Przejdź do treści
← Złośliwe oprogramowanie i ukryty internet

Lekcja 3 z 7 · 8 min

Ransomware: dlaczego kopie zapasowe wygrywają z płaceniem

Ransomware blokuje lub kradnie Twoje pliki i odsprzedaje Ci je z powrotem. Zrozum, jak działa, dlaczego płacenie to hazard i jaki nawyk tworzenia kopii zapasowych odbiera mu siłę.

Ransomware to złośliwe oprogramowanie, które bierze jako zakładnika coś, co cenisz, i żąda zapłaty za zwrot. Klasyczny ransomware szyfruje pliki, zamieniając rodzinne zdjęcia, dokumenty klientów czy cały serwer plików firmy w nieczytelne dane, a potem wyświetla notatkę z instrukcją zapłaty, zwykle w kryptowalucie, w zamian za klucz deszyfrujący. MITRE ATT&CK klasyfikuje to zachowanie jako „dane zaszyfrowane w celu wywołania skutków”: szyfrowanie niczego tu nie chroni, służy tylko odebraniu Ci dostępu.

Jak przebiega atak

Ransomware rzadko pojawia się znikąd. Amerykańska Cybersecurity and Infrastructure Security Agency (CISA) opisuje typowe punkty wejścia w swoim przewodniku #StopRansomware: e-maile phishingowe, skradzione lub słabe hasła do zdalnego dostępu oraz niezałatane luki w systemach wystawionych do internetu. Na komputerze osobistym pierwszym krokiem jest zwykle trojan lub złośliwy plik do pobrania. Gdy atakujący są już w środku, często poświęcają czas na rozpoznanie, wyłączanie kopii zapasowych, do których mają dostęp, i kopiowanie cennych danych, zanim uruchomią szyfrowanie, które ofiara wreszcie zauważa.

Podwójne wymuszenie: najpierw kradzież, potem blokada

Kopie zapasowe sprawiły, że ransomware stał się mniej opłacalny, więc grupy przestępcze się dostosowały. Wiele z nich kopiuje teraz dane na zewnątrz przed zaszyfrowaniem, a potem grozi ich publikacją, jeśli ofiara odmówi zapłaty. CISA nazywa to podwójnym wymuszeniem. Zmienia to rachunek zarówno dla firm, jak i osób prywatnych: dobra kopia zapasowa przywraca pliki, ale nie cofa wycieku. Dlatego wychodząca część ataku ma takie samo znaczenie jak szyfrowanie, a duże lub nietypowe wysyłki danych z komputera to istotny sygnał ostrzegawczy.

Dlaczego płacenie to hazard

CISA i FBI odradzają płacenie okupu. Zapłata nie gwarantuje działającego klucza deszyfrującego, narzędzia dostarczane przez przestępców bywają powolne lub wadliwe, a kopia skradzionych danych i tak może później zostać sprzedana lub opublikowana. Płacąc, finansujesz też kolejny atak i oznaczasz się jako ktoś, kto jest skłonny płacić. Mogą też istnieć ryzyka prawne, zależnie od tego, kto otrzymuje pieniądze. Zanim rozważysz cokolwiek innego, sprawdź projekt No More Ransom, współpracę organów ścigania i firm bezpieczeństwa, która publikuje darmowe narzędzia deszyfrujące dla rodzin ransomware, których szyfrowanie zostało złamane.

Zasada kopii zapasowych 3-2-1

Nic nie osłabia ransomware tak jak kopia zapasowa poza zasięgiem atakującego. Sprawdzona zasada 3-2-1, zalecana w wytycznych CISA dotyczących kopii zapasowych, jest łatwa do zapamiętania:

  • 3 kopie ważnych danych: oryginał i dwie kopie zapasowe.
  • 2 różne rodzaje nośników, na przykład dysk zewnętrzny i usługa w chmurze.
  • 1 kopia przechowywana offline lub poza miejscem pracy, odłączona od komputera, żeby ransomware na Macu nie mógł jej również zaszyfrować.

Na Macu Time Machine na dysku zewnętrznym dobrze załatwia pierwszą część; odłączenie tego dysku po zakończeniu kopii utrzymuje go poza zasięgiem. Druga kopia w usłudze chmurowej, która przechowuje poprzednie wersje plików, pomaga, gdy synchronizowana kopia zostanie nadpisana zaszyfrowanymi plikami. A kopia zapasowa jest prawdziwa dopiero wtedy, gdy sprawdzisz odtwarzanie z niej: co kilka miesięcy wybierz jakiś plik i go przywróć.

SytuacjaZ dobrymi kopiami zapasowymiBez kopii zapasowych
Pliki zaszyfrowaneWyczyść, zainstaluj ponownie, odtwórz: godziny pracy, bez okupuZapłać i miej nadzieję albo strać pliki
Pliki również skradzionePliki odtworzone; wciąż trzeba zająć się wyciekiem (hasła, klienci, urzędy)Oba problemy naraz
Dysk z kopią był podłączony podczas atakuTa kopia też mogła zostać zaszyfrowana; ratuje Cię kopia offlineNie ma do czego wrócić

Co robią FileVault i synchronizacja w chmurze, a czego nie

Dwie funkcje Maca często są mylone z ochroną przed ransomware. FileVault szyfruje dysk, żeby złodziej, który ukradnie Maca, nie mógł go odczytać; nie robi nic przeciw ransomware działającemu na Twoim zalogowanym koncie, który widzi pliki odszyfrowane tak samo jak Ty. Usługi synchronizacji w chmurze, takie jak iCloud Drive, utrzymują pliki identyczne wszędzie, co oznacza, że zaszyfrowany plik może zostać zsynchronizowany na dobrą kopię na innych urządzeniach. Synchronizacja to nie kopia zapasowa. Pomaga historia wersji, w której usługa przez jakiś czas przechowuje wcześniejsze wersje każdego pliku, oraz prawdziwa kopia zapasowa, której synchronizacja nie dotyka.

Jak zmniejszyć szansę ataku

  • Aktualizuj macOS i aplikacje; wiele włamań ransomware zaczyna się od znanej, już załatanej luki.
  • Używaj unikalnych haseł i uwierzytelniania dwuskładnikowego, zwłaszcza do zdalnego dostępu i poczty.
  • Bądź podejrzliwy wobec załączników i linków, nawet od znajomych.
  • Nie instaluj pirackiego oprogramowania ani niezweryfikowanych narzędzi.
  • Wyłącz nieużywane usługi udostępniania, takie jak udostępnianie plików i zdalne logowanie.

W czym pomaga zapora sieciowa

Zapora nie odszyfruje plików, a FireAI nie usuwa ransomware. Może natomiast ograniczyć kroki wokół szyfrowania. Ransomware i narzędzia, które go dostarczają, zwykle muszą pobrać kolejne elementy i skontaktować się ze swoimi operatorami, a podwójne wymuszenie wymaga wysłania Twoich danych. FireAI pyta, zanim nieznana aplikacja się połączy, pokazuje na mapie świata, dokąd każda aplikacja wysyła dane, a tryby Paranoja i Atak ograniczają, co w ogóle może się łączyć. Jeśli podejrzewasz trwający atak, wyłącznik awaryjny jednym kliknięciem odcina Maca od internetu, podczas gdy Ty odłączasz kopie zapasowe i szukasz pomocy.

Jeśli do tego dojdzie

  • Odłącz komputer od sieci i odłącz wszystkie dyski z kopiami zapasowymi.
  • Nie usuwaj notatki z żądaniem okupu; zrób jej zdjęcie. Pomaga zidentyfikować rodzinę ransomware.
  • Sprawdź No More Ransom, czy jest darmowe narzędzie deszyfrujące.
  • Zgłoś to: w USA do Internet Crime Complaint Center (IC3) FBI, w innych krajach do krajowego organu ds. cyberprzestępczości.
  • Odtwórz dane z czystej kopii offline na świeżo zainstalowanym systemie.
  • Zmień hasła z czystego urządzenia, zwłaszcza jeśli dane mogły zostać skradzione.

Najważniejsze

  • Ransomware szyfruje lub kradnie pliki i żąda zapłaty; wiele grup robi teraz jedno i drugie (podwójne wymuszenie).
  • CISA i FBI odradzają płacenie: nie gwarantuje odzyskania danych i finansuje kolejne ataki.
  • Zasada 3-2-1 z jedną kopią offline to najskuteczniejsza obrona przed utratą plików.
  • Kopia zapasowa się liczy dopiero wtedy, gdy sprawdziłeś odtwarzanie z niej.

Sprawdź się

  1. 1. Co oznacza „podwójne wymuszenie” w atakach ransomware?

    • Okup podwaja się po terminie
    • Dane są kopiowane na zewnątrz przed zaszyfrowaniem, a atakujący grozi ich publikacją oprócz blokowania dostępu — Dobrze.
    • Dwa różne programy ransomware atakują jednocześnie
    • Ofiara musi zapłacić w dwóch walutach

    Przestępcy najpierw kradną dane, żeby nawet ofiary z dobrymi kopiami zapasowymi stanęły przed wyciekiem, co daje im drugi powód do zapłaty.

  2. 2. Dlaczego zasada 3-2-1 wymaga jednej kopii offline lub poza miejscem pracy?

    • Przechowywanie offline jest tańsze
    • Ransomware na komputerze może zaszyfrować każdą kopię, do której sięga, więc kopia poza zasięgiem przetrwa — Dobrze.
    • Usługi chmurowe nie pozwalają na kopie zapasowe
    • Przyspiesza to tworzenie kopii

    Dysk pozostawiony podłączony może zostać zaszyfrowany razem z oryginalnymi plikami. Odłączona kopia jest poza zasięgiem atakującego.

  3. 3. Zanim rozważysz zapłatę okupu, jakie darmowe źródło warto sprawdzić?

    • Wyszukiwarkę pod hasłem „zniżka na okup”
    • Projekt No More Ransom, który publikuje darmowe narzędzia deszyfrujące dla niektórych rodzin ransomware — Dobrze.
    • Czat pomocy technicznej atakującego
    • Gwarancję komputera

    No More Ransom, prowadzony z organami ścigania i firmami bezpieczeństwa, oferuje darmowe narzędzia deszyfrujące tam, gdzie szyfrowanie danej rodziny ransomware zostało złamane.

Wypróbuj to z FireAI

Zastosuj tę lekcję w praktyce na swoim Macu.

Źródła

Zastosuj to na swoim Macu

Wypróbuj wszystkie funkcje za darmo przez 17 dni, bez karty.

Pobierz na Maca Dokumentacja