研究发现,大多数勒索软件攻击发生在安全人员睡觉时

新研究发现,威胁行为者正在利用安全专业人员下班的时间来发动勒索软件攻击。这ThreatDown 2024 年勒索软件状况Malwarebytes 的报告显示,去年大多数事件发生在凌晨 1 点到 5 点之间

该报告的作者使用 ThreatDown 托管检测和响应团队的数据来进行研究。报告发现,去年全球勒索软件攻击增加了 33%,其中首要目标国家的增幅最大。英国的已知攻击增加了 67%,美国的已知攻击增加了 63%。

2022 年 7 月至 2023 年 6 月和 2023 年 7 月至 2024 年 6 月每个国家/地区的勒索软件攻击数量。图片:Malwarebytes

“我向各组织提出的问题是,‘你们是否有人准备好利用你们现有的技术堆栈和人力资源来阻止周日凌晨 2 点的攻击?’”IDC 安全与信任产品小组研究副总裁 Chris Kissel 在一份报告中说道。新闻稿

“他们可能有一个工具可以在周一早上接收警报,但到那时就为时已晚了。威胁行为者正在迅速采取行动破坏网络、下载数据并部署勒索软件。”

Malwarebytes 创始人兼首席执行官 Marcin Kleczynski 补充道:“勒索软件团伙有时间和动力。他们不断发展,以应对追赶他们的最新技术。

“在过去的一年里,我们已经非常明显地看到了这一点,因为 EDR 等技术的广泛采用有助于在攻击者发起恶意软件之前识别出他们,从而促使勒索软件团伙更快地工作并付出更多的努力来隐藏自己。组织和 MSP 需要额外的支持和持续的覆盖,以智胜当今的犯罪分子。”

较小的勒索软件团体变得越来越多

去年,前 15 个最活跃组织之外的小团伙实施的勒索软件攻击比例从 25% 上升至 31%。这表明经验不足的攻击者越来越容易发起勒索软件攻击。

2022 年 7 月至 2023 年 6 月和 2023 年 7 月至 2024 年 6 月按群体划分的勒索软件攻击百分比。图片:Malwarebytes

2024 年 1 月,英国国家网络安全中心警告称由于人工智能技术的新可用性降低了进入壁垒。例如,谷歌云分析师表示,生成式人工智能可能会用于呼叫中心。

Malwarebytes 报告还发现,尽管勒索软件即服务主导组织 LockBit 声称对过去一年负责的勒索软件攻击比例从 26% 下降到 20%,但个人攻击数量有所增加。

看:

英国国家犯罪局网络部门、联邦调查局和国际合作伙伴成功打击了 LockBit 的主导地位切断对其网站的访问,曾被用作大型勒索软件即服务,二月。

然而几天后,小组并继续声称对全球勒索软件攻击负责。

ALPHV 是第二大勒索软件组织,在 2 月份对 Change Healthcare 发起一次草率的网络攻击后,也造成了一个空缺。该组织没有向关联公司支付 2200 万美元赎金中的一定比例,因此该关联公司将其曝光,促使 ALPHV 伪造执法接管并停止运营。

此外,一个最近的报告WithSecure 发现,在 2023 年跟踪的 67 个勒索软件团体中,截至 2024 年第二季度,有 31 个不再运作。报告NCC Group 还指出,今年 6 月和 7 月勒索软件攻击数量同比下降,与 LockBit 中断有关的专家

这些观察结果表明,执法部门的取缔行动,例如剥夺者事实证明,这些行动能够有效打击更成熟的帮派,同时为较小的帮派提供新的机会。

Malwarebytes 报告的作者写道:“随着 ALPHV 的消失和 LockBit 的未来不确定,其他团伙肯定会试图吸引他们的附属机构,并取代他们成为勒索软件的主导力量。”

看:

2024 年美国和全球勒索软件的首要目标行业

勒索软件在全球范围内是一个日益严重的威胁,受攻击企业数量增加27%2023 年和支出超过 10 亿美元(7.9亿英镑)首次。在全球范围内,勒索软件造成的损失预计将超过到 2031 年将达到 2,650 亿美元

根据 Malwarebytes 报告,服务行业受影响最严重,占全球勒索软件攻击的近四分之一。破坏关键的国家基础设施可能会导致广泛的破坏,使其成为勒索软件的主要目标。

2022 年 7 月至 2023 年 6 月和 2023 年 7 月至 2024 年 6 月按行业划分的勒索软件攻击百分比。图片:Malwarebytes

5 月,英国国家网络安全中心和包括 FBI 在内的其他国际网络当局发出警告。该建议是鉴于 2022 年至 2024 年 4 月期间针对水、能源、食品和农业企业的“持续恶意网络活动”而发布的。

看:

报告还发现,虽然美国发起的勒索软件攻击占全球勒索软件攻击的近一半,但全球教育领域攻击的 60% 和医疗保健领域的攻击占 71%。

这可能与其高度私有化、因而富裕的医疗保健系统和高等教育机构以及 HIPAA 和 FERPA 等严格法规有关,这些法规迫使组织支付赎金以避免罚款。

全球制造业勒索软件攻击同比增长71%,对应增加软件支出在该领域。

“因此,最可能的解释是,过去两年制造业中可用目标的数量有所增加,这可能是因为该行业数字化程度的提高,”作者写道。

2022 年 7 月至 2024 年 6 月针对制造公司的勒索软件攻击数量。图片:Malwarebytes

2024 年勒索软件攻击者的战术转变

ThreatDown MDR 团队注意到勒索软件团伙(例如 LockBit、Akira 和 Medusa)使用的离地谋生技术有所增加。 Living-off-the-land 是指在攻击期间在目标环境中使用合法的预装工具和软件来帮助逃避检测。

这可以降低恶意软件的整体复杂性,允许攻击者将已经过组织安全测试的现有功能武器化,并使检测和预防变得更具挑战性。谷歌子公司 Mandiant 的 M-Trends 2024 报告还指出五月回来。

M-Trends 报告还发现,全球组织的中位停留时间(攻击者在目标环境中未被检测到的时间)从 2022 年的 16 天下降到 2023 年的 10 天。

Malwarebytes 的报告也表明了这种更快的攻击时间,ThreatDown 事件响应数据显示了整个勒索软件攻击链(从初始访问到数据加密)如何从几周缩短到几个小时。