Cyberside Chat: A história e a evolução do ransomware
Recentemente, conversei com Chris McKie, Diretor de Soluções de Segurança, sobre a história do ransomware, seus desafios atuais e como ele vê sua evolução nos próximos meses e anos.
Ryan: Obrigado por dedicar seu tempo para conversar conosco hoje. Acho que podemos começar a discussão com os conceitos básicos de ransomware e como ele evoluiu.
Chris: O ransomware não é novidade, embora muitos pensem que seja. Na verdade, existe desde 1989, com o primeiro ataque de ransomware conhecido contra o setor de saúde. O ataque foi rudimentar, na melhor das hipóteses, distribuindo 20.000 disquetes para pesquisadores da AIDS e alegando que os discos continham um programa que analisava o risco de uma pessoa contrair AIDS por meio de um questionário. No entanto, o disco também continha um malware que inicialmente permanecia inativo nos computadores, ativando-se somente após o computador ser ligado 90 vezes. Após atingir o limite de 90 inicializações, o malware exibia uma mensagem exigindo o pagamento de US$ 189 e outros US$ 378 para uma licença de software. O Trojan da AIDS, como ficou conhecido, era relativamente fácil de decifrar, pois utilizava criptografia simétrica simples, e ferramentas para descriptografar os arquivos logo se tornaram disponíveis.
Essa versão inicial estabeleceu a base para o malware, criptografando arquivos e dados valiosos e retendo-os para pagamento. Uma ideia que, no início dos anos 2000, evoluiu para a utilização de algoritmos de criptografia mais sofisticados e mais difíceis de decifrar, que continuaram a crescer até os ataques sofisticados e o ransomware como serviço que vemos atualmente.
R: E quanto aos e-mails de phishing? Como o phishing evoluiu até os níveis que vemos hoje?
C: Os esquemas iniciais de phishing utilizavam e-mails e sites falsificados como isca para induzir as pessoas a fornecerem informações confidenciais voluntariamente. No início dos anos 2000, os golpistas registravam dezenas de domínios que se pareciam com sites legítimos e enviavam e-mails falsificados aos clientes. Esses clientes eram direcionados para sites falsos e solicitados a atualizar os dados de seus cartões de crédito e outras informações de identificação. Com o sucesso obtido, ataques semelhantes foram direcionados ao setor bancário, com milhões de contas, pagamentos de valores mais altos e informações confidenciais comprometidas. Isso também levou ao desenvolvimento de diversos softwares para combater esses ataques, incluindo o rastreamento de IP, que ajudava a frustrar os ataques e recuperar os fundos perdidos.
No entanto, o surgimento dessas primeiras medidas de segurança forçou os hackers a inovar e melhorar seu jogo.
R: Vamos conversar sobre ransomware como serviço e como isso parece ter explodido nos últimos anos, e os fatores que impulsionam esse crescimento.
C: O ransomware realmente começou a ganhar força com o surgimento do CryptoLocker, por volta de 2013. Parte da razão pela qual vimos um crescimento astronômico dos ataques de ransomware é que ele funciona. Os cibercriminosos estão ganhando muito dinheiro – estimativas recentes apontam que o mercado de ransomware movimenta bilhões, e os ataques só aumentam.
Além disso, vemos os ataques de ransomware crescendo lado a lado com o aumento das criptomoedas. Agora que as criptomoedas estão amplamente disponíveis, acessíveis e possivelmente anônimas, o atrito para o pagamento do resgate foi removido, tornando o pagamento mais fácil e rápido do que nunca.
Os modelos financeiros que os criminosos cibernéticos criaram com o ransomware recompensam a inovação e, por isso, agora vemos o desenvolvimento de código de ransomware oferecido a hackers e criminosos cibernéticos menos sofisticados por meio do ransomware como serviço. Com as redes de afiliados em ação, o ransomware como serviço expande o alcance do ransomware, de modo que praticamente qualquer pessoa pode participar do ecossistema criminoso do ransomware e ganhar dinheiro.
R: Como você vê o futuro do trabalho, especialmente para pequenas empresas, e como fica a questão da proteção dos pontos de extremidade de suas redes?
C: Um dos desafios enfrentados pelas pequenas empresas é a crença equivocada de que, por serem pequenas, não seriam alvos de hackers ou ataques de ransomware. A verdade é que as pequenas empresas são alvos ideais para hackers, pois muitas vezes carecem de segurança robusta e, em muitos casos, não cultivam uma cultura de conscientização e boas práticas em cibersegurança. Soma-se a isso o fato de muitos funcionários estarem trabalhando em casa, o que deixa muitos com proteção mínima de segurança de endpoints e redes. Além disso, com uma força de trabalho distribuída, pode ser difícil garantir que os computadores e aplicativos de todos estejam atualizados e com os patches de segurança instalados.
Portanto, será mais importante do que nunca garantir que os endpoints estejam protegidos e corrigidos e que os funcionários sejam treinados regularmente sobre as práticas recomendadas de segurança de phishing e e-mail.
Por fim, as pequenas empresas devem se planejar para serem violadas. Mais cedo ou mais tarde, o malware chegará a um endpoint ou servidor. Se for um ransomware, ter uma solução de backup e recuperação implementada ANTES que isso aconteça não só ajudará a evitar que uma empresa pague um resgate cibernético, mas também permitirá que ela continue funcionando sem perder arquivos importantes.
R: Parece muito trabalho para uma pequena ou média empresa, considerando os desafios que elas enfrentam para administrar o negócio sozinhas. Você acha que isso pode se tornar uma solução de terceirização para as necessidades de segurança delas?
C: Sem dúvida, as pequenas empresas estão em desvantagem quando se trata de manter uma cibersegurança adequada. A maioria não possui especialistas em cibersegurança disponíveis ou não implementa programas e ferramentas de treinamento em segurança suficientes. Sem pessoal e recursos, as pequenas empresas enfrentam um desafio enorme para se manterem seguras.
É nesse ponto que um MSP pode desempenhar um papel fundamental. Um MSP não só pode fornecer os tão necessários serviços de TI, mas muitos deles são altamente especializados na implementação de ferramentas de gerenciamento remoto que mantêm os terminais corrigidos e atualizados. Além disso, muitos MSPs são adeptos do gerenciamento de segurança de e-mail, endpoint e rede, o que proporciona uma gama abrangente de proteção de dados, usuários e dispositivos.
Por fim, a maioria dos MSPs pode fornecer serviços essenciais relacionados à continuidade dos negócios e à recuperação de desastres. Esse serviço de valor agregado ajuda a garantir que, quando uma pequena empresa for atingida por um ataque de ransomware, sofrer roubo de dados ou algum outro evento que comprometa os sistemas de TI, ela poderá voltar a operar normalmente de forma rápida e eficiente.
Os hackers só vão aprimorar suas técnicas e inovar com novas táticas e técnicas. Os MSPs estão em uma posição muito melhor para ficar a par desses novos desenvolvimentos e tendências. Por isso, um MSP deve estar sempre em uma posição única para ajudar a proteger as pequenas empresas até mesmo das ameaças mais avançadas.
R: De onde você acha que virá o próximo ataque? Por que os ataques de ransomware ainda acontecem? Podemos impedi-los?
C: Como mencionado, trata-se de como criminosos organizados (e não tão organizados) ganham dinheiro. Enquanto houver uma maneira de lucrar, o ransomware persistirá. Apesar dos esforços para combater novas técnicas e táticas, eles continuarão a se adaptar e evoluir. Não vejo esse ciclo terminando tão cedo, embora esteja animado com o progresso que a cooperação global está tendo para desarticular operadores e afiliados de ransomware. As empresas estão se tornando mais resilientes a esses ataques e trabalhando em estratégias de segurança mais robustas.
É também por isso que os MSPs precisam, no mínimo, ter um conhecimento de alto nível sobre segurança e como as soluções que utilizam afetam a segurança dos usuários, aplicativos e dados pelos quais são responsáveis. É também nesse ponto que a parceria com o fornecedor da solução precisa ser simbiótica para garantir que todas as dúvidas, necessidades, treinamentos etc. sejam tratados de forma completa e oportuna.
Não seremos capazes de impedir 100% dos ataques de ransomware, mas com as pessoas, os processos e as tecnologias certas trabalhando em conjunto, podemos colocar em prática medidas substanciais para minimizar o risco e atenuar os efeitos negativos dos ataques de ransomware hoje e amanhã.




