Нова вълна от жертви се появява в тъмната мрежа

Ransomware група, известна като Royal, е публикувала данни, свързани с близо 60 жертви през последните два месеца, според доклади за дейността на групата. Това темпо сигнализира за операция, която не се забавя, и поставя все по-голям брой организации, а оттам и техните служители и клиенти, в риск от публично излагане на чувствителна информация.

Royal ransomware следва това, което изследователите по сигурността наричат модел на двойно изнудване. Вместо просто да заключи файловете на жертвата с криптиране, групата също така краде данни, преди да ги криптира. Ако жертвата откаже да плати, Royal публикува откраднатите файлове или имената на жертвите в сайт за изтичане на информация, използвайки публичното засрамване като допълнителен лост за принуждаване към плащане. Тази тактика е станала стандартна в голяма част от екосистемата на ransomware, но обемът на жертвите, публикувани за толкова кратък период, подчертава колко активни и организирани са станали тези операции.

Как работи моделът на двойното изнудване

Механиката зад атаките на Royal е проста, но ефективна. След като групата получи достъп до мрежа, тя извлича данни, често включващи финансови записи, информация за служители или данни за клиенти, преди да внедри зловреден софтуер за криптиране, който заключва системите. След това с жертвите се свързват, обикновено чрез портал за преговори, базиран на Tor, и им се казва, че трябва да платят, за да получат ключ за декриптиране и за да предотвратят публикуването или продажбата на откраднатите им данни.

Тази комбинация от криптиране и кражба на данни значително повишава залога. Дори организации със солидни резервни копия, които иначе биха могли да възстановят системите си, без да плащат откуп, все още са изправени пред заплахата от публично изтичане на данни. Това оставя жертвите да претеглят не само оперативното прекъсване, но и репутационните щети, регулаторното излагане и въздействието върху поверителността на всеки, чиито данни са били засегнати от пробива.

Ransomware атаките срещу институции, които съхраняват големи обеми лични данни, илюстрират колко разрушителни могат да бъдат тези инциденти. Неотдавнашният пробив с ransomware в Mount Royal University, който изложи лични данни, принадлежащи както на студенти, така и на служители, е напомняне, че нито един сектор не е имунизиран и че последиците от едно-единствено проникване могат да се разпространят върху хиляди хора, които не са имали пряка роля в решенията за сигурност на дадена организация.

Защо исканията за откуп продължават да растат

Исканията за откуп, свързани с атаките на Royal, според съобщенията варират от стотици хиляди долари до няколко милиона, в зависимост от размера и предполагаемата способност за плащане на целевата организация. Този диапазон отразява по-широка тенденция в пейзажа на ransomware, при която нападателите все по-често проучват жертвите предварително, за да калибрират искания, които са болезнени, но не толкова крайни, че да гарантират неплащане.

Използването на комуникационни канали, базирани на Tor, за преговори също отразява как тези групи оперират със степен на оперативна изтънченост, използвайки анонимизирана инфраструктура, за да скрият самоличността си, като същевременно провеждат нещо, което функционира като бизнес преговори, с крайни срокове и ценови нива.

Какво означава това за вас

За повечето читатели непосредственият риск от група като Royal е косвен: той идва чрез организациите, с които взаимодействате, независимо дали става въпрос за работодател, училище, доставчик на здравни услуги или услуга, която използвате онлайн. Когато една от тези организации бъде пробита, вашата лична информация, включително имена, данни за контакт, финансова информация или здравни досиета, може да се окаже публикувана или продадена като част от процеса на изнудване.

Ето защо е важно да бъдете бдителни за известия за пробиви. Ако компания или институция, с която имате взаимоотношения, разкрие инцидент с ransomware, приемете го сериозно, дори ако първоначалното изявление омаловажава въздействието. Атаките с двойно изнудване означават, че откраднатите данни могат да изплуват по-късно, понякога седмици или месеци след първоначалния пробив, така че постоянната бдителност е по-полезна от еднократната проверка.

Практически стъпки за самозащита

Въпреки че не можете да предотвратите таргетирането на дадена компания, можете да намалите собствената си уязвимост. Използвайте уникални, силни пароли за всеки акаунт, така че един пробив да не компрометира множество услуги. Активирайте многофакторно удостоверяване навсякъде, където се предлага, особено за финансови и имейл акаунти. Наблюдавайте кредитните си отчети и финансовите си извлечения за непозната активност, особено след известие за пробив, свързано с организация, която използвате.

Също така си струва да обърнете внимание как организациите, на които разчитате, комуникират за инциденти със сигурността. Компаниите, които са прозрачни относно ransomware атаките и бързо уведомяват засегнатите лица, ви дават по-добър шанс да реагирате, преди откраднатите данни да причинят реална вреда.

Темпото на Royal ransomware – близо 60 жертви, публикувани за два месеца – е ясен сигнал, че атаките с двойно изнудване остават постоянна и развиваща се заплаха. Да бъдете информирани за начина на действие на тези групи и да вземате основни предпазни мерки със собствените си акаунти и данни, остава най-практичната защита, достъпна за индивидите, които в крайна сметка са надолу по веригата от тези атаки.