Според съобщения рансъмуерът Qilin е взел 1358 жертви – рекордна цифра, която подчертава колко ефективна може да стане една рансъмуер операция, когато комбинира кражба на данни, криптиране и използване на ежедневни пропуски в сигурността. Успехът на групата не се гради само върху някакъв екзотичен zero-day експлойт. Според публикации Qilin се разпространява основно чрез разкрити идентификационни данни, неактуализиран софтуер и доверени мрежови връзки – същите слабости, които се появяват в одитите на сигурността на организации от всякакъв размер година след година.
Тази подробност има по-голямо значение от водещата цифра. Това означава, че пътят към мрежата на жертвата често започва с нещо обикновено: повторно използвана парола, забравена софтуерна актуализация или логин, който е трябвало да бъде деактивиран преди месеци. За служителите, които никога не мислят за себе си като за „екип по сигурността“, това е неприятно, но важно предупреждение.
Какво представлява рансъмуерът Qilin и как се разпространява
Qilin функционира като рансъмуер щам, който едновременно краде данни и криптира системи – комбинация, известна като двойно изнудване. Вместо просто да заключват файловете и да искат плащане за декриптор, групите, използващи този модел, първо извличат чувствителните данни. Това дава на атакуващите два лоста за натиск: жертвите рискуват да загубят достъп до системите си и отделно рискуват откраднатите данни да бъдат публикувани или продадени, ако не платят.
Описаните механизми за разпространение са това, което прави Qilin особено поучителен за обикновените читатели. Разкрити идентификационни данни означава потребителски имена и пароли, които са изтекли, били са използвани повторно или никога не са били правилно защитени. Неактуализиран софтуер означава известни уязвимости, които организациите просто все още не са поправили. Доверени връзки се отнася до легитимен мрежов достъп, като инструменти за отдалечен достъп, логини на доставчици или вътрешни доверителни взаимоотношения, които атакуващите превземат, вместо да пробиват с груба сила. Нито едно от тези неща не изисква напреднали хакерски умения. Те изискват търпение и знанието, че повечето организации и повечето хора са непостоянни по отношение на основната хигиена на сигурността.
Кои компании и потребителски услуги са засегнати
Информацията за активността на Qilin поставя потвърдения брой жертви на групата на 1358 – цифра, описвана като нов връх за операцията. Този мащаб поставя Qilin сред по-плодовитите рансъмуер операции, проследявани в настоящия пейзаж на заплахите. Това, което числото не отразява, е човешкото въздействие зад него: всеки запис в този списък представлява организация, а оттам и служители, клиенти и партньори, чиито данни и операции са били нарушени.
Тук общият модел става релевантен. Рансъмуер групите нямат нужда да се насочват към конкретна известна марка, за да причинят реални щети. Средно големи бизнеси, доставчици на услуги и подизпълнители, които се свързват с по-големи организации, често биват пометени именно защото са по-лесни цели със същите ценни данни или мрежови достъп. Рекордният брой жертви като този на Qilin е по-малко за отделен нашумял удар и повече за обем: експлоатиране на едни и същи предвидими слабости в колкото се може повече организации.
Как компрометираните системи на работодателя излагат вашите данни на риск
Когато рансъмуер компрометира системите на работодател, последствията рядко остават ограничени в ИТ отдела. Ако мрежата на вашия работодател е пробита чрез разкрити идентификационни данни или неактуализирана система, вашите лични данни, информация за заплати, здравни досиета, свързани с придобивки, или дори клиентски данни, с които боравите ежедневно, могат да се окажат откраднати заедно с фирмените файлове. Тъй като моделът на Qilin включва кражба на данни, а не само криптиране, рискът се простира отвъд престоя. Откраднатите данни могат да бъдат публикувани или продадени, излагайки служители и клиенти на кражба на самоличност и последващи измами дълго след като първоначалният инцидент е разрешен.
Кражбата на идентификационни данни и социалното инженерство често са входната точка, която прави възможни тези мащабни пробиви на първо място. Vishing атаката срещу Cushman & Wakefield, при която атакуващите използваха гласов фишинг за получаване на идентификационни данни и заявиха достъп до стотици хиляди записи, е ясен пример за това как един компрометиран логин или убедително телефонно обаждане може да прерасне в мащабно излагане на данни. Рансъмуер групи като Qilin процъфтяват в същата среда: където и да има разкрити или лошо защитени идентификационни данни, атакуващите имат отворена врата.
Практически стъпки за защита от последиците от рансъмуер
Не е необходимо да сте професионалист по сигурността, за да намалите излагането си на инциденти като този. Няколко навика правят значителна разлика:
- Използвайте уникални, силни пароли за всеки акаунт, особено за работни логини, и активирайте мениджър на пароли, ако работодателят ви го позволява.
- Включете многофакторно удостоверяване навсякъде, където се предлага, тъй като това блокира повечето атаки, разчитащи само на откраднати идентификационни данни.
- Поддържайте софтуера актуализиран на всяко устройство, което използвате за работа, включително телефони и лични лаптопи, свързани с фирмените системи.
- Бъдете скептични към неочаквани обаждания, съобщения или имейли, които ви молят да потвърдите идентификационни данни или да нулирате пароли – тактика, често използвана за събиране на данни за вход.
- Докладвайте незабавно подозрителни заявки за вход или активност по акаунта на вашия ИТ отдел или екип по сигурност, вместо да приемате, че е фалшива тревога.
Какво означава това за вас
Рекордният брой жертви на Qilin е напомняне, че съветите за защита от рансъмуер не са просто корпоративна политика, те са лична практика. Веригата на атаката при инциденти като този обикновено започва с нещо, което индивидът би могъл да предотврати: повторно използвана парола, пропусната актуализация или момент на доверие, оказано на грешния обаждащ се или имейл. Може да не контролирате графика за актуализации на вашия работодател, но контролирате собствената си хигиена на идентификационните данни и само това може да затвори един от най-често срещаните пътища, използвани от атакуващите.
По-големият извод е, че рансъмуер групи като Qilin не разчитат на редки, сложни експлойти, за да засегнат над хиляда жертви. Те разчитат на предвидими, предотвратими пропуски. Отнасяйте се към всеки логин като към потенциална входна точка, активирайте многофакторното удостоверяване навсякъде, където е налично, и бъдете нащрек за опити за социално инженерство, защото следващото рекордно заглавие за рансъмуер може да зависи точно от онзи вид ежедневен пропуск, който тези съвети за защита от Qilin са предназначени да предотвратят.




