Nový zvrat ve starém vyděračském scénáři
Gangy zaměřené na ransomware dlouho spoléhaly na strach a naléhavost, aby přiměly oběti k zaplacení. Nyní, podle zpráv o schématu přezdívaném „Vymahači výkupného", přinejmenším jeden affiliate partner ransomware gangu našel nový úhel: vydávat se za samotné lidi, kteří mají obětem pomoci se zotavit.
Místo toho, aby tento aktér jednoduše požadoval platbu a po útoku zmizel, údajně oslovuje oběti s nabídkou pomoci a prezentuje se jako služba pro řešení následků incidentu. Háček je v tom, že tato „pomoc" není neutrální. Zdá se, že je navržena tak, aby odklonila platby výkupného od legitimních kanálů zpět do kapes stejného kriminálního ekosystému, který způsobil narušení.
Toto je významný posun v taktice. Tradiční ransomware operace jsou postaveny na přímočaré, byť brutální transakci: zašifrovat data, požadovat platbu, poskytnout dešifrovací klíč (možná). Tím, že útočníci vloží do tohoto procesu falešnou vrstvu „obnovy", mohou manipulovat zoufalými oběťmi dvakrát – jednou při počátečním narušení a podruhé, když se snaží najít cestu ven.
Proč jsou oběti vůči tomuto triku obzvláště zranitelné
Organizace zasažené ransomwarem často fungují v krizovém režimu. Systémy jsou mimo provoz, vedení je pod tlakem a rozhodovací orgány hledají jakoukoli důvěryhodnou cestu k obnovení provozu. Právě toto prostředí dělá falešnou „službu obnovy" účinnou. Oběti nutně neprověřují každou nabídku pomoci skeptickým okem; hledají rychlé řešení.
Tato taktika také využívá širšího trendu, kdy aktéři ransomware rozmazávají hranici mezi útočníkem a pomocníkem. Připomíná to další nedávné případy, kdy hroziví aktéři předstírali důvěryhodné role, aby získali přístup nebo vliv, jako například Silent Ransom Group fyzicky vydávající se za IT pracovníky v advokátních kancelářích, aby manipulovali zaměstnanci zevnitř. Ať už k předstírání dochází osobně nebo prostřednictvím falešné značky obnovy, cíl je stejný: zneužít důvěru přesně ve chvíli, kdy je organizace nejméně vybavena k ověření toho, s kým skutečně jedná.
Skupiny ransomware také ukázaly, že jsou ochotné zaměřit se na širokou škálu sektorů, když se naskytne příležitost, jak bylo vidět, když skupina SpaceBears zasáhla francouzského telekomunikačního poskytovatele Stellar. Taktiky jako schéma „Vymahači výkupného" naznačují, že i po počátečním útoku si oběti napříč odvětvími nemohou myslet, že nebezpečí pominulo, jakmile začnou vyjednávání.
Dopady na soukromí z falešných služeb obnovy
Dopady na soukromí zde přesahují finanční rovinu. Když oběť spolupracuje s tím, co považuje za legitimní službu obnovy, může sdílet citlivé podrobnosti o své síti, o tom, jaká data byla vystavena, o svém interním rozhodování a dokonce i o své ochotě zaplatit. Pokud je tato „služba" ve skutečnosti kontrolována útočníkem nebo s ním spojena, všechny tyto informace putují přímo zpět k lidem odpovědným za narušení.
To vytváří zpětnou vazbu, která útočníkovi prospívá v každé fázi: dostane zaplaceno, získá informace o tom, jak oběť reaguje, a může dokonce dostat druhou šanci vymámit peníze pod rouškou legitimní pomoci. Pro každou organizaci, která se už potýká s kompromitovanými daty, tento druh schématu znásobuje expozici místo toho, aby ji řešil.
Co to znamená pro vás
Pokud vaši organizaci kdykoli zasáhne ransomware, tlak na rychlé řešení může být intenzivní, ale toto schéma je připomínkou, že ne každá nabídka pomoci během krize je upřímná. Firmy zabývající se obnovou, vyjednavači a konzultanti v oblasti kybernetické bezpečnosti by měli být vždy nezávisle ověřeni, ideálně prostřednictvím doporučení, zavedené pověsti nebo vašeho poskytovatele kybernetického pojištění, spíše než prostřednictvím kontaktů, které se objeví nevyžádaně hned po útoku.
Stojí také za připomenutí, že legitimní firmy pro řešení incidentů se obvykle neobjevují zničehonic s nevyžádanými nabídkami bezprostředně po narušení. Jakýkoli neočekávaný kontakt, který tvrdí, že pomůže s vyjednáváním o výkupném nebo obnovou dat, si zaslouží mimořádnou kontrolu, než si vymění jakékoli informace nebo peníze.
Praktické kroky
- Ověřte jakoukoli službu obnovy po incidentu nebo vyjednávání prostřednictvím důvěryhodných, nezávislých kanálů, než se zapojíte, zejména pokud vás osloví jako první.
- Zapojte včas orgány činné v trestním řízení a svého poskytovatele kybernetického pojištění; mohou pomoci rozlišit legitimní partnery pro obnovu od oportunistických aktérů.
- Vyhněte se sdílení podrobných informací o vašem narušení, systémech nebo platebních záměrech s jakoukoli stranou, jejíž pověření nebylo potvrzeno.
- S nevyžádanými nabídkami pomoci po narušení zacházejte se stejnou skepsí, jakou byste použili u původní výhrůžné zprávy.
Schémata jako „Vymahači výkupného" ukazují, že vydírání ransomwarem nekončí vždy, když se objeví výhrůžná zpráva. Zůstat obezřetný ohledně toho, komu důvěřujete v důsledku útoku, je stejně důležité jako bránit se počátečnímu narušení.




