Ransomware skupina Qilin rozšiřuje seznam cílů o federální agenturu

Monitorovací systémy hrozeb identifikovaly novou várku obětí, které si nárokuje ransomware skupina Qilin, sledovaná také pod názvem Agenda. Podle zpráv, které byly pro tento článek přezkoumány, syndikát ransomware-jako-služba (RaaS) přidal pět organizací na svůj web pro vymáhání na dark webu, včetně amerického Úřadu pro kontrolu alkoholu, tabáku, střelných zbraní a výbušnin (ATF), spolu se soukromými společnostmi Northern Leasing Systems a WireCo. Přidání federální donucovací agentury na kriminální únikový web představuje výraznou eskalaci v rozsahu cílů, které jsou tyto skupiny ochotny sledovat.

Operace ransomware-jako-služba, jako je Qilin, fungují tak, že pronajímají svou škodlivou infrastrukturu a nástroje pro vydírání hackerským přidruženým subjektům, kteří provádějí skutečné průniky a dělí se o výnosy se skupinou stojící za platformou. Tento obchodní model umožnil Qilinu rychle škálovat své operace, zasahovat širokou škálu odvětví, aniž by musel každý útok provádět interně. Skupina je aktivní v prostředí hrozeb již nějakou dobu a její metody se neustále vyvíjejí, protože hledá nové cesty do firemních a vládních sítí.

Jak funguje vyděračský model Qilinu

Qilin, podobně jako mnoho moderních ransomware skupin, obvykle spoléhá na strategii dvojího vydírání. Útočníci proniknou do sítě cíle, exfiltrují citlivá data a poté zašifrují interní systémy. Oběti jsou nuceny platit dvakrát: jednou za dešifrovací klíč k obnovení provozu a podruhé, aby zabránily zveřejnění nebo prodeji ukradených dat. Když organizace odmítnou zaplatit, skupina je zveřejní na svém únikovém webu na dark webu jako způsob, jak vyvinout veřejný tlak a signalizovat dalším potenciálním obětem, že hrozba je důvěryhodná.

Tento vzorec byl zdokumentován i v dalších kampaních Qilinu. Skupina byla v minulosti spojována se zneužíváním zranitelností v podnikových bezpečnostních zařízeních, včetně chyby obejití ovlivňující software PAN-OS společnosti Palo Alto Networks, kterou ransomware Qilin zneužil k získání počátečního přístupu do firemních sítí. Tento incident ilustruje konzistentní téma v operacích Qilinu: skupina aktivně loví slabiny v široce používaném infrastrukturním softwaru a poté kombinuje tento přístup s krádeží dat a šifrováním, aby maximalizovala páku nad oběťmi.

Proč je zacílení na federální agenturu důležité

Zahrnutí ATF na únikový seznam Qilinu je významné, protože signalizuje, že operátoři ransomwaru se neomezují pouze na soukromý průmysl. Federální agentury disponují citlivými údaji z oblasti vymáhání práva, personálními záznamy a operačními informacemi, které by mohly mít dopady na národní bezpečnost nebo veřejnou bezpečnost, pokud by byly odhaleny. Ať už zápis ATF odráží úspěšný průnik do sítě, tvrzení spojené s narušením u třetího dodavatele nebo neověřený pokus o vydírání, jeho přítomnost na ransomware únikovém webu upozorňuje na to, jak tyto kriminální podniky rozšiřují své ambice.

Subjekty soukromého sektoru jmenované společně s ATF, včetně Northern Leasing Systems a WireCo, odrážejí pokračující zájem Qilinu o společnosti, které drží finanční, operační nebo zákaznická data dostatečně cenná na to, aby ospravedlnila požadavek na výkupné. Tento vzorec ransomware aktivity proti široké směsi veřejných a soukromých subjektů byl pozorován i jinde. Podobné monitorování dark webu provedené ve Francii zjistilo, že aktivita ransomwaru se za dva roky zčtyřnásobila, což přispělo k více než 145 milionům zaznamenaných expozic dat. Tento trend ukazuje na globální nárůst četnosti a dosahu ransomware kampaní, nikoli na izolovaný incident spojený s jedinou skupinou nebo regionem.

Co to znamená pro vás

Většina čtenářů nebude pracovat přímo pro ATF, Northern Leasing Systems nebo WireCo, ale incidenty jako tento mají širší důsledky. Ransomware skupiny, které úspěšně proniknou do federálních agentur nebo velkých soukromých podniků, často získají osobní údaje patřící zaměstnancům, zákazníkům, dodavatelům nebo členům veřejnosti, kteří s těmito organizacemi interagovali. Pokud některá z jmenovaných organizací potvrdí narušení zahrnující osobní údaje, postižené osoby mohou v průběhu času obdržet oznamovací dopisy nebo jim může být doporučeno sledovat své účty na podezřelou aktivitu.

V širším měřítku je rozšíření seznamu cílů Qilinu připomínkou, že ransomware skupiny jsou oportunistické. Využívají jakékoli existující zranitelnosti, ať už v podnikovém softwaru nebo v bezpečnostních postupech organizace, a nerozlišují, zda je cílem vládní agentura nebo soukromá společnost. To zdůrazňuje důležitost praktikování dobré digitální hygieny bez ohledu na to, s jakými organizacemi interagujete.

Praktická doporučení

Pokud jste interagovali s některou z jmenovaných organizací, ať už jako zaměstnanec, zákazník nebo dodavatel, sledujte oficiální komunikaci týkající se potenciální expozice dat. Povolte vícefaktorovou autentizaci, kde je to možné, používejte jedinečná hesla pro citlivé účty a zvažte službu monitorování úvěrů, pokud obdržíte oznámení o narušení. Organizace by mezitím měly tento incident považovat za další připomínku, aby promptně opravovaly známé zranitelnosti, segmentovaly citlivé systémy a udržovaly offline zálohy, které se ransomware nemůže dotknout. Jak ransomware Qilin a podobné RaaS skupiny pokračují v rozšiřování svých seznamů cílů, zůstávat informovaný o tom, které organizace jsou postiženy, je jedním z nejjednodušších způsobů, jak se jednotlivci mohou chránit před následnými důsledky.