
- Dysk zewnętrzny podpięty na stałe. Dla napastnika to kolejny wolumin do zaszyfrowania.
- Niezmienna. Nie da się jej usunąć ani nadpisać przed upływem zadanego okresu, także z uprawnieniami administratora.
- Poza domeną. System kopii ma własne poświadczenia, nieużywane nigdzie indziej.
- Odłączona albo poza siedzibą. Nośnik niedostępny z sieci produkcyjnej.
- Przetestowana. Odtworzenie sprawdzone w tym kwartale, nie „kiedyś”.
Szczegóły w haśle backup – tam zasada 3-2-1 i parametry RTO oraz RPO.
Czy płacić okup
To pytanie zadaje sobie zarząd w pierwszej dobie i zwykle pod ogromną presją. Decyzja należy do firmy, ale warto ją podejmować, znając konsekwencje, a nie tylko obietnicę napastnika.
- Zapłata nie gwarantuje odzyskania danych. Otrzymany klucz bywa wadliwy lub odszyfrowuje część zbiorów. Proces i tak trwa dniami.
- Zapłata nie cofa wycieku. Obietnica usunięcia wykradzionych danych jest niesprawdzalna – nie ma sposobu, by ją zweryfikować.
- Zapłata nie zwalnia z obowiązków. Naruszenie ochrony danych osobowych zgłasza się niezależnie od tego, czy okup został zapłacony.
- Zapłata oznacza powrót. Firma, która zapłaciła, trafia na listę celów sprawdzonych.
- Transakcja bywa ryzykowna prawnie. Środki mogą trafić do podmiotu objętego sankcjami – to zagadnienie dla prawnika, nie dla działu IT.
Nie jesteśmy kancelarią i nie doradzamy w tej sprawie. Naszą rolą jest doprowadzenie firmy do stanu, w którym to pytanie nie musi paść – czyli do sprawnej, przetestowanej kopii poza zasięgiem napastnika.
Pierwsze godziny po ataku
Najczęstszy błąd w godzinie zero to odtwarzanie danych, zanim ktokolwiek ustalił, którędy napastnik wszedł. Przywrócenie systemu przy otwartej drodze wejścia kończy się drugim szyfrowaniem, tym razem także świeżej kopii.
Gotowe pismo zgłoszeniowe i procedurę wewnętrzną przygotowuje narzędzie zgłoszenie incydentu – podaje też, do kogo i w jakim terminie należy się zwrócić.
Jak się zabezpieczyć
| Warstwa | Który etap ataku zatrzymuje | Uwagi |
|---|---|---|
| Uwierzytelnianie wieloskładnikowe | Wejście przez wykradzione hasło | Najtańsza i najskuteczniejsza pojedyncza zmiana |
| Aktualizacje usług dostępnych z internetu | Wejście przez lukę | Dostęp zdalny i urządzenia brzegowe w pierwszej kolejności |
| EDR na stacjach i serwerach | Utrwalenie dostępu i szyfrowanie | Zatrzymuje zachowanie, nie tylko znany plik |
| Monitorowanie | Rozpoznanie i przejęcie uprawnień | Etapy trwające najdłużej – tu jest realne okno na reakcję |
| Ograniczenie uprawnień | Przejęcie uprawnień | Konto administratora tylko do zadań administracyjnych, nigdy do poczty |
| Kopia niezmienna | Sabotaż kopii | Ostatnia linia obrony i jedyna, która działa po fakcie |
| Szkolenia i próbne kampanie | Wejście przez phishing | Cyklicznie, nie jednorazowo |
Żadna z tych warstw nie wystarcza sama. Ich sens polega na tym, że atak musi pokonać wszystkie po kolei, a każda daje czas na zauważenie, że coś się dzieje.
Ustawa o krajowym systemie cyberbezpieczeństwa wymaga planów ciągłości działania i planów odtworzenia – art. 8 ust. 1 pkt 2 lit. f – oraz objęcia systemu monitorowaniem w trybie ciągłym – lit. g.
Ustawa przewiduje własny tryb i terminy zgłoszenia incydentu, odrębne od obowiązków wynikających z RODO, wraz ze wskazaniem właściwego adresata. Ponieważ adresat zależy od statusu podmiotu i etapu wdrażania przepisów, jego ustalenie przeprowadza nasze narzędzie zgłoszenia incydentu – podaje aktualnego odbiorcę i termin dla konkretnej sytuacji.
Niezależnie od tego, jeżeli atak dotknął dane osobowe, obowiązuje art. 33 ust. 1 RODO: zgłoszenie organowi nadzorczemu bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia. Przy wysokim ryzyku dla osób, których dane dotyczą, art. 34 nakłada obowiązek zawiadomienia także ich samych. Sama utrata dostępności danych jest naruszeniem – nie trzeba wycieku, żeby obowiązek powstał.
Ustawa o krajowym systemie cyberbezpieczeństwa; rozporządzenie 2016/679 (RODO).
Najczęstsze pytania
Czy antywirus wystarczy?
Nie. Klasyczny antywirus rozpoznaje znane pliki, a napastnicy używają narzędzi tworzonych pod konkretny cel i legalnych programów administracyjnych. Zatrzymuje je dopiero ochrona analizująca zachowanie, czyli EDR.
Mamy kopie, więc jesteśmy bezpieczni?
Tylko jeśli są niezmienne, poza domeną i przetestowane. Kopia dostępna z konta administratora ginie razem z danymi. Poza tym kopia nie chroni przed publikacją wykradzionych dokumentów.
Jak długo trwa powrót do działania?
Od dni do tygodni, zależnie od tego, czy przetestowano odtworzenie i czy istnieje plan kolejności przywracania. Firmy, które ćwiczyły, liczą to w dniach. Firmy, które nie ćwiczyły, w tygodniach.
Czy zgłaszać atak organom ścigania?
Tak, to przestępstwo. Zgłoszenie do organów ścigania jest odrębne od zgłoszenia naruszenia ochrony danych i od zgłoszenia incydentu – te trzy ścieżki biegną równolegle i żadna nie zastępuje pozostałych.
Czy małe firmy są celem?
Tak, i to częściej niż duże. Atakujący działają masowo, skanując internet w poszukiwaniu niezałatanych usług i słabych haseł. Wielkość firmy nie decyduje o tym, czy zostanie znaleziona.
Trzy pytania wystarczą na początek: czy kopia jest poza domeną, kiedy ostatnio ją odtwarzano i czy ktoś zauważyłby napastnika, zanim zacznie szyfrować.