Federální agentury bijí na poplach kvůli rychle se šířící hrozbě ransomwaru

Koalice amerických federálních agentur, včetně CISA, FBI, NSA, Centra pro počítačovou kriminalitu ministerstva obrany (DC3) a Tajné služby USA, vydala společné kyberbezpečnostní varování, které upozorňuje organizace na ransomware Gunra. K varování se připojily i jihokorejské úřady, což signalizuje, že nejde o lokální problém, ale o aktivní přeshraniční hrozbu.

Gunra funguje jako ransomware-as-a-service (RaaS), což znamená, že samotný malware vyvíjí jedna skupina a poté jej licencuje přidruženým subjektům, které provádějí skutečné útoky. Tento obchodní model se v ekosystému ransomwaru stal běžným, protože snižuje technickou náročnost pro zahájení útoků a rozděluje operaci mezi širší síť zločinců, což obráncům ztěžuje dohledání jediného původce.

Podle varování, o kterém informoval článek CISA a FBI varují před dvojím vydíráním ransomwarem Gunra, přidružené subjekty používající Gunra již zaútočily na organizace v sektorech zdravotnictví a veřejného zdraví, finančních služeb, státní správy a výroby. Šíře těchto cílů odráží strategii běžnou mezi provozovateli ransomwaru: zaměřit se na organizace, které si nemohou dovolit delší výpadky, a proto s větší pravděpodobností rychle zaplatí.

Jak funguje model dvojího vydírání

Zvláště nebezpečný je ransomware Gunra svým přístupem dvojího vydírání. Namísto pouhého uzamčení obětí z jejich vlastních systémů pomocí šifrování přidružené subjekty nejprve exfiltrují citlivá data z cílové sítě. Teprve poté, co jsou data zkopírována, nasadí šifrovací nálož, která znepřístupní soubory.

Tato dvoufázová taktika dává útočníkům další páku. I když má napadená organizace kvalitní zálohy a může své systémy obnovit bez zaplacení výkupného, útočníci stále drží ukradená data jako rukojmí. Vyhrožují jejich zveřejněním na vyhrazeném únikovém webu, pokud nebude zaplaceno, čímž z technického přerušení dělají potenciální krizi soukromí a reputace. V odvětvích, jako je zdravotnictví, kde ukradená data mohou zahrnovat záznamy pacientů, informace o pojištění a osobní zdravotní údaje, to vytváří kumulativní riziko, které dalece přesahuje dočasný výpadek.

Dvojí vydírání se stalo průmyslovým standardem pro velké ransomware operace, protože funguje. Samotné šifrování lze často překonat správnými strategiemi zálohování, ale hrozba veřejného úniku dat vytváří tlak, který zálohy nevyřeší. Jakmile jsou data ukradena, jsou pryč, bez ohledu na to, zda oběť později obnoví přístup ke svým systémům.

Proč jsou kritické služby hlavním cílem

Poskytovatelé zdravotní péče, vládní agentury a provozovatelé kritické infrastruktury sdílejí společnou zranitelnost: nemohou tolerovat dlouhé výpadky. Nemocnice, která ztratí přístup k záznamům pacientů nebo plánovacím systémům, čelí okamžitým provozním a bezpečnostním následkům. Vládní služby spravující dávky, povolení nebo reakci na mimořádné události závisí na nepřetržité dostupnosti systémů. Tato naléhavost je přesně to, s čím přidružené subjekty ransomwaru kalkulují při stanovování výše výkupného a časových rámců.

Zapojení několika federálních agentur spolu s mezinárodními partnery v Jižní Koreji podtrhuje, jak vážně je tato hrozba brána. Když CISA, FBI, NSA, DC3 a Tajná služba společně vydají jedno varování, obvykle to znamená, že hrozba byla pozorována v několika potvrzených incidentech, nikoli v jediném izolovaném případě. Organizace v jmenovaných sektorech by to měly brát jako signál, aby neprodleně prověřily svou vlastní zranitelnost, místo aby čekaly na přímé varování.

Co to znamená pro vás

Pokud pracujete ve zdravotnictví, státní správě, finančních službách nebo výrobě, toto varování je přímou výzvou k akci pro vaše IT a bezpečnostní týmy. Ale i mimo tato odvětví zde existují širší poučení pro každého, komu záleží na tom, jak s jeho osobními údaji nakládají instituce, na něž se spoléhá.

Ransomware s dvojím vydíráním znamená, že únik dat u vašeho poskytovatele zdravotní péče, banky nebo místního úřadu může odhalit vaše osobní informace, i když tato organizace odmítne zaplatit výkupné a své systémy normálně obnoví. Ke krádeži dat dochází před šifrováním, takže škoda na vašem soukromí je často způsobena ještě dříve, než se útok stane veřejným.

Toto je vhodná chvíle, abyste si ověřili, jak organizace, které drží vaše citlivé údaje, komunikují o bezpečnostních incidentech, a abyste byli ostražití vůči oznámením o narušení od poskytovatelů zdravotní péče, zaměstnavatelů nebo vládních služeb, s nimiž jednáte.

Praktické kroky

  • Pokud obdržíte oznámení o narušení od poskytovatele zdravotní péče, banky nebo vládní agentury, berte ho vážně a sledujte své účty a úvěrové zprávy kvůli neobvyklé aktivitě.
  • Používejte jedinečná, silná hesla k účtům spojeným se zdravotními portály, finančními službami a vládními přihlášeními a všude, kde je to možné, zapněte vícefaktorové ověřování.
  • Buďte obezřetní vůči phishingovým e-mailům nebo hovorům, které odkazují na nedávné narušení, protože útočníci často využívají veřejná varování k následným podvodům.
  • Pokud pracujete v dotčeném sektoru, zajistěte, aby vaše organizace prověřila technické indikátory ze společného varování a odpovídajícím způsobem aktualizovala svůj plán reakce na incidenty.

Ransomware Gunra je připomínkou, že krádež dat a narušení systémů jdou nyní ruku v ruce. Být informován o takových varováních a rozumět tomu, jak taktiky dvojího vydírání fungují, pomáhá organizacím i jednotlivcům účinněji reagovat, až přijde další varování.