Когато повечето хора си представят атака с ransomware, те си представят заключени екрани и криптирани файлове. При Medusa тази представа е непълна. Репортажът за групата, която вече е ударила над 500 жертви, сочи към модел, който е далеч по-важен за обикновените хора: кражбата на данни от Medusa ransomware преди криптиране означава, че вредата може да бъде нанесена, преди някой да забележи проблем.
Тази публикация обяснява как работи тази последователност, защо излага както отделни лица, така и организации, и какво можете да направите по въпроса. Тя се основава на обобщението от изходната статия и на предишното ни отразяване на групата.
Как Medusa краде данни, преди да криптира
Medusa действа чрез афилиати, а изходната статия описва как те експлоатират изложени системи, за да влязат. Това означава, че интернет-достъпните услуги и непачнатият софтуер са типичният вход, а не сложен трик, насочен към отделен служител.
Веднъж влезли, афилиатите първо вземат данните и после криптират. Кражбата се извършва тихо, често докато системите все още изглеждат, че работят нормално. Криптирането идва по-късно и то е видимото събитие, което накрая сигнализира на жертвата. До този момент копия на чувствителни файлове може вече да са извън мрежата.
Този ред на действия обяснява защо изходната статия аргументира стратегия с приоритет върху превенцията. Ако защитниците реагират едва когато файловете бъдат заключени, най-вредната стъпка вече е осъществена. Спирането на данните да напускат мрежата и затварянето на изложените точки за вход е по-важно от само възстановяване от резервни копия.
Защо моделът на двойно изнудване излага обикновените хора
Тъй като данните се крадат преди криптиране, жертвите са изправени пред две отделни заплахи. Едната е загубата на достъп до техните системи. Другата е откраднатата информация да бъде публикувана или продадена, ако откажат да платят. Възстановяването от резервни копия решава първия проблем, но не прави нищо по втория.
Тук влизат и отделните лица. Организациите съхраняват записи за клиенти, пациенти, служители и студенти. Когато афилиат копира тези файлове, хората, чиито имена са в тях, са изложени, въпреки че никога не са имали думата за това как организацията защитава системите си. Плащането или неплащането на откупа не отменя копирането.
Отразяването на федералните предупреждения, което публикувахме, показва как това се разгръща в сектори, които съхраняват чувствителни записи. Нашият репортаж за това как федералните агенции актуализираха насоките си за Medusa в здравеопазването описва как действа групата, включително подхода ѝ към откупа. Данните в здравеопазването са особено лични, така че откраднат файл там може да носи дълготрайни последици за хората в него.
Какво разкриват над 500-те жертви на Medusa за заплахата
Основната цифра е мащабът. По-ранната ни статия за над 500-те организации, пробити от Medusa, обхваща съвместното предупреждение от CISA, FBI и HHS. Толкова висок брой показва, че това е продължителна, повтаряща се операция, а не еднократна кампания.
Няколко извода следват от този мащаб:
- Моделът работи в различни сектори. Афилиатите разчитат на общи слабости като изложени системи, така че жертвите варират значително по размер и индустрия.
- Отказът да се плати не е пълна защита. Швейцарският производител Stadler Rail отхвърли искане за откуп от Medusa на стойност 12,3 млн. долара, което показва, че някои жертви избират да не плащат. Но отказът да се плати не обръща вече извършена кражба на данни.
- Ценообразуването е изчислено. Както отбелязахме, когато разглеждахме как Medusa обвързва исканията за откуп с приходите, групата приспособява исканията си, вместо да използва фиксирана такса.
Взети заедно, картината е на група, която третира откраднатите данни като лост и третира жертвите като клиенти, на които да се определя цена.
Практични стъпки за намаляване на излагането ви
Не можете да пачнате сървърите на друга организация, но можете да ограничите какво би разкрило едно изтичане и докъде би могло да се разпространи.
- Използвайте уникални пароли и мениджър на пароли. Ако пробив изложи идентификационни данни, уникалните пароли не позволяват на едно изтичане да отключи други акаунти.
- Включете многофакторно удостоверяване. Предпочитайте методи чрез приложение или хардуер вместо SMS, където е възможно.
- Споделяйте по-малко. Давайте на организациите само личните данни, които наистина са им нужни. Данни, които никога не са били събирани, не могат да бъдат откраднати.
- Следете за последващи измами. Откраднатите записи често подхранват фишинг. Отнасяйте се с подозрение към неочаквани съобщения, които споменават истински лични данни.
- Обмислете замразяване на кредит. Ако чувствителни идентификатори може да бъдат изложени, замразяването затруднява откриването на акаунти на ваше име.
- Поддържайте собствените си устройства актуализирани. Същата дисциплина, която защитниците препоръчват на организациите — навременно пачнане — се отнася и за дома.
VPN може да защити трафика ви в ненадеждни мрежи, но не защитава данни, които вече се съхраняват на чужди сървъри. Третирайте го като един слой, а не като решение за тази заплаха.
Какво означава това за вас
Ключовият урок е, че бележката за откуп не е началото на вредата. Докато се появи, вашата информация може вече да е копирана. Това измества въпроса от „ще плати ли организацията?“ към „какво би било изложено, ако не плати?“ Приемайте, че всяка организация, която съхранява ваши данни, може да бъде пробита, и ограничете излагането си съответно.
За хората, които ръководят или работят в малки организации, посланието на изходната статия за приоритет върху превенцията се прилага пряко: намалете изложените системи, пачвайте навреме и следете за данни, напускащи мрежата ви, не само за файлове, които биват заключвани.
Изводи и следващи стъпки
Кражбата на данни от Medusa ransomware преди криптиране е основната причина броят от над 500 жертви на тази група да е важен за всички, не само за ИТ екипите. За да видите как действа групата и какво препоръчват агенциите, прочетете отразяването ни за над 500-те пробити организации и актуализираните насоки за здравеопазването. След това отделете десет минути, за да прегледате собствените си акаунти: сменете преизползваните пароли, включете многофакторно удостоверяване и помислете какви лични данни бихте могли да спрете да споделяте.




