Федерални агенции алармират за бързо разпространяваща се рансъмуер заплаха
Коалиция от федерални агенции на САЩ, включваща CISA, ФБР, АНС, Центъра за киберпрестъпления към Министерството на отбраната (DC3) и Сикрет сървис на САЩ, издаде съвместна препоръка за киберсигурност, предупреждавайки организациите за рансъмуера Gunra. Към препоръката се присъединиха и властите на Южна Корея, което сигнализира, че това не е локален проблем, а активна трансгранична заплаха.
Gunra функционира като рансъмуер като услуга (Ransomware-as-a-Service, RaaS), което означава, че зловредният софтуер се разработва от една група и след това се лицензира на афилиати, които извършват реалните атаки. Този бизнес модел е станал обичаен в рансъмуер екосистемата, тъй като намалява техническия праг за стартиране на атаки и разпределя операциите сред по-широка мрежа от престъпници, което затруднява защитниците да проследят единствен източник на произход.
Според препоръката, разгледана в CISA и ФБР предупреждават за двойно изнудване с рансъмуер Gunra, афилиатите, използващи Gunra, вече са атакували организации в секторите на здравеопазването и общественото здраве, финансовите услуги, държавните услуги и производството. Широкият обхват на тези цели отразява стратегия, често срещана сред рансъмуер операторите: да удрят организации, които не могат да си позволят продължителен престой и следователно е по-вероятно да платят бързо.
Как работи моделът на двойно изнудване
Това, което прави Gunra особено опасен, е подходът му на двойно изнудване. Вместо просто да заключват жертвите извън собствените им системи чрез криптиране, афилиатите на Gunra първо извличат чувствителни данни от мрежата на целта. Едва след като данните са копирани, те внедряват криптиращия пакет, който прави файловете недостъпни.
Тази двусъставна тактика дава на атакуващите допълнителен лост за натиск. Дори ако организацията жертва разполага със солидни резервни копия и може да възстанови системите си, без да плаща откуп, нападателите все още държат откраднатите данни като заложник. Те заплашват да публикуват тази информация в специален сайт за изтичане на данни, освен ако не бъде извършено плащане, превръщайки техническото прекъсване в потенциална криза за поверителността и репутацията. За сектори като здравеопазването, където откраднатите данни могат да включват пациентски досиета, застрахователна информация и лични здравни данни, това създава кумулативен риск, който надхвърля далеч временното прекъсване на работата.
Двойното изнудване се е превърнало в индустриален стандарт за големите рансъмуер операции, защото работи. Самото криптиране често може да бъде преодоляно с подходящи стратегии за архивиране, но заплахата от публично изхвърляне на данни добавя натиск, който резервните копия не могат да решат. Веднъж откраднати, данните са откраднати, независимо дали жертвата по-късно възстановява достъпа до системите си.
Защо критичните услуги са основна цел
Доставчиците на здравни услуги, правителствените агенции и операторите на критична инфраструктура споделят обща уязвимост: те не могат да толерират дълги прекъсвания. Болница, която загуби достъп до пациентски досиета или системи за планиране, е изправена пред непосредствени оперативни последици и рискове за безопасността. Правителствените услуги, които управляват помощи, разрешителни или спешно реагиране, зависят от непрекъснатата наличност на системите. Именно на тази спешност разчитат рансъмуер афилиатите, когато изчисляват исканията за откуп и сроковете.
Участието на множество федерални агенции, заедно с международни партньори в Южна Корея, подчертава колко сериозно се приема тази заплаха. Когато CISA, ФБР, АНС, DC3 и Сикрет сървис са съавтори на една препоръка, това обикновено означава, че заплахата е наблюдавана при множество потвърдени инциденти, а не в единичен изолиран случай. Организациите в посочените сектори трябва да приемат това като сигнал да преразгледат собствената си уязвимост сега, вместо да чакат директно предупреждение.
Какво означава това за вас
Ако работите в здравеопазването, правителствения сектор, финансовите услуги или производството, тази препоръка е директен призив за действие към ИТ и екипите по сигурност на вашата организация. Но дори и извън тези индустрии, тук има по-широки уроци за всеки, който се интересува от това как личните му данни се обработват от институциите, на които разчита.
Рансъмуерът с двойно изнудване означава, че пробив при вашия доставчик на здравни услуги, банка или местна правителствена служба може да изложи личната ви информация, дори ако тази организация откаже да плати откуп и възстанови системите си нормално. Кражбата на данни се извършва преди криптирането, така че щетата върху поверителността ви често вече е нанесена до момента, в който атаката стане публично известна.
Това е подходящ момент да прегледате как организациите, които съхраняват вашите чувствителни данни, комуникират за инциденти със сигурността и да останете бдителни за известия за пробиви от доставчици на здравни услуги, работодатели или правителствени служби, с които взаимодействате.
Практически изводи
- Ако получите известие за пробив от доставчик на здравни услуги, банка или правителствена агенция, вземете го сериозно и наблюдавайте сметките и кредитните си отчети за необичайна активност.
- Използвайте уникални, силни пароли за акаунти, свързани със здравни портали, финансови услуги и правителствени входове, и активирайте многофакторно удостоверяване навсякъде, където се предлага.
- Бъдете предпазливи към фишинг имейли или обаждания, които се позовават на скорошен пробив, тъй като нападателите често използват публичните препоръки, за да провеждат последващи измами.
- Ако работите в засегнат сектор, уверете се, че вашата организация е прегледала техническите индикатори в съвместната препоръка и е актуализирала плана си за реакция при инциденти съответно.
Рансъмуерът Gunra е напомняне, че кражбата на данни и прекъсването на системите вече вървят ръка за ръка. Да бъдете информирани за препоръки като тази и да разбирате как работят тактиките на двойно изнудване, помага както на организациите, така и на отделните лица да реагират по-ефективно, когато пристигне следващото предупреждение.




