Новопубликуван профил на заплаха хвърля светлина върху Qilin, рансъмуер операция, която е изградила бизнеса си около партньорски модел и наказваща стратегия на двойно изнудване. Вместо да извършва атаките самостоятелно, Qilin предоставя на своите партньори (афилиейти) инструменти за рансъмуер и техническа поддръжка, след което получава дял от откупа, който тези партньори успеят да извлекат от своите жертви. Това е структура, която става все по-разпространена в света на рансъмуера и разбирането ѝ е първата стъпка към защитата на собствените ви данни.

Как работи партньорският модел на Qilin

Qilin функционира като доставчик на рансъмуер като услуга (Ransomware-as-a-Service, RaaS). Вместо една група да извършва всяка атака, Qilin създава зловредния софтуер и поддържащата инфраструктура, след което ги предоставя срещу заплащане на партньори, които осъществяват самото хакване. Тези партньори идентифицират цели, получават достъп до мрежи и внедряват рансъмуера, като след плащане от жертвата разделят печалбата с Qilin.

Това разделение на труда прави RaaS операциите толкова устойчиви и трудни за прекъсване. Дори ако правоприлагащите органи осуетят един партньор или свалят част от инфраструктурата, основната група и нейният инструментариум могат да продължат да работят, а нови партньори могат да се включат и да започнат нови атаки. Това означава също, че кръгът от хора, способни да проведат атака в стила на Qilin, е по-широк от този на традиционна хакерска група, тъй като партньорите не е необходимо да създават рансъмуер от нулата – нужен им е само достъп до мрежа и готовност да използват предоставения им инструмент.

Схемата на двойното изнудване

Това, което отличава Qilin от по-старите и опростени рансъмуери, е подходът на двойно изнудване. При традиционна атака с рансъмуер файловете се криптират и от жертвата се иска откуп за ключ за декриптиране. Qilin добавя втори слой натиск: преди да криптират файловете на жертвата, нейните партньори тихомълком изтеглят чувствителни данни от мрежата. Ако жертвата откаже да плати или дори след като плати, нападателите заплашват да публикуват откраднатите данни публично или да ги продадат на други престъпници.

Тази тактика драстично повишава залозите за жертвите. Дори организации със солидни системи за резервно копиране, които могат да възстановят криптираните файлове без плащане на откуп, все още са изправени пред заплахата от пагубно изтичане на данни. Именно този лост е причината двойното изнудване да се превърне в стандартна схема в рансъмуер екосистемата. Наблюдавали сме подобна динамика и при други скорошни инциденти, включително опита за рансъмуер атака срещу Ecopetrol, която разкри хиляди акаунти и твърдението за кражба на 700 GB данни от групата за рансъмуер Genesis, насочена срещу агенция за подбор на персонал. И в двата случая заплахата от разкриване на данни, а не само заключените файлове, беше истинската точка на натиск.

Защо откраднатите данни продължават да се появяват на други места

След като бъдат ексфилтрирани при атака с двойно изнудване, данните не остават непременно само при първоначалните нападатели. Откраднатите записи често се озовават в циркулация из форуми в тъмната мрежа или биват преопаковани от други заплашващи участници, които търсят допълнителна печалба. Това е модел, който се повтаря при инциденти като набора от клиентски данни на Iliad Italia, който се появи за продажба във форум в тъмната мрежа, където компрометираната информация намери втори живот далеч след първоначалния пробив. Заслужава да се отбележи и колко агресивни станаха някои групи в оказването на натиск върху жертвите – както се видя, когато групата ShinyHunters ескалира кампанията си Canvas, обезобразявайки портали за вход в училища, за да принудят плащане. Моделът на Qilin се вписва точно в тази по-широка тенденция: първо открадни, после криптирай и използвай заплахата от публично разкриване като лост дълго след първоначалното проникване.

Какво означава това за вас

Ако сте физическо лице, Qilin и подобните рансъмуер операции са напомняне, че вашите лични данни често са съпътстваща щета при атаки, насочени към организациите, с които работите – работодатели, здравни заведения, училища и доставчици на услуги. Вие обикновено не можете сами да спрете тези атаки, но можете да ограничите щетите от пробив върху вас лично, като сведете до минимум чувствителните данни, които споделяте, използвате уникални пароли за всеки акаунт и наблюдавате за признаци, че информацията ви се е появила в теч.

Ако управлявате ИТ за бизнес, партньорският характер на Qilin и двойното изнудване означават, че превенцията трябва да се случи преди данните изобщо да напуснат вашата мрежа. Сегментирането на мрежата ограничава докъде може да стигне нападателят след първоначалния пробив, намалявайки количеството данни, достъпни за кражба, дори ако една система бъде компрометирана. Криптирането на чувствителни данни в покой и в транзит добавя допълнителен слой защита, тъй като откраднатите данни, които са правилно криптирани, са значително по-малко полезни за нападатели, заплашващи да ги публикуват.

Практически изводи

Сегментирайте мрежата си така, че едно компрометирано устройство или акаунт да не дава достъп до цялата ви инфраструктура. Поддържайте офлайн, тествани резервни копия, за да не ви принуждава самото криптиране към решение за плащане. Криптирайте чувствителните файлове, така че откраднатите данни да имат по-малка стойност, дори ако бъдат ексфилтрирани. И приемайте сериозно всяко уведомление от доставчик на услуги за инцидент с рансъмуер, тъй като групите за двойно изнудване като Qilin редовно изпълняват заплахите си за изтичане. Да сте информирани за начина на действие на групи като Qilin е една от най-практичните стъпки, които можете да предприемете, за да защитите данните си, преди да станат част от следващия теч.