Една единствена група за рансъмуер успя да пробие някои от най-разпознаваемите институции в Южна Африка, включително Африканския национален конгрес (ANC), Anglo American, Mediclinic, South African Airways (SAA) и Pick n Pay. Общата нишка във всички тези инциденти е рансъмуерът с двойно изнудване – тактика, която се превърна в основен наръчник за киберпрестъпниците, атакуващи големи организации в Южна Африка и извън нея.

Това, което прави тази поредица от пробиви забележителна, не е само размерът или известността на жертвите. Важното е, че един единствен заплашителен актьор успяваше многократно да проникне в коренно различни сектори: политическа партия, минен гигант, частен доставчик на здравеопазване, национална авиокомпания и голям търговец на дребно. Този диапазон говори много за това как действат днешните групи за рансъмуер и защо рансъмуерът с двойно изнудване в Южна Африка се е превърнал в толкова упорит проблем за организации, които държат данни на клиенти, пациенти или граждани.

Какво се случи: Групата за рансъмуер, която стои зад пробивите в ANC, SAA и Pick n Pay

Според публикации, същата заплаха с рансъмуер е свързана с прониквания в ANC, Anglo American, Mediclinic, SAA и Pick n Pay. Вместо да се насочва към една индустрия или тип организация, тази група е хвърлила широка мрежа върху държавноподобни структури, корпоративни гиганти, доставчици на здравеопазване и потребителски ориентирани търговци на дребно. Този обхват подсказва, че групата е опортюнистична и преследва които ѝ се удаде мрежи, вместо да се придържа към определен сектор или мотив.

Всяка от тези организации притежава различни, но еднакво чувствителни категории данни. ANC държи политическа и членска информация. Anglo American, като глобална минна компания, разполага с корпоративни и оперативни данни. Mediclinic съхранява здравни досиета на пациенти. SAA държи данни за пътници и пътувания. Pick n Pay притежава данни за лоялни клиенти и транзакции. Фактът, че една-единствена група може да достигне до всички тези различни среди, подчертава как днешните оператори на рансъмуер не преследват само един вид награда; те търсят лостове за натиск навсякъде, където ги намерят.

Как рансъмуерът с двойно изнудване се различава от традиционните атаки

Традиционният рансъмуер беше сравнително прост: нападателите криптират файловете на жертвата и искат плащане в замяна на ключ за декриптиране. С течение на времето организациите започнаха да се защитават по-добре срещу този модел, като поддържат офлайн резервни копия, което означаваше, че могат да възстановят системите си, без да плащат откупа.

Групите за рансъмуер се адаптираха. Рансъмуерът с двойно изнудване добавя втори слой натиск. Преди да криптират системите на жертвата, нападателите първо тихо копират, или „ексфилтрират“, чувствителни данни от мрежата. След като криптирането се задейства и искането за откуп бъде доставено, жертвата е изправена пред две отделни заплахи: да плати, за да върне системите си онлайн, и да плати отново (или допълнително), за да попречи на откраднатите данни да бъдат публикувани или продадени онлайн.

Този подход обезсмисля защитата чрез резервни копия, на която много организации разчитат. Дори ако дадена компания може да възстанови системите си от резервни копия, без да плаща откуп, тя все пак трябва да се справя с факта, че нейните данни – било то финансови записи, здравна информация или клиентски бази данни – се намират в ръцете на престъпници, които заплашват да ги изтекат. Точно затова двойното изнудване се превърна в доминираща стратегия за рансъмуер: дава на нападателите втора опорна точка за натиск дори когато първата е неуспешна.

Защо това има значение, ако сте клиент на тези организации

Ако сте член на ANC, пациент на Mediclinic, често пътувате със SAA, участник в Smart Shopper на Pick n Pay или сте свързани по някакъв начин с Anglo American, такъв вид пробив не е просто абстрактен корпоративен проблем. Това е пряк риск за личната ви информация. Атаките с двойно изнудване са насочени именно към типа данни, които имат стойност извън самата организация: имена, данни за контакт, номера на документи за самоличност, финансова информация, здравни досиета и данни от програми за лоялност.

Когато тези данни попаднат в ръцете на група за рансъмуер, те не остават непременно изолирани. Откраднатите записи от пробиви като тези често биват публикувани, продавани или разпространявани в престъпни форуми, понякога дълго след като първоначалният инцидент избледнее от заглавията. Мащабът на излагане може да бъде огромен. За да усетите колко големи могат да станат тези вторични ефекти, пробивът с данни в Мексико, който изложи 195 милиона самоличности, показва колко всеобхватно може да стане едно мащабно проникване, след като откраднатите данни за самоличност започнат да циркулират.

За разлика от държавно свързаните киберкампании, които често се фокусират върху шпионаж или разрушаване на инфраструктура, както се вижда в спонсорираните от държавата атаки, докладвани в Сингапур, групите за рансъмуер с двойно изнудване са финансово мотивирани. Това означава, че данните, които крадат от вас, се третират като стока – нещо, което да бъде монетизирано чрез плащане на откуп, препродажба или публични течове, целящи да окажат натиск върху организацията-жертва.

Практически стъпки за защита на данните ви след пробив при трета страна

Не можете да контролирате дали организация, с която работите, ще бъде пробита, но можете да контролирате как реагирате и доколко оставате изложени след това.

  • Проверете дали информацията ви е била част от някое уведомление за пробив от ANC, Anglo American, Mediclinic, SAA или Pick n Pay и следвайте конкретните насоки, които те предоставят.
  • Сменете паролите за всички акаунти, свързани с тези организации, особено ако сте използвали същата парола и другаде.
  • Активирайте двуфакторно удостоверяване навсякъде, където се предлага, особено за финансови, здравни и лоялни акаунти.
  • Следете банковите и кредитните извлечения за непознати транзакции, тъй като финансовата и идентичностната информация често са най-ценният актив, откраднат при тези пробиви.
  • Бъдете предпазливи към последващи опити за фишинг, тъй като откраднатите лични данни често се използват за изготвяне на убедителни измамни имейли или съобщения, които цитират реална информация за акаунта ви.

По-широката картина при рансъмуера с двойно изнудване в Южна Африка

Фактът, че една група за рансъмуер успя да достигне до политическа партия, минен конгломерат, здравна мрежа, авиокомпания и търговец на дребно, илюстрира как рансъмуерът с двойно изнудване в Южна Африка се е превърнал в споделен риск за всички сектори, а не в нишов проблем за една отделна индустрия. Организациите са отговорни за обезопасяването на мрежите си, но и хората играят роля в ограничаването на щетите, след като пробивът вече е настъпил.

Да сте информирани кои организации, с които взаимодействате, са били засегнати, своевременно да актуализирате данните си за вход и да следите за признаци на злоупотреба са практически, изпълними стъпки. Пробивите на данни, включващи големи институции, ще продължат да се случват, но това колко бързо реагирате на тях може да направи разликата между дребно неудобство и сериозен проблем с кражба на самоличност.