Нов щам ransomware, създаден за скорост
Изследователи по сигурността идентифицираха нов вариант на ransomware, наречен Spirals, който може да криптира цялата мрежа на жертвата за по-малко от 24 часа – срок, много по-кратък от този, който обикновено изискват много от утвърдените ransomware фамилии. Скоростта се дължи на техника, известна като периодично криптиране, която зловредният софтуер прилага към всеки файл, по-голям от 5MB. Вместо да разбърква всеки байт на голям файл, Spirals криптира само части от него, което драстично намалява времето за обработка, като същевременно прави данните неизползваеми без ключ за декриптиране.
Тази ефективност е важна, защото операторите на ransomware отдавна са изправени пред компромис: колкото по-дълго отнема една атака, за да криптира напълно дадена мрежа, толкова повече шансове имат защитниците да открият необичайна активност и да я спрат, преди да настъпят реални щети. Като свива този прозорец до един ден, Spirals дава на екипите по сигурност много по-малко време за реакция, след като зловредният софтуер се активира в компрометираната среда.
Как се развива атаката
След като Spirals криптира файлове в компрометираната система, той пуска бележка за откуп, наречена RECOVERY_SECTION.log, директно на C:\ устройството на жертвата. Бележката съдържа инструкции за преговори за плащане с нападателите. Подобно на много съвременни ransomware операции, Spirals следва модел на двойно изнудване: освен че заключва файловете, групата зад него твърди, че вече е откраднала чувствителни данни преди началото на криптирането.
На жертвите се дава строг срок от шест дни да платят, преди нападателите да заплашат да публикуват откраднатата информация публично. Тази тактика е станала стандартна в ransomware екосистемата именно защото работи. Дори организации, които поддържат стабилни резервни копия и могат да възстановят криптирани файлове, без да плащат откуп, все още са изправени пред натиск от заплахата от изтичане на клиентски записи, данни на служители или собствена информация, която се появява на сайт за изтичане в тъмната мрежа. Този модел наподобява случилото се при атаката срещу Genesis ransomware върху United Personnel, където агенция за подбор на персонал беше изправена пред перспективата стотици гигабайти данни да бъдат изложени заедно със самото криптиране.
Защо по-бързото криптиране повишава залозите за всички
Свитият прозорец за атака, който Spirals въвежда, има реални последици извън непосредствената организация жертва. Инцидентите с ransomware все повече включват кражба на лични данни, принадлежащи на клиенти, пациенти или служители, които нямат пряка роля в сигурността на организацията, но понасят последващия риск, когато тези данни бъдат изложени. Здравните системи по-специално са чести мишени, както се вижда от инциденти като пробива срещу iRhythm ransomware, който изложи данни на пациенти със сърдечни заболявания. Когато криптирането се случва за часове, а не за дни, екипите по сигурност имат по-малка възможност да изолират засегнатите системи, преди нападателите да завършат както криптирането, така и кражбата на данни, която подхранва заплахата от изнудване.
За обикновените интернет потребители практическият резултат от атака с ransomware рядко се различава в зависимост от това колко бързо зловредният софтуер е криптирал файлове. Най-важното е какво се случва с всички лични данни, попаднали в пробива. Както е описано в нашия анализ какво се случва с вашите данни след пробив, откраднатата информация често циркулира далеч отвъд първоначалния сайт за изтичане, като се купува, продава и препакетира за фишинг кампании, кражба на самоличност и атаки с попълване на идентификационни данни дълго след като заглавията избледнеят.
Какво означава това за вас
Ако сте индивидуален потребител, самият Spirals не е нещо, срещу което трябва да се защитавате директно. Този ransomware е насочен към организационни мрежи, а не към лични устройства. Въпреки това, по-широката тенденция, която той представлява (по-бързи, по-ефективни атаки с по-строги срокове за изнудване), означава, че известията за пробиви вероятно ще продължат да пристигат с по-малко предупреждение и потенциално с по-голям обхват. Ако компания, с която правите бизнес, или работодател, разкрие инцидент, свързан със Spirals, приемете го сериозно и действайте бързо, вместо да чакате да видите дали данните ви ще се появят някъде.
За ИТ и екипите по сигурност шестдневният краен срок за излагане на данни на практика също свива времевата линия за реакция при инциденти. Откриването и ограничаването трябва да се случат бързо, тъй като традиционните прозорци за реакция, измервани в дни, могат вече да не са достатъчни, след като самото криптиране е завършено за по-малко от 24 часа.
Практически изводи
Ако получите известие за пробив, отнасящо се до Spirals или подобен бързодействащ щам ransomware, сменете незабавно паролите за всички засегнати акаунти и активирайте многофакторна автентикация навсякъде, където се предлага. Следете финансовите си извлечения и кредитни отчети за необичайна активност в седмиците след всяко известие, тъй като откраднатите данни от тези атаки често не се появяват в отворения интернет веднага. Помислете за поставяне на предупреждение за измама или замразяване на кредит, ако пробивът включва чувствителни идентификатори като номера на социално осигуряване или медицински записи. Организациите трябва да приоритизират мрежовата сегментация и инструментите за бързо откриване, тъй като скоростта на атаки като Spirals оставя малко място за бавна реакция при инциденти. Да бъдете информирани за това кои компании и платформи, които използвате, са оповестили инциденти, остава един от най-простите начини да се защитите, преди проблемите да ескалират.




