Какво представлява рансъмуеърът Anubis и как работи моделът с партньори
Anubis е операция тип рансъмуеър като услуга (RaaS), активна от декември 2024 г., когато се появи за първи път под тестовото име „Sphinx“, преди да се ребрандира до сегашната си идентичност. Подобно на други RaaS групи, Anubis не разчита на единствен екип от хакери, които да пробиват всяка цел. Вместо това разработчиците изграждат и поддържат зловредния софтуер, а след това набират партньори чрез рускоезични форуми за киберпрестъпления, които реално да извършват атаките.
Това, което отличава Anubis, е гъвкавостта на бизнес модела му. Групата предлага договорни подялби на приходите на партньорите и, което е особено важно, реализира множество потоци за монетизация освен стандартната схема с шифроване срещу откуп. Един от тези потоци е посветен специално на изнудване чрез данни, позволявайки на партньорите да печелят от открадната информация дори когато шифроването не е основната цел. Тази структура намалява бариерата за навлизане на престъпниците и разнообразява начините, по които жертвите могат да бъдат притискани да платят.
Защо изнудването чрез данни измества обикновените атаки с шифроване
Години наред рансъмуеърът означаваше едно: файловете биваха заключени, а жертвите плащаха за ключ за декриптиране. Този модел избледнява. Anubis отразява по-широка промяна в икономиката на рансъмуеъра към първо крадене на данни и заплаха за изтичането им, често заедно с или вместо директно шифроване на файлове.
Това има значение, защото самото шифроване има вградена слабост за нападателите: жертва със стабилни резервни копия може просто да възстанови системите си и да откаже да плати. Кражбата на данни премахва този изход. Дори ако дадена компания възстанови файловете си от архиви, заплахата чувствителни клиентски записи, финансови данни или вътрешни комуникации да бъдат публикувани или продадени все още тегне над тях. Специализираната програма за изнудване чрез данни на Anubis формализира този лост, давайки на партньорите начин да печелят независимо дали полезният товар на рансъмуеъра изобщо бъде внедрен.
Тази тенденция напомня за случилото се в други скорошни инциденти, при които самите откраднати данни стават продукт, както се наблюдава, когато заплашващи актьори като ShinyHunters бяха забелязани да претендират за продажба на откраднати потребителски данни директно, вместо изобщо да разчитат на преговори за откуп. Независимо дали чрез сайт за изтичане на рансъмуеър група, или чрез директна продажба на престъпен пазар, общата нишка е една и съща: вашите данни са активът, а не просто разменна монета.
Как рансъмуеър групите получават първоначален достъп до мрежата
Партньорските рансъмуеър операции като Anubis не е необходимо да разработват сложни техники за проникване от нулата. Вместо това те се възползват от известни, незакърпени уязвимости в софтуера, който организациите вече използват за отдалечена връзка към мрежите си. Инструментите за отдалечен достъп, включително VPN шлюзове и устройства за защитен достъп, остават едни от най-привлекателните входни точки, тъй като едно компрометирано устройство или идентификационни данни могат да отворят вратата към цялата корпоративна мрежа.
Това не е хипотетична загриженост. Наскоро беше документирана активна експлоатация на широко използвани продукти за отдалечен достъп, включително уязвимост за заобикаляне на удостоверяване в GlobalProtect VPN на Palo Alto Networks и уязвимости от нулевия ден в устройствата за защитен достъп SonicWall SMA1000. Именно такива незакърпени, обърнати към интернет системи са типът нискоусилни, високодоходни точки за достъп, които RaaS партньорите търсят, когато избират цели, независимо дали внедряват Anubis или изцяло друг рансъмуеър фамилия.
Практически стъпки за МСП и физически лица за намаляване на излагането на риск
Малкият и среден бизнес често е най-изложен на групи като Anubis, тъй като те често нямат специализирани екипи по сигурност, но все пак ежедневно разчитат на инфраструктура за отдалечен достъп. Няколко конкретни стъпки водят до значима разлика:
- Прилагайте корекции за сигурност към VPN, защитни стени и устройства за отдалечен достъп веднага щом бъдат пуснати. Забавянето на корекциите при обърнати към интернет системи е един от най-честите начини партньорите в рансъмуеър да получат първоначална опора.
- Налагайте многофакторно удостоверяване за всички акаунти за отдалечен достъп, не само за администратори.
- Поддържайте офлайн или неизменяеми резервни копия и тествайте редовно възстановяването. Това притъпява шифроващата страна на атаките с двойно изнудване, въпреки че няма да спре кражбата на данни.
- Сегментирайте мрежите така, че едно компрометирано устройство или акаунт да не предоставя път към цялата организация.
- Наблюдавайте за необичайни изходящи трансфери на данни, което може да бъде ранен предупредителен знак за ексфилтрация на данни преди изобщо да пристигне искане за откуп.
Какво означава това за вас
Независимо дали управлявате малък бизнес, или просто поддържате собствената си домашна мрежа, случаят с Anubis е напомняне, че защитата срещу рансъмуеър вече не може да се фокусира само върху архивиране и възстановяване. Изнудването чрез данни означава, че нападателите печелят просто от наличието на вашата информация, без значение дали изобщо шифроват дори един файл. Това повишава залога за предотвратяване на първоначалния достъп на първо място, особено чрез инструменти за отдалечен достъп, които са често атакувани, защото са обърнати към интернет и твърде често – незакърпени.
Ключови изводи
Гъвкавият партньорски модел на рансъмуеър Anubis и специализираният му поток за изнудване чрез данни илюстрират как групите, предлагащи рансъмуеър като услуга, продължават да развиват стратегиите си за монетизация. За физическите лица и организациите практическият отговор е един и същ: незабавно коригирайте софтуера за отдалечен достъп, използвайте силно удостоверяване и приемайте, че всякакви данни в мрежата ви могат да се превърнат в лост, ако нападателите проникнат. Да сте в течение с уязвимостите, засягащи VPN и устройствата за отдалечен достъп, вече не е незадължителна поддръжка; това е фронтова защита срещу вида проникване, от който групи като Anubis зависят.




