Ransomware statistika 3Q/2020

 

 

 

 

 

Ransomware zůstal ve 3. čtvrtletí 2020 přetrvávající hrozbou. Aktéři hrozeb nadále upřednostňovali postkompromisní nasazení, často trávili značný čas přípravou cílového prostředí a exfiltrací dat před doručením užitečného zatížení ransomwaru. Také jsme viděli více skupin ransomwaru, které se snaží zneužít ukradená data, přičemž v tomto čtvrtletí spustili nové weby pro únik dat mimo jiné aktérů jako Avaddon, Conti, DarkSide, SunCrypt a LockBit.

Třetí čtvrtletí znamenalo začátek nového školního roku. Někteří útočníci to využili jako příležitost k nasazení ransomwaru na školní systémy, které mohly být napadeny dny nebo dokonce týdny předem. Je pravděpodobné, že aktéři hrozeb možná počkali, až se studenti před zašifrováním souborů vrátí do školy, aby zvýšili dopad útoku a vyvinuli další tlak na školní čtvrti, aby incident vyřešili a zaplatili výkupné. To může vysvětlovat, proč byly první školy zasaženy některé školy (například Hartfordské státní školy). Zvýšené riziko online učení mohlo také v tomto čtvrtletí přispět k incidentům ransomwaru.

Zejména skupina Maze ransomware byla neustálou hrozbou pro vzdělávací instituce a infikovala školní čtvrť okresu Clark County a veřejné školy Fairfax County Public Schools, dva z největších školních okresů ve Spojených státech, které společně obsluhují více než 500 000 studentů. V obou případech útočníci exfiltrovali citlivé informace a zveřejnili je na svém místě úniku poté, co okresy odmítly zaplatit výkupné.


10 nejčastěji hlášených kmenů Q3. Rodina ransomwaru známá jako STOP / Djvu byla zdaleka nejběžnějším kmenem, což představuje 69,9% všech podání.

  1. STOP (Djvu): 69,90%
  2. Phobos: 9,10%
  3. Dharma: 8,10%
  4. Revil / Sodinokibi: 3,30%
  5. Avaddon: 2,90%
  6. LockBit: 2,20%
  7. Magniber: 1,60%
  8. Makop: 1,20%
  9. GlobeImposter 2.0: 0,90%
  10. Cryakl: 0,90

10 zemí, které zahrnovaly nejvíce odeslání ransomwaru, včetně zahrnutí příspěvků STOP.

  1. Indie: 28,50%
  2. Indonésie: 16,30%
  3. Pákistán: 9,10%
  4. USA: 8,10%
  5. Jižní Korea: 8,10%
  6. Egypt: 7,80%
  7. Brazílie: 7,70%
  8. Filipíny: 5,90%
  9. Bangladéš: 4,50%
  10. Turecko: 3,80%

STOP / DJVU, nejčastěji hlášený kmen ransomwaru v 1. a 2. čtvrtletí 2020, byl opět zodpovědný za nejvíce odeslání ransomwaru v tomto čtvrtletí. S více než 160 potvrzenými variantami je STOP jedním z nejrozšířenějších kmenů ransomwaru, který existuje, a představoval 69,90% všech podání, což je mírný pokles ze 71,7% ve druhém čtvrtletí.

Když porovnáme Q2 s Q3, můžeme pozorovat některé změny u nejčastěji hlášených kmenů ransomwaru. Payment45 a GoGoogle vypadly z top 10 a byly nahrazeny Avaddonem a Cryaklem, kteří vstoupili do seznamu na pátém a desátém místě. Mezi čtyřmi nejčastěji hlášenými kmeny ransomwaru (STOP, Phobos, Dharma a REvil / Sodinokibi) nedošlo k žádným změnám.

Pokud jde o geografii, příspěvky byly silně zarhnuté směrem k Asii. Asijské národy představovaly ve 3. čtvrtletí více než 3 ze 4 (76,2%) všech odeslaných položek ransomwaru, oproti 60% ve 2. čtvrtletí. Na nejvyšší pozici nedošlo ke změně, přičemž Indické podání mírně vzrostla z 28,4% ve 2. čtvrtletí na 28,5% ve 3. čtvrtletí.

Ve druhém čtvrtletí zažily USA největší změnu ze všech národů, přičemž počet přihlášených se zvýšil o 5,9%. V tomto čtvrtletí jsme zaznamenali zvrácení tohoto trendu, kdy americké příspěvky poklesly z 16,1% ve 2. čtvrtletí na 8,1% ve 3. čtvrtletí, což představuje významný pokles o 8%. Jediným novým vstupem byl Bangladéš, který představoval 4,5% příspěvků, přičemž Alžírsko ve třetím čtvrtletí vypadlo z top 10.

20.12.2020

Zdroj: Emsisoft

©tritong

Sítě