Ransomware групата Qilin разширява списъка си с цели и включва федерална агенция

Мониторинговите системи за заплахи са идентифицирали нова група жертви, за които претендира ransomware групата Qilin, позната също под името Agenda. Според доклади, прегледани за този материал, синдикатът за ransomware-като-услуга (RaaS) е добавил пет организации към сайта си за изнудване в даркнет, включително американското Бюро за алкохол, тютюн, огнестрелни оръжия и взривни вещества (ATF), както и частните компании Northern Leasing Systems и WireCo. Добавянето на федерална правоприлагаща агенция към престъпен сайт за изтичане на данни бележи забележителна ескалация в обхвата на целите, които тези групи са готови да преследват.

Операциите от типа ransomware-като-услуга като Qilin функционират, като предоставят под наем своята злонамерена инфраструктура и инструменти за изнудване на хакери партньори, които извършват действителните прониквания и споделят приходите с групата зад платформата. Този бизнес модел е позволил на Qilin бързо да мащабира операциите си, поразявайки широк кръг от сектори, без да се налага да провежда всяка атака вътрешно. Групата е активна в пейзажа на заплахите от известно време и методите ѝ продължават да се развиват, докато търси нови начини за проникване в корпоративни и правителствени мрежи.

Как работи моделът на изнудване на Qilin

Qilin, както много съвременни ransomware групи, обикновено разчита на стратегия за двойно изнудване. Нападателите проникват в мрежата на целта, извличат чувствителни данни и след това криптират вътрешните системи. Жертвите са притискани два пъти: веднъж да платят за ключ за дешифриране, за да възстановят операциите си, и втори път, за да предотвратят публикуването или продажбата на откраднатите данни. Когато организациите откажат да платят, групата ги добавя към сайта си за изтичане на данни в даркнет като начин да приложи публичен натиск и да сигнализира на други потенциални жертви, че заплахата е реална.

Този модел е документиран и в други кампании на Qilin. Групата по-рано е била свързвана с експлоатацията на уязвимости в корпоративни защитни уреди, включително недостатък за заобикаляне, засягащ софтуера PAN-OS на Palo Alto Networks, който ransomware групата Qilin експлоатира, за да получи първоначален достъп до корпоративни мрежи. Този инцидент илюстрира постоянна тема в операциите на Qilin: групата активно търси слаби места в широко използван инфраструктурен софтуер, след което съчетава този достъп с кражба на данни и криптиране, за да увеличи максимално лоста си над жертвите.

Защо насочването към федерална агенция има значение

Включването на ATF в списъка за изтичане на данни на Qilin е значимо, защото показва, че ransomware операторите не се ограничават до частната индустрия. Федералните агенции съхраняват чувствителни правоприлагащи данни, лични досиета на служители и оперативна информация, които биха могли да имат последици за националната сигурност или обществената безопасност, ако бъдат разкрити. Независимо дали включването на ATF отразява успешно мрежово проникване, претенция, свързана с пробив при външен доставчик, или непроверен опит за изнудване, присъствието ѝ в сайт за изтичане на данни привлича внимание към начина, по който тези престъпни предприятия разширяват амбициите си.

Организациите от частния сектор, посочени заедно с ATF, включително Northern Leasing Systems и WireCo, отразяват продължаващия интерес на Qilin към компании, които притежават финансови, оперативни или клиентски данни, достатъчно ценни, за да оправдаят искане за откуп. Този модел на ransomware активност срещу широка смесица от публични и частни субекти е наблюдаван и другаде. Подобно наблюдение на даркнет, проведено във Франция, установи, че ranсъмуер активността се е учетворила за период от две години, допринасяйки за повече от 145 милиона регистрирани разкрития на данни. Тенденцията сочи към глобално увеличение на честотата и обхвата на ransomware кампаниите, а не към изолиран инцидент, свързан с конкретна група или регион.

Какво означава това за вас

Повечето читатели няма да работят пряко за ATF, Northern Leasing Systems или WireCo, но инциденти като този носят по-широки последици. Ransomware групите, които успешно пробиват федерални агенции или големи частни предприятия, често получават лични данни, принадлежащи на служители, клиенти, изпълнители или членове на обществеността, които са взаимодействали с тези организации. Ако някоя от посочените организации потвърди пробив, включващ лична информация, засегнатите лица може в крайна сметка да получат уведомителни писма или да бъдат посъветвани да следят акаунтите си за подозрителна активност.

В по-широк план разширяването на списъка с цели на Qilin е напомняне, че ransomware групите са опортюнистични. Те експлоатират каквито и да е уязвимости, независимо дали в корпоративен софтуер или в практиките за сигурност на дадена организация, и не правят разлика дали целта е правителствена агенция или частна компания. Това подчертава важността от поддържане на добра дигитална хигиена, независимо с кои организации взаимодействате.

Практически изводи

Ако сте взаимодействали с някоя от посочените организации, било то като служител, клиент или изпълнител, следете официалните съобщения относно евентуално разкриване на данни. Активирайте многофакторно удостоверяване, където е възможно, използвайте уникални пароли за чувствителни акаунти и обмислете услуга за наблюдение на кредитния рейтинг, ако получите уведомление за пробив. Организациите, от своя страна, трябва да третират този инцидент като още едно напомняне да коригират своевременно известните уязвимости, да сегментират чувствителните системи и да поддържат офлайн резервни копия, до които ransomware не може да достигне. Докато Qilin ransomware и подобни RaaS групи продължават да разширяват списъците си с цели, информираността за това кои организации са засегнати е един от най-простите начини, по които отделните хора могат да се защитят от последващи последици.