A Ransomware-as-a-Service (RaaS), vagyis a Zsarolóvírus mint szolgáltatás a kiberbűnözés iparosodásának legfejlettebb és legveszélyesebb modellje. A jelenség lényege, hogy a valódi szoftvercégek felhőalapú üzleti modelljét (SaaS - Software as a Service) másolták le a darkneten működő bűnözői csoportok.
A RaaS megszüntette a belépési korlátokat a kiberbűnözésben: ma már technikai szaktudás vagy programozói ismeretek nélkül is elindítható egy pusztító kiber-támadás.
A modellben két fő szereplő különül el: A Fejlesztők (Operators): Magasan képzett hackercsoportok, akik megírják és folyamatosan frissítik a zsarolóvírus kódját, fenntartják az infrastruktúrát (zsaroló portálok, kriptovalutás fizetési kapuk, adattitkosító kulcsok), és biztosítják a Darkneten futó műszerfalat. A Partnerek (Affiliates): Kisebb felkészültségű bűnözők, akik „bérbe veszik” vagy jutalékos rendszerben használják a szoftvert. Az ő feladatuk a célpontok keresése, a hálózatba való behatolás (pl. adathalászaton vagy megvásárolt ellopott jelszavakon keresztül) és a vírus végrehajtása.
Amikor egy áldozat kifizette a váltságdíjat, a rendszer automatikusan szétosztja az összeget: 70–80% a partneré (Affiliate), aki végrehajtotta a behatolást és 20–30% a fejlesztőcsoporté, a szoftver és infrastruktúra biztosításáért. Ezen felül a RaaS-fejlesztők valódi szoftvervállalatként működnek: 24/7 ügyfélszolgálatot tartanak fenn az áldozatoknak (ahol segítenek nekik kriptovalutát vásárolni a fizetéshez), és „garanciát” vállalnak arra, hogy fizetés esetén dekódoló kulcsot adnak.
Magyarországon a RaaS a vállalkozásokat érő zsarolóvírus-támadások első számú és meghatározó forrásává vált.
A Nemzeti Kibervédelmi Intézet (NBSZ-NKI) és a hazai kiberbiztonsági elemzők és az MKIK tapasztalatai alapján az alábbi tendenciák figyelhetők meg a magyar piacon:
A globális RaaS-partnerek gyakran nem célozzák meg egyenként a magyar KKV-kat, hanem automatizált szkriptekkel pásztázzák az internetet sérülékeny hálózati pontok (pl. nyitott RDP portok, frissítetlen VPN-ek) után. Ha találnak egy védtelen magyar kisvállalati szervert, oda a RaaS-módszertannal behatolnak, és azonnal lefuttatják a titkosítást. Emiatt a magyar KKV-k nem azért válnak áldozattá, mert kifejezetten őket akarták megtámadni, hanem mert technikailag könnyű célpontot jelentettek.
A magyar céges szektort érintő incidensek mögött túlnyomórészt az elterjedt nemzetközi RaaS-csoportok variánsai állnak (pl. LockBit, BlackCat/ALPHV, Phobos, Akira). Ezek a csoportok pontosan meghatározott díjszabással működnek: míg egy nyugat-európai nagyvállalattól dollármilliókat kérnek, addig a magyar KKV-któl néhány millió vagy tízmillió forintnyi Bitcoin-t követelnek, igazodva a helyi léptékekhez.
Számos magyar KKV azért válik RaaS-támadás áldozatává, mert egy külső IT-szolgáltatójukat vagy beszállítójukat éri támadás. Ha a bűnözők bejutnak a rendszergazda/üzemeltető cég hálózatába, a RaaS-szoftver segítségével pillanatok alatt az összes ügyfél (több tucat magyar KKV) rendszerét egyszerre titkosíthatják.
A RaaS megszüntette azt az illúziót, hogy a magyar kis- és középvállalkozások "túl kicsik ahhoz, hogy a hackerek észrevegyék őket". A RaaS automatizált és kiszervezett modellje miatt ma már minden internetre kötött magyar vállalkozás potenciális célpont.
Ezért is fontos a megelőzés és a sérülékeny hálózati pontok detektálása és javítása. Ebben segít az MKIK Kiberbiztonsági projetjének az automata sérülékenység vizsgáló és riasztó rendszere.
További információ és regisztrációa a díjmentes szolgáltatásra: https://kiberbiztonsag.mkik.hu/
További védekezési tippek:
-
3-2-1 mentési szabály: Legalább 3 másolat az adatokról, 2 eltérő hordozón, és legalább 1 offline (hálózatról teljesen lekapcsolt) mentésben.
-
Többfaktoros azonosítás (MFA) - Minden céges e-mail fiókon, felhőtárhelyen és távoli elérésen (VPN) kötelezővé kell tenni.
-
Folyamatos oktatás - A munkavállalók rendszeres felkészítése az adathalász jelek felismerésére.
-
Szigorú pénzügyi protokoll - Új vagy megváltozott bankszámlaszámra történő utalás előtt kötelező telefonos ellenőrzést előírni a partnereknél egy független, korábban rögzített telefonszámon.
-
Sérülékenység vizsgálat és a kritikus publikus hibák folyamatos javítása
Szerző:
Kott Ferenc (MKIK Kiberbiztonsági projekt)