Една мексиканска куриерска компания преживя един от най-големите кошмари за всеки малък или среден бизнес: да прекара три месеца с нападатели, скрити в мрежата ѝ, преди да осъзнае, че нещо не е наред. Когато най-накрая го забелязаха, вече беше твърде късно. Киберпрестъпниците бяха откраднали чувствителна информация и бяха шифровали до шест сървъра с BitLocker – инструмента за криптиране, който Windows включва по подразбиране. Компанията плати по-малко от 5 000 долара, за да възстанови достъпа, но това се оказа едва началото на много по-голям проблем: трябваше да изгради изцяло наново дигиталната си инфраструктура, защото вече не можеше да се довери на нито една система, докосната от нападателите.
Три невидими месеца: истинската цена на времето на пребиваване
Най-показателното в този случай не е самото шифроване, а времето, през което нападателите са останали незабелязани. Три месеца са достатъчни, за да се картира цяла корпоративна мрежа, да се установи къде се намират най-ценните данни, да се откраднат копия от тази информация и едва тогава да се извърши криптирането. Този модел, известен като двойно изнудване, се е превърнал в стандарт сред групите за рансъмуер: първо извличат данни, за да имат втори лост за натиск (заплаха да ги публикуват), а след това блокират системите, за да принудят плащане.
Използването на BitLocker в тази атака е особено впечатляващо. Вместо да разгръщат специализиран зловреден софтуер за криптиране, който може да бъде засечен от антивирусни или защитни решения, нападателите са се възползвали от легитимен инструмент, вече инсталиран на собствените сървъри на жертвата. Тази тактика, известна като „живот от наличното“ (living off the land), става все по-често срещана, защото намалява вероятността защитният софтуер да маркира дейността като подозрителна. За малка или средна компания с ограничени ресурси за наблюдение това означава, че предупредителните сигнали могат да останат напълно незабелязани.
Плащането на откупа не решава основния проблем
Един от най-важните изводи от този случай е, че плащането на откупа, дори и на сравнително ниска сума като по-малко от 5 000 долара, не премахва реалната вреда. Компанията получи ключовете за декриптиране, но това не ѝ върна доверието в собствената ѝ инфраструктура. Когато нападател е имал продължителен достъп до мрежа, всяка система, идентификационни данни или настройка може да са били компрометирани или променени. Ето защо пълното преизграждане, макар и скъпо и разрушително, обикновено е единственият отговорен вариант.
Това има преки последици за поверителността. Ако нападателите са откраднали информация преди да шифроват сървърите, тези данни (които могат да включват информация за клиенти, служители или бизнес партньори) вече са извън контрола на компанията, независимо дали откупът е платен или не. Това е същият вид разкриване на данни, който предизвиква по-широки опасения относно наблюдението и обработката на лична информация – тема, която преминава и през регулаторни дебати като Chat Control в Европейския съюз, където се обсъжда кой може да има достъп до частни комуникации и при какви условия. Изводът е един и същ и в двата сценария: щом данните напуснат сигурни ръце, е практически невъзможно да се гарантира, че няма да бъдат използвани неправомерно.
Какво означава това за вас
Ако управлявате малка или средна компания или работите в малък ИТ екип, този случай трябва да ви послужи като конкретно предупреждение, а не като далечна история. МСП са привлекателни цели именно защото обикновено имат по-малко слоеве на защита от големите корпорации, но обработват също толкова ценни данни: финансова информация, клиентски данни и идентификационни данни за достъп до облачни системи.
Някои практически мерки, които намаляват риска бизнесът ви да попадне в подобна ситуация, включват: поддържане на резервни копия, които са наистина изолирани от основната мрежа (офлайн или в неизменно хранилище), преглед и ограничаване на това кой има административни привилегии, и наблюдение на използването на легитимни инструменти на операционната система, които могат да бъдат злоупотребени, както се случи тук с BitLocker. Също така си струва да прегледате как се защитава вътрешният и отдалеченият мрежов трафик, особено ако персоналът се свързва от места, различни от офиса; в такива случаи, разбирането какви инструменти за защита съществуват за вашия регион, както е описано в това ръководство за най-добър VPN за Ел Салвадор, може да ви помогне да оцените подобни опции, приложими за Мексико и други страни от региона.
Освен това е добре да се има предвид, че кражбата на данни по време на рансъмуер атака не е изолирано събитие: откраднатата информация може в крайна сметка да циркулира или да бъде използвана за други цели, риск, който се свързва с по-широки опасения относно проследяването и използването на лични данни, както е документирано в случаи, при които агенции са проследявали устройства, използвайки рекламни данни в голям мащаб.
Заключение
Тази рансъмуер атака срещу мексиканска МСП потвърждава нещо, което много експерти по киберсигурност повтарят от години: плащането на откупа рядко е краят на историята. Три месеца неоторизиран достъп, кражбата на данни и необходимостта от пълно възстановяване на инфраструктурата от нулата показват, че превенцията и ранното откриване струват много повече от всякакви последващи преговори с нападателите. Ако вашата компания все още няма ясен план за архивиране, наблюдение и реакция при инциденти, сега е подходящият момент да го преразгледате, преди да станете следващата статистика.




