CISA потвърждава голяма промяна в тактиката на BianLian
Агенцията за киберсигурност и сигурност на инфраструктурата потвърди, че BianLian, група за ransomware, известна някога с блокирането на болнични мрежи, е спряла напълно да криптира файлове от януари 2024 г. Вместо да кодира данните и да иска плащане за ключ за декриптиране, групата вече се фокусира изцяло върху кражба на чувствителна информация и заплахи за нейното публикуване, ако жертвите не платят.
Това потвърждение е важно, защото сигнализира за по-широка промяна в начина, по който оперират операторите на ransomware. В продължение на години стандартната схема включваше криптиране на файловете на жертвата, пускане на бележка за откуп и принуждаване на организациите да избират между плащане за ключ за декриптиране или възстановяване от резервни копия. Отклонението на BianLian от този модел показва, че само кражбата на данни, без допълнителната стъпка на криптиране, може да бъде също толкова печеливша и значително по-лесна за изпълнение.
От криптиране към изнудване: Защо промяната има значение
Криптирането на цяла мрежа отнема време, изчислителни ресурси и ниво на достъп, което увеличава вероятността от откриване преди завършване на атаката. Простото копиране на файлове от мрежата и тихото излизане е по-бързо, по-трудно за забелязване в реално време и все още дава на нападателите мощен лост за натиск. Ако дадена група може да извлече пациентски досиета, финансови документи или вътрешни комуникации, заплахата от публично публикуване на тези данни често е достатъчна, за да притисне жертвата да плати.
Този подход също така заобикаля някои от защитите, които организациите са изградили срещу атаки, базирани на криптиране. Много компании са инвестирали сериозно в системи за архивиране и възстановяване специално, за да смекчат въздействието на ransomware, който заключва файлове. Тези резервни копия не правят нищо, за да спрат група, която изобщо не е докосвала целостта на файловете — те просто са копирали данните и са си тръгнали. Потвърждението на CISA за тази промяна съвпада с модел, който агенцията следи отблизо, включително случаи, в които групи за ransomware са преминали към широкомащабно експлоатиране на уязвимости с висока степен на сериозност, след като те станат публично известни, както се видя, когато CISA потвърди, че банди за ransomware експлоатират уязвимостта BlueHammer в голям мащаб, вместо да я запазват за тесни, целенасочени атаки.
Здравните организации остават под прицел
Историята на BianLian в атакуването на болнични мрежи заслужава внимание, дори и с промяната в тактиката на групата. Здравните организации притежават едни от най-чувствителните лични данни, които съществуват, включително медицинска история, данни за застраховки и записи за лечение. Именно тази чувствителност е причината изнудването чрез кражба на данни да работи толкова добре срещу този сектор. Болница, изправена пред перспективата пациентските й досиета да бъдат публикувани или продадени, има силен стимул да плати бързо, независимо дали системите й изобщо са били криптирани.
Първоначалното получаване на достъп до тези мрежи често все още зависи от експлоатирането на известни уязвимости, модел, който CISA е документирала многократно в своя каталог с известни експлоатирани уязвимости. Неотдавнашното сигнализиране от агенцията на уязвимост за ескалация на привилегии в Linux, която вече се експлоатира активно, илюстрира как нападателите продължават да разчитат на неактуализирани системи като входна точка, независимо какво правят, след като влязат вътре.
Какво означава това за вас
Ако вашата организация обработва чувствителни данни, независимо дали става дума за болница, малък бизнес или всяко друго образувание, съхраняващо клиентска информация, тази промяна променя начина, по който трябва да изглежда "защитата от ransomware". Стратегиите за архивиране остават важни, но вече не са достатъчни сами по себе си. Атаките с кражба на данни като по-новия подход на BianLian изискват организациите да се фокусират също толкова силно върху предотвратяването на неоторизиран достъп и наблюдението за необичайни изходящи трансфери на данни, тъй като щетата настъпва в момента, в който файловете напуснат мрежата, а не когато бъдат криптирани.
За отделните хора изводът е по-личен. Ако организация, която държи вашите медицински досиета, финансови данни или лична информация, стане жертва на атака с кражба на данни, може никога да не видите бележка за откуп или да чуете за криптирани системи. Първият знак за проблем може просто да бъде писмо за нарушение на данните или, още по-лошо, да откриете вашата информация за продан или изтекла онлайн.
Практически изводи
Организациите трябва да приоритизират инструменти за мрежово наблюдение, способни да сигнализират за големи или необичайни трансфери на данни, а не само за аларми за криптиране, специфични за ransomware. Бързото прилагане на пачове за известни уязвимости остава от съществено значение, тъй като първоначалният достъп все още обикновено зависи от експлоатирането на неактуализирани системи. Отделните хора трябва да бъдат бдителни за известия за нарушения от здравни доставчици и финансови институции и да обмислят услуги за кредитно наблюдение или защита срещу кражба на самоличност, ако получат такова. Тъй като групи за ransomware като BianLian продължават да адаптират своите методи, информираността за тези промени, вместо да се предполага, че вчерашните защити все още покриват днешните заплахи, е най-добрата налична защита.




