Durante 2022, foram também descobertas modificações de ransomware multiplataforma que atraíram muita atenção dos analistas da Kaspersky. É o caso do Luna e do Black Basta. Os cibercriminosos tornaram-se ainda mais profissionais, com grupos como o BlackCat a melhorar e a aperfeiçoar as suas técnicas ao longo do ano. A situação geopolítica também está a ser explorada por alguns grupos de ransomware para promover os seus interesses, como o caso do ‘stealer’ Eternity, com os cibercriminosos a criar todo um ecossistema com uma nova variante do ransomware.
Para 2023, os peritos da Kaspersky apresentaram três tendências principais no desenvolvimento de ameaças de ransomware. A primeira refere-se à funcionalidade de auto-propagação ou uma imitação da mesma, com os Black Basta, LockBit e Play entre os exemplos mais significativos de ransomware que se propaga por si próprio.
Outra tendência emergente é a utilização abusiva de controladores para fins maliciosos. Algumas das vulnerabilidades dos controladores AV foram exploradas pelas famílias de ransomware AvosLocker e Cuba, sendo que a análise da Kaspersky mostra que até a indústria de jogos pode ser vítima deste tipo de ataque. Supostamente, o controlador anti-cheat Genshin Impact foi utilizado para eliminar a proteção de endpoint na máquina visada. Uma ameaça que também paira sobre vítimas de elevado perfil, como instituições governamentais em países europeus.
Por último, os especialistas da Kaspersky alertam para o facto de os maiores grupos de ransomware mundiais estarem a adotar código divulgado ou vendido por outros cibercriminosos para melhorar as funções do malware. Recentemente, o grupo LockBbit adotou, pelo menos, 25% do código Conti divulgado, e emitiu uma nova versão inteiramente baseada nele. Este tipo de iniciativas proporciona aos afiliados semelhanças e facilidades para trabalharem com famílias de ransomware com as quais já estavam habituados a trabalhar, podendo reforçar as suas capacidades ofensivas, o que deve ser tido em conta na estratégia de defesa das empresas.
"Os grupos de ransomware surpreendem-nos continuamente e nunca param de desenvolver as suas técnicas e procedimentos. O que temos vindo a observar ao longo do último ano e meio é que estão gradualmente a transformar os seus serviços em empresas de pleno direito. Este facto torna até os atacantes amadores bastante perigosos", afirma Dmitry Galov, investigador de segurança sénior da Equipa de Análise e Pesquisa Global da Kaspersky. "Por isso, para proteger a sua empresa e os seus dados pessoais, é muito importante manter os seus serviços de cibersegurança atualizados."
Para proteger a sua organização de ataques de ransomware, a Kaspersky recomenda as seguintes práticas:
- Mantenha sempre o software atualizado em todos os dispositivos que utiliza para evitar que os atacantes explorem vulnerabilidades e se infiltrem na sua rede.
- Concentre a sua estratégia de defesa na deteção de movimentos laterais e exfiltração de dados para a Internet. Preste especial atenção ao tráfego de saída para detetar as ligações dos cibercriminosos à sua rede. Configure cópias de segurança offline que os intrusos não possam adulterar. Certifique-se de que pode aceder-lhes rapidamente quando necessário ou em caso de emergência.
- Ativar a proteção contra ransomware para todos os pontos terminais. Existe uma ferramenta, a Kaspersky Anti-Ransomware Tool for Business, gratuita que protege computadores e servidores contra ransomware e outros tipos de malware, evita exploits e é compatível com soluções de segurança já instaladas.
- Instale soluções anti-APT e EDR, permitindo capacidades de descoberta e deteção avançadas de ameaças, investigação e correção atempada de incidentes. Fornecer à sua equipa SOC acesso à mais recente inteligência de ameaças e atualizá-la regularmente com formação profissional. Todos os itens acima estão disponíveis na estrutura do Kaspersky Expert Security.
- Forneça à sua equipa SOC acesso à mais recente inteligência contra ameaças (TI). O Portal de Inteligência contra Ameaças Kaspersky é um ponto único de acesso à TI Kaspersky, fornecendo dados de ciberataques e conhecimentos recolhidos pela nossa equipa há mais de 20 anos. Para ajudar as empresas a ativar defesas eficazes nestes tempos turbulentos, a Kaspersky anunciou o acesso gratuito a informações independentes, continuamente atualizadas e de origem global sobre ciberataques e ameaças em curso. Solicite o acesso a esta oferta aqui.
Saiba mais sobre as tendências de ransomware atuais na Securelist.