Když si většina lidí představí ransomware útok, představí si uzamčené obrazovky a zašifrované soubory. U Medusy je tento obrázek neúplný. Zprávy o této skupině, která nyní zasáhla více než 500 obětí, ukazují na vzorec, který je pro běžné lidi mnohem důležitější: krádež dat ransomwarem Medusa před šifrováním znamená, že škoda může být napáchána dříve, než si kdokoli všimne problému.
Tento příspěvek vysvětluje, jak tento sled funguje, proč vystavuje jednotlivce i organizace a co s tím můžete dělat. Vychází ze shrnutí zdrojového článku a z našeho dřívějšího zpravodajství o této skupině.
Jak Medusa krade data před jejich zašifrováním
Medusa funguje prostřednictvím affiliate partnerů a zdrojový článek popisuje, jak zneužívají exponované systémy k proniknutí. To znamená, že služby přístupné z internetu a nezáplatované softwary jsou typickými vstupními dveřmi, nikoli sofistikovaný trik zaměřený na jednotlivého zaměstnance.
Jakmile jsou uvnitř, affiliate partneři nejprve odeberou data a teprve poté šifrují. Krádež probíhá tiše, často zatímco systémy stále vypadají, že fungují normálně. Šifrování přichází později a je to viditelná událost, která konečně upozorní oběť. V té době již mohou být kopie citlivých souborů mimo síť.
Toto pořadí vysvětluje, proč zdrojový článek argumentuje pro strategii zaměřenou na prevenci. Pokud obránci reagují až poté, co jsou soubory uzamčeny, nejškodlivější krok již proběhl. Zabránit datům v opuštění sítě a uzavřít exponované vstupní body je důležitější než pouhé obnovení ze záloh.
Proč model dvojitého vydírání vystavuje běžné lidi
Protože jsou data ukradena před šifrováním, oběti čelí dvěma samostatným hrozbám. Jednou je ztráta přístupu k jejich systémům. Druhou je zveřejnění nebo prodej ukradených informací, pokud odmítnou zaplatit. Obnovení ze záloh řeší první problém, ale s druhým nedělá nic.
A zde přicházejí na řadu jednotlivci. Organizace uchovávají záznamy o zákaznících, pacientech, zaměstnancích a studentech. Když affiliate partner tyto soubory zkopíruje, lidé v nich uvedení jsou vystaveni, i když nikdy neměli slovo v tom, jak organizace zabezpečila své systémy. Zaplacení nebo nezaplacení výkupného kopírování neodčiní.
Naše zpravodajství o federálním doporučení ukazuje, jak se to projevuje v sektorech, které uchovávají citlivé záznamy. Naše zpráva o tom, jak federální agentury aktualizovaly své pokyny k Meduse pro zdravotnictví, popisuje, jak skupina funguje, včetně jejího přístupu k výkupnému. Zdravotnická data jsou obzvláště osobní, takže ukradený soubor tam může mít dlouhotrvající důsledky pro lidi v něm uvedené.
Co odhaluje 500+ obětí Medusy o hrozbě
Hlavní číslo je rozsah. Náš dřívější článek o 500+ organizacích, které Medusa napadla, pokrývá společné varování od CISA, FBI a HHS. Takto vysoký počet ukazuje, že se jedná o trvalou, opakovatelnou operaci, a ne o jednorázovou kampaň.
Z tohoto rozsahu vyplývá několik poznatků:
- Model funguje napříč sektory. Affiliate partneři se spoléhají na běžné slabiny, jako jsou exponované systémy, takže oběti se velmi liší velikostí i odvětvím.
- Odmítnutí zaplatit není úplná obrana. Švýcarský výrobce Stadler Rail odmítl požadavek Medusy na výkupné ve výši 12,3 milionu dolarů, což ukazuje, že někteří oběti se rozhodnou nezaplatit. Ale odmítnutí zaplatit nezvrácí žádnou krádež dat, která již proběhla.
- Ceny jsou vypočítané. Jak jsme poznamenali při pokrytí toho, jak Medusa váže požadavky na výkupné k vašim příjmům, skupina přizpůsobuje své požadavky, místo aby používala paušální poplatek.
Celkově vzato je obrazem skupina, která zachází s ukradenými daty jako s pákovým efektem a s oběťmi jako se zákazníky, kterým je třeba stanovit cenu.
Praktické kroky ke snížení vaší expozice
Nemůžete záplatovat servery jiné organizace, ale můžete omezit, co by únik odhalil a jak daleko by se mohl šířit.
- Používejte jedinečná hesla a správce hesel. Pokud breach odhalí přihlašovací údaje, jedinečná hesla zabrání tomu, aby jeden únik odemkl další účty.
- Zapněte vícefaktorové ověřování. Kde je to možné, upřednostněte aplikací nebo hardwarové metody před SMS.
- Sdílejte méně. Poskytujte organizacím pouze osobní údaje, které skutečně potřebují. Data, která nebyla nikdy shromážděna, nemohou být ukradena.
- Sledujte následné podvody. Ukradené záznamy často živí phishing. Zacházejte s neočekávanými zprávami, které odkazují na skutečné osobní údaje, s nedůvěrou.
- Zvažte zmrazení kreditu. Pokud mohou být citlivé identifikátory exponovány, zmrazení ztíží otevření účtů na vaše jméno.
- Udržujte svá vlastní zařízení aktualizovaná. Stejná disciplína, kterou obránci naléhají na organizace, tedy včasné záplatování, platí i doma.
VPN může chránit váš provoz na nedůvěryhodných sítích, ale nechrání data již uložená na serverech někoho jiného. Berte to jako jednu vrstvu, ne jako řešení této hrozby.
Co to znamená pro vás
Klíčovým ponaučením je, že výkupné není začátkem škody. V době, kdy se objeví, mohou být vaše informace již zkopírovány. To přesouvá otázku z „zaplatí organizace?" na „co by bylo odhaleno, kdyby nezaplatila?" Předpokládejte, že jakákoli organizace, která uchovává vaše data, může být napadena, a podle toho omezujte svou expozici.
Pro lidi, kteří vedou nebo pracují v malých organizacích, platí zpráva zdrojového článku o prevenci přímo: snižte exponované systémy, záplatujte včas a sledujte data opouštějící vaši síť, nejen soubory, které jsou uzamčeny.
Poznatky a další kroky
Krádež dat ransomwarem Medusa před šifrováním je hlavním důvodem, proč počet 500+ obětí této skupiny záleží na všech, nejen na IT týmech. Chcete-li vidět, jak skupina funguje a co agentury doporučují, přečtěte si naše zpravodajství o 500+ napadených organizacích a aktualizovaných pokynech pro zdravotnictví. Poté si vezměte deset minut na kontrolu vlastních účtů: změňte opakovaně používaná hesla, zapněte vícefaktorové ověřování a zvažte, jaké osobní údaje byste mohli přestat sdílet.




