sikkerhet

Løsepengeangrep øker – slik beskytter du deg

Seniorspesialist i informasjonssikkerhet Frank Haugnes i sikkerhetsselskapet Watchcom oppsummerer de viktigste punktene for å beskytte din bedrift mot løsepengevirus.

Løsepengeangrep skal ha økt med 25 prosent i første kvartal i år, sammenliknet med fjerde kvartal i fjor.
Løsepengeangrep skal ha økt med 25 prosent i første kvartal i år, sammenliknet med fjerde kvartal i fjor.

I det siste har vi sett en markant økning av trusler og angrep mot IT-systemer.

Løsepengeangrep alene har økt med 25 prosent i første kvartal i år, sammenliknet med fjerde kvartal i fjor, rapporterer forsikringsselskapet Beazley.

Sikkerhetsselskapet Coverware melder om utrolige 60 prosent økning i utbetalinger til cyberkriminelle bak tilsvarende angrep.

Løsepengeangrep er infeksjoner av skadevare typisk spredt med phishing e-post. NorSIS bekrefter i sin rapport «trusler og trender 2019-2020» at andelen norske bedrifter som har vært angrepet eller forsøkt angrepet med ondsinnede e-poster er 56 prosent.

Kjente kriminelle taktikker og teknikker

Hva er løsepengeangrep?

Løsepengeangrep omtales som ransomware, løsepengevirus, utpressingsprogramvare eller

gisselvare.

Denne typen skadelig programvare forhindrer eller begrenser offerets tilgang til egne data, enten ved å låse skjermen eller ved å kryptere filer. Kriminelle krever løsepenger for å få tilgang til egne filer igjen i bytte mot dekrypteringsnøkkel.

Kostnadene kan variere fra noen hundre dollar til tusenvis, og må vanligvis betales til angriperen i

kryptovalutaen Bitcoin.

Phishing-e-post benytter ofte en lenke eller et vedlegg kamuflert som innhold mottakeren stoler på. Straks vedlegget er lastet ned og åpnet kan cyberkriminelle ta over offerets maskin, spesielt dersom skadevaren har innebygde verktøy som lurer offeret til å gi administrativ tilgang, også kalt «social engineering tools».

Andre mer aggressive former for ransomware, som f.eks. NotPetya, utnytter sikkerhetshull for å infisere maskiner uten å lure brukere. Løsepengevirus kan også lastes ned på systemer når brukere besøker ondsinnede

eller kompromitterte nettsteder.

Rammeverket Mitre ATT&CK ble opprettet av Mitre i 2013 som et verktøy for å dokumentere angreps­taktikker og -teknikker basert på virkelige observasjoner. Denne oversikten har med tiden blitt en kjent kunnskapsbase for sikkerhetsbransjen for å forstå angripermodeller, metoder og mottiltak, og oversikten utvikler seg kontinuerlig med endringene i trussel­landskapet.

Rammeverket definerer angriperes taktikker og teknikker, og brukes som grunnlag for utvikling av spesifikke trusselmodeller og metoder. Målet med rammeverket er å bedre kunne detektere angrep eller kompromittering ved å illustrere hvilke handlinger en angriper kan ha tatt:

Hvordan kom angriperen seg inn? Hvordan beveger de seg rundt i IT-systemene?

Ved å gi svar på slike spørsmål kan rammeverket brukes til å identifisere huller i forsvaret, og prioritere dem basert på risiko.

Group-IB (globalt sikkerhetsselskap, red.anm.) har utarbeidet en Mitre ATT&CK-«mapping» av taktikker og teknikker som benyttes ved løsepengeangrep. Disse er oppført fra de vanligste (røde) til de minst vanlige (grønne), og er sammenkoblet med deres respektive ATT&CK-ID. Disse ID-ene finnes på MIitre ATT&CK-nettstedet sammen med ytterligere detaljer om individuelle TTP-er (tactics, techniques and procedures).

Eksempelvis viser mappingen her at de vanligste formene for initiell tilgang ved løsepenge­angrep er «Drive-by Compromise», «External Remote Services», og «Spearphishing Attachment» mens «Remote Desktop Protocol» og «Windows Admin Shares» er de to vanligste teknikkene for å spre seg rundt i nettverket.

På denne måten er det mulig å kartlegge hele prosessen til angrepet – fra initiell tilgang til slutteffekten.

Forebygging er beste forsvar

Cyberkriminelle utvikler stadig nye angrepsteknikker, derfor bør alle virksomheter anta at skadelig programvare kommer til å infiltrere virksomheten, og derfor begrense skaden det

kan føre til og samtidig øke responsevnen.

Ved å bruke en forsvar-i-dybden-strategi oppnår virksomheten beskyttelse med flere sikkerhets­tiltak i flere lag. Den grunnleggende tanken bak forsvar-i-dybden er at ingen enkelt menneskelig eller teknisk feil skal kunne lede til uønskede hendelser – dersom en eller flere av barrierene blir passert, skal andre barrierer kunne forhindre den uønskede hendelsen.

Vi snakker her om forsvar mot digitale trusler der det finnes lag av barrierer og sikkerhetstiltak, der overlappende sikkerhetstiltak er etablert hele vegen inn til kjernen av systemet. NSMs «Grunnprinsipper for IKT-sikkerhet» er et rammeverk med en forsvar-i-dybden-strategi.

En slik strategi øker muligheten til å oppdage skadelig programvare, og stoppe trusselen før den forårsaker reell skade. Angriperne forsøker å kommer seg forbi sikkerhetstiltakene ved å lure ansatte til å avsløre et passord eller klikke på et infisert vedlegg, via en phishing e-post, lenke eller et vedlegg kamuflert som innhold mottakeren stoler på eller «cracked» programvare lastet ned fra uoffisielle kilder.

  • Ansatte må trenes og bevisstgjøres på hva de bør gjøre når de mistenker svindel.
  • Beskytt mot skadevare ved å sjekke alle innkommende og utgående e-poster.
  • Beskytt endepunkter og nettverk. Brannmurer bør konfigureres til å blokkere tilgang til kjente ondsinnede IP-adresser ved å benytte nettverksbeskyttelse som detekterer og stopper kryptering dersom skadevare kommer inn i nettverket.
  • Oppdater alt, alltid. Skadevare benytter kjente sårbarheter for å komme seg inn i nettverk og systemer. Alle operativsystemer, programvare og fastvare må derfor kontinuerlig oppdateres, på alle enheter. For en mer proaktiv og strukturert tilnærming anbefaler vi et sentralisert patch-management-system.
  • Beskytt kritiske roller. Ingen brukere bør tildeles administrativ tilgang med mindre det er absolutt nødvendig. Ansatte med tilgang til administratorkontoer skal bare bruke dem når det er nødvendig. Når vanlige brukere ikke har rettigheter til å installere eller kjøre program­vare, forhindrer en at ikke-klarerte prosesser starter, hvilket begrenser en eventuell infeksjon.
  • Bruk sterk autentisering, dvs sterke passord og flerfaktorautentisering for tilgang.
  • Bruk «hvitelisting» og begrens hvilke programmer ansatte kjører.

Hvordan sikre forretningskontinuitet

Å ta regelmessige sikkerhetskopier er et av de viktigste tiltakene for å redusere skadene

påført av et mulig løsepengeangrep. Når en selv kan gjenopprette filer fra sikkerhetskopier

nøytraliserer det trusselen fra de kriminelle. Ta alltid sikkerhetskopier av alle data og

systemer.

Beskytt sikkerhetskopiene og lagre disse på separate fysiske enheter eller i en sikker og verifisert løsning for sky-backup. Sørg for at dere har rask tilgang til sikkerhetskopiene i en

nødssituasjon. Sjekk også sikkerhetskopiene regelmessig for å sikre at alle viktige data er lagret, at sikkerhetskopien ikke er skadet og at den kan gjenopprettes raskt.

Kontroller nettverket ved å gjennomføre en cybersikkerhetsrevisjon. Ved å teste nettverket

kan dere oppdage eventuelle svakheter og gjøre utbedringer i perimeterbeskyttelsen eller

inne i nettverket.

Hva gjør du når virksomheten er infisert?

Første bud er å ha en plan og bruke den når virksomheten blir rammet. Videre spredning begrenses ved å bryte nettverksforbindelsen til maskinen som er angrepet.

Dette må ikke forveksles med omstart av maskinen! Flere typer løsepengeangrep drar fordel av omstart for å få tilgang til filer eventuelt låst av operativsystemet. Alle brukere må isoleres fra nettverket for å hindre at sårbare maskiner utsettes for angrep. Slå av systemer som ikke har noen tilgjengelig sikkerhetsoppdatering.

Skadevaren fjernes ved å klargjøre verktøy på en maskin som ikke er infisert. Deretter kjøres samme verktøy på de infiserte maskinene. Når skadevaren er fjernet, kan eventuell tapt data

gjenopprettes fra en sikkerhetskopi.

Det er kritisk for virksomheten at data ikke går tapt, og sikkerhetskopier bør gjøres lett tilgjengelig, slik at brukerne raskt kan gjenopprette data. Hvis en ikke har sikkerhetskopiert alle filene, kan en i noen tilfeller ta i bruk verktøy for dekryptering av låste filer.

Nettstedet www.nomoreransom.org gir oversikt over dekrypteringsverktøy til ulike løsepengevirus. Klarer dere ikke å dekryptere filene selv, kan ofte en spesialist på gjenoppretting av data klare jobben.

Og sist, men ikke minst – aldri betal kriminelle.

Løsepengeangrep er kriminelt. Dersom ansatte, eller virksomheten, blir offer for et angrep, bør det aldri betales løsepenger. Det er ingen garanti for at en for får tilbake dataene, men utbetalte løsepenger oppmuntrer kriminelle til å fortsette sin virksomhet. Vi anbefaler på det sterkeste at hendelsen rapporteres til politiet.

Powered by Labrador CMS