Банда за ransomware, която сама си принтира исканията

Повечето групи за ransomware оставят своите изнудващи бележки като текстови файлове, разпръснати из криптираните папки на жертвата. INC ransomware възприема по-обезпокоителен подход: според технически анализ от Picus Security, зловредният софтуер също така се опитва да изпрати бележката за откуп директно към всички свързани принтери и факс машини в компрометираната мрежа, като физически разпечатва искането, така че всеки в сградата да го види.

Това е малък детайл, но говори много за начина, по който действа INC. Това е група, която иска максимален психологически натиск върху жертвите си, и е открила, че мрежите в здравеопазването и образованието, често пълни с наследени принтери, споделени факс линии и свързани устройства, които ИТ екипите рядко одитират, са плодородна почва за този вид разрушение.

Защо здравеопазването и образованието постоянно са на прицел

INC ransomware, проследяван като операция от типа „ransomware-като-услуга“ от появата си, многократно е атакувал болници, клиники и училища, наред с други сектори като търговия на дребно и финанси. Причините не са тайнствени. Мрежите в здравеопазването работят с взаимосвързани медицински устройства, застаряваща инфраструктура и системи, които не винаги могат да бъдат актуализирани или изключени, без да се рискува грижата за пациента. Образователните мрежи, от своя страна, често обслужват хиляди ученици и служители върху споделена инфраструктура с ограничени бюджети за сигурност и непоследователен контрол на достъпа.

И двата сектора също така съхраняват точно вида данни, които правят двойното изнудване чрез ransomware печелившо: досиета на пациенти, здравна история, финансови данни и лична информация за непълнолетни. INC, подобно на много съвременни ransomware операции, не само криптира файлове. Първо краде данните и заплашва да ги публикува, ако откупът не бъде платен, като дава на жертвите две отделни причини да се съгласят.

Този сценарий е превърнал болниците в особено рискова цел. Когато ransomware заключи електронни здравни досиета или системи за планиране, последствията не се ограничават само до неудобство. Може да забави лечението, да наложи пренасочване на линейки и директно да застраши безопасността на пациентите – което е част от причината киберсигурността в здравеопазването да се превърне в политически приоритет далеч отвъд ИТ отделите.

Проблемът с входната точка

Групите за ransomware се нуждаят от вход в мрежата, преди да могат да разгърнат каквото и да било, а INC е показала, че е готова да използва всяка уязвимост, която ѝ осигури опора. Скорошен случай илюстрира това добре: SonicWall потвърди, че две критични zero-day уязвимости в устройствата от серията SMA 1000 са били активно експлоатирани от групата за ransomware INC в продължение на 22 дни, преди да бъде наличен пач. Този прозорец – почти три седмици на активна експлоатация, преди да съществува поправка – е точно възможността, която операторите на ransomware търсят, особено срещу организации, които може да са по-бавни в обновяването на устройства за отдалечен достъп поради ограничен персонал или оперативни изисквания.

Този модел подчертава една по-обща истина за ransomware като цяло и за INC в частност: първоначалният пробив рядко идва от нещо екзотично. Идва от неактуализиран софтуер, изложени инструменти за отдалечен достъп или идентификационни данни, които никога не са били сменяни. Веднъж вътре, групата се придвижва странично, идентифицира ценни данни за изтегляне, разгръща своя шифроващ товар и, в случая на INC, се опитва да разпечата посланието си за максимална видимост.

Какво означава това за вас

Ако работите или взаимодействате със системите на здравеопазването или образованието – било като служител, пациент, ученик или родител – INC ransomware е напомняне, че данните, които тези институции съхраняват за вас, са реална мишена, а не хипотетична. Здравните досиета и ученическите данни са привлекателни именно защото са трудни за замяна и често са свързани с възможности за финансови или медицински измами.

За ИТ и екипите по сигурност практическият урок е свързан с темпото на актуализиране и мрежовото сегментиране. Устройствата за отдалечен достъп, свързаните принтери и факс шлюзовете често се третират като устройства с нисък приоритет, но поведението на INC показва, че нападателите ще използват всяко устройство в мрежата, колкото и обикновено да е то, за да постигнат целите си. Сегментирането на принтери и IoT-подобни устройства от основните системи, както и бързото актуализиране на интернет-изложените устройства, когато доставчиците оповестят уязвимости, значително намалява повърхността за атака.

За отделните хора приложимите стъпки са по-познати, но все пак заслужават да бъдат повторени: следете за известия за пробиви от вашия доставчик на здравни услуги или училищен район, използвайте уникални пароли за портали, които съхраняват лична или медицинска информация, и бъдете предпазливи към последващи опити за фишинг, които често съпътстват инциденти с ransomware, след като откраднатите данни започнат да циркулират.

Да изпреварим целевите кампании за ransomware

INC ransomware не е уникална в насочването си към здравеопазването и образованието, но готовността ѝ физически да разпечатва бележки за откуп подчертава докъде са склонни да стигнат тези групи, за да принудят плащането. Организациите в тези сектори трябва да третират всяко интернет-изложено устройство, колкото и незабележимо да е то, като потенциална входна точка, а хората трябва да са нащрек за известия за пробиви, свързани с институции, които държат чувствителните им данни. Осведомеността и навременното актуализиране остават най-ефективните защити срещу заплаха, която не показва признаци на забавяне.