Nově zveřejněný profil kybernetického aktéra vrhá světlo na Qilin, ransomware operaci, která svůj byznys postavila na partnerském modelu a kruté strategii dvojitého vydírání. Namísto aby útočil sám, Qilin poskytuje přidruženým partnerům ransomwarové nástroje a technickou podporu a poté si bere provizi z výkupného, které partneři od obětí vymohou. Jde o strukturu, která se v ransomwarovém světě stává stále běžnější, a pochopení jejího fungování je prvním krokem k ochraně vlastních dat.

Jak funguje partnerský model Qilinu

Qilin funguje jako poskytovatel Ransomware-as-a-Service (RaaS). Místo aby každý útok prováděla jedna skupina, Qilin vytváří škodlivý software a podpůrnou infrastrukturu, kterou pak licencuje přidruženým partnerům, kteří se věnují skutečnému hackování. Tito partneři vybírají cíle, získávají přístup do sítí, nasazují ransomware a poté se s Qilinem dělí o zisk, jakmile oběť zaplatí.

Tato dělba práce je tím, co dělá RaaS operace tak vytrvalé a obtížně zastavitelné. I když orgány činné v trestním řízení naruší činnost jednoho partnera nebo zlikvidují část infrastruktury, jádro skupiny a její sada nástrojů může fungovat dál a noví partneři mohou nastoupit a zahájit další útoky. Znamená to také, že okruh lidí schopných provést útok ve stylu Qilinu je větší než u tradiční hackerské skupiny, protože partneři nemusejí ransomware sami vytvářet, stačí jim přístup do sítě a ochota nasadit nástroj, který dostanou.

Scénář dvojitého vydírání

To, co Qilin odlišuje od starších, jednodušších ransomwarových operací, je jeho přístup založený na dvojitém vydírání. Při tradičním ransomwarovém útoku jsou soubory zašifrovány a oběť je požádána o zaplacení dešifrovacího klíče. Qilin přidává druhý nátlakový prvek: před zašifrováním souborů oběti jeho partneři potichu odcizí citlivá data ze sítě. Pokud oběť odmítne zaplatit, nebo dokonce i poté, co zaplatí, útočníci vyhrožují, že tato odcizená data veřejně zveřejní nebo je prodají dalším zločincům.

Tato taktika dramaticky zvyšuje sázky pro oběti. Dokonce i organizace s kvalitními zálohovacími systémy, které by dokázaly obnovit zašifrované soubory bez zaplacení výkupného, stále čelí hrozbě poškozujícího úniku dat. Tento tlak je přesně důvodem, proč se dvojité vydírání stalo výchozím scénářem napříč celým ransomwarovým ekosystémem. Podobnou dynamiku jsme viděli i v dalších nedávných incidentech, včetně pokusu o ransomware útok na Ecopetrol, který odhalil tisíce účtů, a nároku na 700 GB dat ze strany skupiny Genesis ransomware, která zaútočila na personální agenturu. V obou případech byla skutečným tlakovým bodem právě hrozba odhalení dat, nikoli pouze uzamčené soubory.

Proč se ukradená data objevují i jinde

Jakmile jsou data při útoku s dvojitým vydíráním odcizena, nemusí nutně zůstat u původních útočníků. Odcičené záznamy často končí v oběhu na fórech na dark webu nebo je přebalí další kybernetičtí aktéři, kteří z nich chtějí dále profitovat. Tento vzorec se odráží i v incidentech, jako byla databáze zákazníků Iliad Italia, která se objevila na prodej na dark webovém fóru, kde kompromitované informace našly druhý život dlouho po prvotním narušení. Za zmínku stojí i to, jak agresivní se některé skupiny staly při vyvíjení tlaku na oběti, jak bylo vidět, když skupina ShinyHunters vystupňovala svou kampaň Canvas znehodnocením školních přihlašovacích portálů, aby si vynutila platbu. Model Qilinu do tohoto širšího trendu dokonale zapadá: nejprve krást, poté šifrovat a dlouho po prvotním vniknutí využívat hrozbu veřejného odhalení jako páku.

Co to znamená pro vás

Pro jednotlivce jsou Qilin a podobné ransomware operace připomínkou, že vaše osobní údaje jsou často vedlejší obětí útoků zaměřených na organizace, se kterými obchodujete – zaměstnavatele, poskytovatele zdravotní péče, školy a servisní společnosti. Vy sami tyto útoky obvykle nezastavíte, ale můžete omezit škody, které vám osobně porušení ochrany dat způsobí, tím, že minimalizujete množství sdílených citlivých údajů, budete používat jedinečná hesla pro každý účet a sledovat známky toho, že se vaše informace objevily v úniku.

Pokud se staráte o IT ve firmě, z povahy Qilinu založené na partnerském modelu a dvojitém vydírání vyplývá, že prevence musí proběhnout ještě předtím, než data vůbec opustí vaši síť. Segmentace sítě omezuje dosah útočníka po prvotním průniku a snižuje množství dat, která jsou k dispozici k odcizení, i když dojde ke kompromitaci jednoho systému. Šifrování citlivých dat v klidu i při přenosu přidává další vrstvu ochrany, protože ukradená data, která jsou správně zašifrována, jsou pro útočníky vyhrožující zveřejněním mnohem méně užitečná.

Opatření k realizaci

Segmentujte svou síť tak, aby jediné kompromitované zařízení nebo účet neposkytly přístup k celé vaší infrastruktuře. Udržujte offline, testované zálohy, aby vás samotné šifrování nedonutilo k rozhodnutí o platbě. Šifrujte citlivé soubory, aby odcizená data měla menší hodnotu, i když dojde k jejich exfiltraci. A berte vážně každé oznámení od poskytovatele služeb o ransomwarovém incidentu, protože skupiny praktikující dvojité vydírání, jako je Qilin, pravidelně plní své výhrůžky únikem. Zůstat informován o tom, jak skupiny jako Qilin fungují, je jedním z nejpraktičtějších kroků, které můžete udělat k ochraně svých dat dříve, než se stanou součástí dalšího úniku.