Co se stalo při útoku MetaEncryptor na ST Engineering

Ransomwarová skupina vystupující pod názvem MetaEncryptor se přihlásila k útoku na společnost ST Engineering, singapurskou strojírenskou a technologickou firmu s vazbami na obranný a letecký sektor. Podle informací od DeXpose skupina hrozí zveřejněním citlivých dat společnosti, pokud nebudou splněny její požadavky. Jak je u těchto tvrzení obvyklé, podrobnosti o tom, k jakým datům bylo přistupováno, jak se útočníci dostali dovnitř a jaký je rozsah expozice, nebyly nezávisle potvrzeny.

Co je jasné, je vzorec: operátor ransomwaru si vytipuje vysoce hodnotnou organizaci, zašifruje nebo zcizí data a poté použije hrozbu veřejného zveřejnění jako páku. Tento model dvojího vydírání se za posledních několik let stal standardní praxí ransomwarových skupin, a právě proto si incidenty tohoto typu zaslouží pozornost ještě předtím, než vyjdou najevo všechny technické detaily.

Proč k útokům ransomwaru na kritickou infrastrukturu stále dochází

Ransomwarový útok na dodavatele kritické infrastruktury, jako je ST Engineering, není izolovanou událostí; je součástí širšího trendu. Společnosti, které budují nebo udržují obranné systémy, dopravní sítě, energetické sítě a další nezbytné služby, jsou atraktivními cíli z několika důvodů.

Zaprvé, tyto organizace často vlastní data, jejichž hodnota daleko přesahuje typické výkupné: technická schémata, vládní smlouvy, podrobnosti o dodavatelském řetězci a personální záznamy. Zadruhé, provozní sázky jsou vyšší. Dodavatel, který podporuje obranné nebo infrastrukturní projekty, si nemůže dovolit dlouhé prostoje, což zvyšuje tlak na rychlé zaplacení spíše než na obnovu ze záloh. Zatřetí, velké strojírenské a obranné konglomeráty mívají rozsáhlá IT prostředí, dceřiné společnosti a dodavatele třetích stran, což vše rozšiřuje potenciální útočnou plochu.

Ransomwarové skupiny to vědí. Zaměření se na dodavatele napojeného na kritickou infrastrukturu obvykle znamená vyšší výplatu a větší titulky v médiích, což obojí slouží zájmům útočníka. To je důvod, proč bezpečnostní agentury po celém světě opakovaně upozorňují, že operátoři kritické infrastruktury potřebují zvýšenou obranu, ne proto, že by byli jedinečně nedbalí, ale proto, že jsou jedinečně vystaveni následkům, které přesahují pouhou rozvahu jedné společnosti.

Co VPN může (a nemůže) udělat proti ransomwaru

Když se zpráva o takovém průniku rozšíří, je běžné, že se lidé ptají, zda by VPN útoku zabránila. Upřímná odpověď zní ne, tedy alespoň ne samotná. VPN šifruje váš internetový provoz a může maskovat vaši IP adresu, což je užitečné pro ochranu soukromí na veřejných sítích nebo zabránění nevyžádanému sledování. Ransomwarové útoky na organizace, jako je ST Engineering, však obvykle zahrnují mnohem více než jen zachycený provoz: často pramení z phishingových e-mailů, odcizených přihlašovacích údajů, nezalátovaného softwaru nebo kompromitovaného přístupu třetích stran.

Jak je vysvětleno v článku co VPN skutečně chrání, VPN nezabrání spuštění malwaru, jakmile se dostane na zařízení, nezabrání zaměstnanci kliknout na škodlivý odkaz a nezabezpečí data, která již byla zcizena útočníky, kteří získali přístup jinými prostředky. Průniky na podnikové úrovni, jako je tento, vyžadují obranu na podnikové úrovni: detekci koncových bodů, segmentaci sítě, školení zaměstnanců a důslednou správu záplat. VPN je jedním malým dílkem mnohem větší bezpečnostní skládačky, nikoli její náhradou.

Co to znamená pro vás: Snížení expozice v citlivých odvětvích

Pokud pracujete v obraně, strojírenství, energetice nebo v jakémkoli odvětví napojeném na kritickou infrastrukturu, je tento incident připomínkou toho, že ransomwarové útoky na dodavatele kritické infrastruktury jsou trvalým a rostoucím rizikem, nikoli vzácnou anomálií. Organizace, které jsou nejpravděpodobněji cílem, jsou právě ty, které mají nejvíce co ztratit, pokud dojde k úniku dat nebo zastavení provozu.

Pro profesionály v těchto odvětvích není praktickou reakcí panika, ale vícevrstvá bezpečnost. To znamená považovat VPN za jeden z mnoha nástrojů, ne za úplný štít. Znamená to být obzvláště opatrný u e-mailových odkazů a příloh, protože phishing zůstává jedním z nejčastějších vstupních bodů ransomwaru. Znamená to včasné aktualizace softwaru a systémů, protože nezálatované zranitelnosti jsou ransomwarem běžně zneužívány. A znamená to pochopit, že pokud váš zaměstnavatel zpracovává citlivé smlouvy nebo data související s infrastrukturou, záleží na bezpečnostním postoji každého dodavatele a subdodavatele v tomto řetězci, nejen na tom vašem.

Klíčové body

  • Ransomwarové útoky na dodavatele kritické infrastruktury jsou stále častější, protože sázky a výplaty jsou pro útočníky vyšší.
  • VPN chrání vaše připojení, nikoli koncové body, přihlašovací údaje nebo backendové systémy vaší organizace.
  • Odolnost vůči phishingu, záplatování a řízení přístupu dělají pro prevenci ransomwaru mnohem více než jakýkoli jednotlivý nástroj pro ochranu soukromí.
  • Pokud pracujete v citlivém odvětví, přistupujte k bezpečnosti jako k vícevrstvé praxi a buďte informováni o tom, jak nástroje jako VPN do tohoto obrazu zapadají, spíše než jej nahrazují.

Jak se objevují další podrobnosti o tvrzení MetaEncryptor ohledně ST Engineering, širší ponaučení platí bez ohledu na výsledek: dodavatelé kritické infrastruktury potřebují obranné strategie postavené pro podnikové riziko a jednotlivci by měli přesně rozumět tomu, co jejich vlastní nástroje pro ochranu soukromí mohou a nemohou udělat.