A Sophos friss „Active Adversary Report for Tech Leaders 2023” elemzése szerint a vállalati IT-környezetet támadó IT-bűnözők tartózkodási ideje – azaz a támadás kezdetétől az észleléséig eltelt idő – az összes, a Sophos Incident Response (IR) által észlelt és megfigyelt akció átlagát véve – 10-ről 8 napra csökkent. A zsarolóvírus-támadások esetében ez az érték már csupán 5 nap. 2022-ben ez az átlag 15-ről 10 napra csökkent, azaz a védelem gyorsulása folyamatos és jelentős.
Átlagosan kevesebb mint egy napig – körülbelül 16 óráig – tartott, mire a támadók elérték az Active Directory-t (AD), amely a vállalat egyik legkritikusabb eszköze, teszi hozzá a jelentés. „A szervezet Active Directory infrastruktúrájának megtámadása offenzív szemszögből logikus. Az AD általában a hálózat legerősebb és legmagasabb jogosultságú rendszere, amely széles körű hozzáférést biztosít azokhoz a rendszerekhez, alkalmazásokhoz, erőforrásokhoz és adatokhoz, amelyeket a támadók kihasználhatnak támadásaik során. Amikor egy támadó irányítja az AD-t, irányíthatja a szervezetet. Amiért célozzák az Active Directoryt a támadások során: a a hatás, az eszkaláció, illetve a helyreállítás költsége,” emelte ki John Shier, a Sophos field CTO-ja. „A domain kompromittálódása utáni teljes helyreállítás hosszadalmas és fáradtságos munka lehet. Egy ilyen támadás megkárosítja a biztonsági alapokat, amelyre a szervezet infrastruktúrája támaszkodik. Egy sikeres AD-támadás nagyon gyakran azt jelenti, hogy a biztonsági csapatnak nulláról kell újrakezdeni.”, tette hozzá a szakember.
A zsarolóvírus-támadásoknál a „dwell time”, azaz a hálózaton töltött idő szintén csökkent. Ez volt a leggyakoribb támadástípus az elemzett IR-esetek között: a vizsgált esetek 69 százalékát tette ki. A tartózkodási idő átlaga mindössze 5 nap volt ezeknél a támadásoknál. A zsarolóvírus-akciók 81 százalékában a végső payload-ot a hagyományos munkaidőn kívül indították el, a munkaidőben indítottak közül pedig mindössze 5 esetnél történt hétköznap. Az észlelt támadások száma a hét előrehaladtával nőtt, leginkább a zsarolóvírusos akciók vizsgálatakor – ezek 43 százalékát pénteken vagy szombaton észlelték.
A „Sophos Active Adversary Report for Business Leaders” jelentés a Sophos Incident Response (IR) adatain alapul, amelyek 2023 januárja és júliusa közötti vizsgálatokból származnak, 25 szektorból, szerte a világból. A megcélzott szervezetek 6 kontinens 33 országában működnek. Az esetek 88 százaléka 1000 főnél kevesebb alkalmazottat foglalkoztató szervezetektől származott.








