Какво се случи с ледената арена Тиалф

Тиалф, известната нидерландска ледена арена, позната в цял свят с домакинството на първенства по скоростно пързаляне, стана последната жертва на кибератака. Според Microsoft, групата, която стои зад проникването, известна като The Gentlemen, е откраднала данни от съоръжението и заплашва да ги публикува в тъмната мрежа, ако в рамките на дни не бъде платен откуп.

Това е класически пример за работа на банда за двойно изнудване с рансъмуер: нападателите не просто заключват файлове, а първо открадват чувствителни данни и използват заплахата от публично разкриване като лост за натиск. За институция като Тиалф това може да означава, че досиета на служители, финансова информация, данни за билети или други оперативни детайли ще попаднат за продажба или безплатно изтегляне в престъпни форуми, ако крайният срок изтече без плащане.

Как работи моделът с двойно изнудване на The Gentlemen

Сценарият с двойно изнудване се е превърнал в стандартен подход за повечето сериозни операции с рансъмуер, а The Gentlemen очевидно следват същия модел, документиран в безброй други случаи. Първо, нападателите проникват в мрежата и тихомълком изнасят данни, преди да разположат каквото и да е криптиране. Едва след като данните са надеждно в тяхно владение, те заключват системите на жертвата и се разкриват, често с таймер за обратно броене и сайт за изтичане в тъмната мрежа като доказателство за откраднатото.

Тази двойна тактика за натиск е създадена, за да затвори най-лесния изход за жертвите. Дори организация със солидни резервни копия и способност да възстанови криптирани системи без плащане, все още се сблъсква с втората заплаха: публично разкриване на откраднати файлове. Тази комбинация прави двойното изнудване далеч по-ефективно от стария модел с единствена заплаха само от криптиране, и е причината изследователите по сигурността все по-често да предупреждават, че резервните копия са необходими, но вече не са достатъчни сами по себе си.

Обяснение на модела „Рансъмуер като услуга“ и набирането на партньори

Това, което прави групи като The Gentlemen особено трудни за спиране, е, че те не действат като единен, строго контролиран екип. Анализът на Microsoft описва групата като разширила се чрез набиране на партньори чрез договорености „рансъмуер като услуга“ – бизнес модел, при който основен екип създава и поддържа зловредния софтуер, инфраструктурата за преговори и сайтовете за изтичане, а след това отдава този инструментариум под наем на независими партньори, които извършват самите прониквания.

Тази структура от типа „франчайз“ означава, че платеният откуп не отива непременно при един ръководител. Той се разделя между разработчиците и партньора, който е извършил атаката, а също така означава, че операциите на правоприлагащите органи срещу една група рядко премахват основната заплаха. Партньорите просто мигрират към друга марка за рансъмуер като услуга и продължават да работят. Това е бизнес модел, създаден за устойчивост, и е част от причината рансъмуерът да остава постоянен проблем, дори когато отделни банди се появяват и изчезват. Изтеклите вътрешни чатове, описани подробно в разследване на подкаст на BBC за групата за рансъмуер Conti, предлагат рядък поглед върху това колко корпоративни и йерархични могат да бъдат тези операции зад кулисите.

Защо само VPN услугите няма да спрат рансъмуера и какво всъщност помага

Струва си да се изясни нещо, което много публикации пропускат: VPN услуга не би предотвратила атака като тази и нито един инструмент сам по себе си не е достатъчен. Бандите за рансъмуер обикновено проникват чрез фишинг имейли, откраднати идентификационни данни, некоригиран софтуер или открити услуги за отдалечен достъп, а не през пропуски, които потребителската VPN услуга е създадена да затваря. Организациите се нуждаят вместо това от многопластова защита: многофакторно удостоверяване, сегментиране на мрежата, редовни офлайн резервни копия, инструменти за откриване на крайни точки и обучение на персонала за разпознаване на фишинг опити.

Решението дали да се плати е мястото, където нещата стават наистина трудни, а данните тук са обезкуражаващи за всеки, който се надява плащането да гарантира чисто разрешаване. Доклад, отразен от Proofpoint относно това, че платците на откуп при рансъмуер често биват улучвани отново, установява, че значителен дял от организациите, които плащат веднъж, в крайна сметка стават обект на атака втори път, което предполага, че плащането може да маркира жертвата като лесна мишена, вместо да сложи край на инцидента. Не всяка организация избира да отстъпи. Швейцарският производител Stadler Rail публично отхвърли искане за откуп от 12,3 милиона долара от бандата Everest, демонстрирайки, че отказът е възможен, макар и труден път, който някои жертви поемат.

Какво означава това за Вас

За повечето читатели инцидентът с Тиалф не е пряка заплаха, но е полезно напомняне за това как функционират съвременните операции с рансъмуер и защо те продължават да успяват. Ако работите в организация, особено такава, която обработва данни на клиенти, служители или посетители, урокът е, че превенцията трябва да се случи много преди таймерът за обратно броене на нападателя да започне. Ако сте посетител, служител или партньор на Тиалф и сте загрижени за собствените си данни, следете за официални съобщения от съоръжението и бъдете нащрек за фишинг опити, които се позовават на пробива, тъй като нападатели и опортюнисти често използват новини за изтичане, за да провеждат последващи измами.

Практически изводи

  • Приемайте, че всяка организация, която държи Вашите данни, може да стане обект на банда за двойно изнудване с рансъмуер; питайте компаниите, с които взаимодействате, как изглеждат техните практики за реакция при инциденти и защита на данните.
  • Ако управлявате ИТ системи, дайте приоритет на многофакторното удостоверяване, корекциите на софтуера и офлайн резервните копия пред който и да е отделен продукт за сигурност, включително VPN услуги.
  • Не приемайте, че плащането на откуп разрешава инцидента чисто. Доказателствата сочат, че повторното насочване е често срещано сред организациите, които плащат.
  • Внимавайте за фишинг имейли, позоваващи се на пробива в Тиалф или подобни инциденти, тъй като нападателите често използват публичните новини за пробиви за последващи измами.
  • Следете как засегнатите организации реагират в следващите дни. Решението на Тиалф дали да плати ще добави още една точка към данните в продължаващия дебат относно плащането на откуп.

Тъй като операции от типа „рансъмуер като услуга“ като The Gentlemen продължават да набират партньори и да усъвършенстват тактиките за двойно изнудване, инциденти като този в Тиалф вероятно ще продължат да попадат в заглавията. Да останете информирани за това как се развиват тези атаки и да настоявате организациите, на които разчитате, да приемат превенцията сериозно, си остава една от най-практичните стъпки, достъпни за обществеността.