Ransomwarový gang, který tiskne své vlastní požadavky
Většina ransomware skupin zanechává své výkupné jako textové soubory roztroušené po zašifrovaných složkách oběti. INC ransomware volí znepokojivější přístup: podle technické analýzy společnosti Picus Security se malware také pokouší odeslat výkupné přímo na všechny připojené tiskárny a faxy v napadené síti, čímž fyzicky vytiskne požadavek, který může kdokoli v budově vidět.
Je to malý detail, ale mnoho vypovídá o tom, jak INC funguje. Jedná se o skupinu, která chce na své oběti vyvinout maximální psychologický tlak, a zjistila, že sítě ve zdravotnictví a školství, často plné zastaralých tiskáren, sdílených faxových linek a připojených zařízení, která IT týmy málokdy kontrolují, jsou pro tento druh narušení úrodnou půdou.
Proč jsou zdravotnictví a školství stále napadány
INC ransomware, od svého vzniku sledovaný jako operace typu ransomware-as-a-service, opakovaně cílí na nemocnice, kliniky a školy, stejně jako na další sektory, jako je maloobchod a finance. Důvody nejsou záhadné. Zdravotnické sítě fungují na propojených zdravotnických zařízeních, zastaralé infrastruktuře a systémech, které nelze vždy aktualizovat nebo odstavit bez ohrožení péče o pacienty. Vzdělávací sítě mezitím často obsluhují tisíce studentů a zaměstnanců na sdílené infrastruktuře s omezenými bezpečnostními rozpočty a nejednotnými kontrolami přístupu.
Obě odvětví také uchovávají přesně ten typ dat, který činí dvojité vydírání ransomwarem ziskovým: záznamy o pacientech, zdravotní historii, finanční údaje a osobní informace o nezletilých. INC, stejně jako mnoho moderních ransomware operací, nejen šifruje soubory. Nejprve data ukradne a vyhrožuje jejich veřejným zveřejněním, pokud nebude zaplaceno výkupné, čímž dává obětem dva samostatné důvody k vyhovění.
Tento scénář učinil z nemocnic obzvláště rizikový cíl. Když ransomware uzamkne elektronické zdravotní záznamy nebo plánovací systémy, důsledky se neomezují jen na nepohodlí. Může zpozdit léčbu, vynutit si odklon sanitek a přímo ohrozit bezpečnost pacientů, což je součástí důvodu, proč se kyberbezpečnost ve zdravotnictví stala politickou prioritou daleko za hranicemi IT oddělení.
Problém přístupových bodů
Skupiny ransomware potřebují cestu do sítě, než mohou cokoli nasadit, a INC ukázala, že je ochotna zneužít jakoukoli zranitelnost, která jí poskytne opěrný bod. Nedávný případ to dobře ilustruje: Společnost SonicWall potvrdila, že dvě kritické zero-day zranitelnosti v zařízeních řady SMA 1000 byly aktivně zneužívány skupinou INC ransomware po dobu 22 dnů, než byla k dispozici oprava. Takové okno, téměř tři týdny aktivního zneužívání, než existovala oprava, je přesně tou příležitostí, kterou operátoři ransomwaru hledají, zejména proti organizacím, které mohou být pomalejší v aktualizaci zařízení pro vzdálený přístup kvůli personálním omezením nebo provozním požadavkům.
Tento vzorec podtrhuje širší pravdu o ransomwaru obecně a konkrétně o INC: počáteční průnik málokdy pochází z něčeho exotického. Přichází z neaktualizovaného softwaru, exponovaných nástrojů pro vzdálený přístup nebo z přihlašovacích údajů, které nebyly nikdy změněny. Jakmile je uvnitř, skupina se pohybuje laterálně, identifikuje hodnotná data k exfiltraci, nasadí šifrovací zátěž a v případě INC se pokusí nechat svou zprávu vytisknout pro maximální viditelnost.
Co to znamená pro vás
Pokud pracujete ve zdravotnictví nebo školství, nebo s nimi přicházíte do styku jako zaměstnanec, pacient, student nebo rodič, INC ransomware je připomínkou, že data, která tyto instituce o vás uchovávají, jsou skutečným cílem, nikoli hypotetickým. Zdravotní záznamy a údaje o studentech jsou atraktivní právě proto, že je obtížné je nahradit a často jsou spojeny s příležitostmi k finančním nebo lékařským podvodům.
Pro IT a bezpečnostní týmy plyne praktické poučení o rytmu instalace záplat a segmentaci sítě. Zařízení pro vzdálený přístup, připojené tiskárny a faxové brány jsou často považovány za zařízení s nízkou prioritou, ale chování INC ukazuje, že útočníci využijí každé zařízení v síti, jakkoli všední, k dosažení svých cílů. Oddělení tiskáren a zařízení typu IoT od hlavních systémů a rychlá aktualizace zařízení orientovaných na internet, jakmile výrobci zveřejní zranitelnosti, smysluplně snižuje útočnou plochu.
Pro jednotlivce jsou praktické kroky známější, ale přesto stojí za zopakování: sledujte oznámení o úniku dat od vašeho poskytovatele zdravotní péče nebo školního obvodu, používejte jedinečná hesla pro portály, které uchovávají osobní nebo zdravotní informace, a dávejte si pozor na následné phishingové pokusy, které se často přiživují na incidentech s ransomwarem, jakmile se ukradená data začnou šířit.
Jak zůstat o krok napřed před cílenými ransomware kampaněmi
INC ransomware není jedinečný v zaměřování na zdravotnictví a školství, ale jeho ochota fyzicky tisknout výkupné zdůrazňuje, jak daleko jsou tyto skupiny ochotny zajít, aby vynutily platbu. Organizace v těchto sektorech by měly každé zařízení připojené k internetu, bez ohledu na to, jak nevýznamné se zdá, považovat za potenciální vstupní bod a jednotlivci by měli zůstat ostražití vůči oznámením o úniku dat spojeným s institucemi, které uchovávají jejich citlivé údaje. Informovanost a včasné záplatování zůstávají nejúčinnější obranou proti hrozbě, která nejeví známky zpomalení.




