Какво представлява групата за ransomware Settra и как действа

Група за ransomware, проследявана под името Settra, е била регистрирана от изследователи по сигурността като активен заплаха-актьор, провеждащ продължаваща кампания за изнудване. Според данните за проследяване, събрани от Ransomnews, Settra следва това, което се е превърнало в стандартен наръчник за съвременните ransomware операции: криптира файловете на жертвата и отделно заплашва да публикува откраднати данни на публичен сайт за изтичане на информация, ако жертвата откаже да плати. Нови твърдения за жертви продължават да бъдат публикувани като част от тази кампания – модел, съответстващ на групи, които третират изнудването като повтарящ се бизнес процес, а не като еднократна атака.

Този оперативен модел, известен като двойно изнудване, се превърна в стандарт за ransomware екипите през последните няколко години. Той не е уникален за Settra, но продължаващата активност на групата е полезно напомняне, че ransomware се е развил далеч отвъд простото заключване на компютрите на дадена компания. Той се е превърнал в проблем с излагането на данни, чиито последици се простират далеч отвъд първоначалната организация-жертва.

Как двойното изнудване превръща криптирането в събитие на излагане на лични данни

Традиционните ransomware атаки следваха проста формула: криптиране на файловете на жертвата, искане на плащане за ключ за декриптиране и надежда, че целевата организация няма използваеми резервни копия. Този модел даваше на защитниците ясна контрамярка. Ако дадена компания поддържаше солидни резервни копия, тя можеше да възстанови системите си без плащане, отнемайки голяма част от лоста на атакуващия.

Двойното изнудване разрушава тази защита. Преди дори да задействат криптиране, групи като Settra обикновено ексфилтрират, или копират, чувствителни файлове от мрежата на жертвата. Едва след като данните вече са напуснали сградата, се случва стъпката с криптирането. Това означава, че дори организация с перфектни резервни копия все още е изправена пред заплаха: атакуващият вече има копия на данните и може да ги публикува независимо дали откупът е платен, или системите са възстановени.

Тази промяна е важна, защото променя какво всъщност е заложено на карта. Инцидент с ransomware вече не е просто въпрос на престой на системите или загубена производителност. Той се превръща в инцидент с излагане на лични данни в момента, в който файловете бъдат откраднати, често включващи служебни досиета на служители, информация за клиенти, финансови документи или собствени бизнес данни. Самият сайт за изтичане на информация функционира като публичен натиск: часовник с обратно отброяване и частична извадка от данни, предназначени да тласнат жертвата към плащане, преди останалите файлове да бъдат публикувани.

Кой е засегнат, когато откраднати данни попаднат на сайт за изтичане на информация

Организацията, която е атакувана, рядко е единствената засегната страна. Когато група за ransomware публикува откраднати файлове или заплашва да го направи, излагането често се разпространява навън към хора, които никога не са имали пряка връзка с атакуващия и в много случаи са имали ограничена възможност да предотвратят breaches на първо място.

Служители, чиито лични досиета се намират на компрометиран сървър, могат да имат изложени номера на социално осигуряване, адреси или здравна информация. Клиенти, чиито данни са били съхранявани от компрометиран доставчик, могат да открият личните или финансовите си данни публикувани публично, понякога търсими, понякога продадени или използвани повторно от други престъпници. Бизнес партньори и доставчици, чиито договори или комуникации са били обхванати от кражбата, също могат да открият изложени чувствителни търговски детайли.

Това е основната причина безпокойството относно поверителността на данните при ransomware с двойно изнудване да нараства заедно със самите атаки. Едно успешно проникване може да генерира последваща вреда за стотици или хиляди хора, които не са имали дума при сигурността на целевата организация и често нямат незабавен начин да разберат, че информацията им е била замесена, докато не се появи запис на сайт за изтичане на информация или не пристигне уведомление за breach.

Какво могат да направят хората и бизнесът, за да намалят излагането на ransomware

За бизнеса практичният урок от групи, действащи като Settra, е, че резервните копия сами по себе си вече не са достатъчна защита. Предотвратяването на първоначалното проникване и откриването на ексфилтрация на данни преди криптиране се превърна в приоритет. Екипите по сигурността все повече разчитат на инструменти за мониторинг, предназначени да уловят необичайно движение на данни и поведенчески признаци на компрометиране рано, в идеалния случай преди атакуващите да достигнат до етапа на кражба и криптиране. Подходи като AI-базирано търсене на заплахи, насочено към улавяне на ransomware преди криптиране отразяват тази промяна: целта е да се забележи проникването, докато данните все още се подготвят за ексфилтрация, а не след като вече са напуснали мрежата.

За хората приложимите стъпки са по-ограничени, но все пак значими. Използването на уникални пароли за всеки акаунт, включването на многофакторна автентикация навсякъде, където се предлага, и наблюдението на финансовите и кредитните акаунти за необичайна активност намаляват щетите, ако данните ви все пак попаднат на сайт за изтичане на информация. Обръщането на внимание на уведомленията за breach от компании, с които работите, вместо да ги пренебрегвате, ви дава преднина при заключването на акаунти или замразяването на кредит, ако е необходимо.

Какво означава това за вас

Независимо дали взаимодействате с организация, насочена от група като Settra – като служител, клиент или партньор – моделът на двойно изнудване означава, че данните ви могат да бъдат изложени дори ако тази организация плати откуп и възстанови системите си нормално. Събитието на криптиране често е най-малко важната част от историята от гледна точка на поверителността. Това, което се случва с откраднатото копие на вашите данни, е частта, която си заслужава да се наблюдава.

Ключови изводи

Групите за ransomware с двойно изнудване като Settra превърнаха кражбата на данни, а не просто нарушаването на системите, в централна заплаха при ransomware атака. Това означава, че резервните копия и възстановяването на системите вече не неутрализират риска сами по себе си. Бизнесът трябва да даде приоритет на откриването на прониквания и движението на данни преди криптиране, включително проучване на инструменти, изградени около откриване на заплахи преди криптиране. Хората трябва да приемат сериозно уведомленията за breach, да защитят акаунтите си със силна автентикация и да следят за признаци, че информацията им е изплувала другаде. Тъй като двойното изнудване се превръща в норма, а не в изключение, информираността за това как действат тези кампании е един от най-простите начини да останете една крачка пред последиците.