Jediná ransomwarová skupina dokázala proniknout do některých z nejznámějších jihoafrických institucí, včetně Afrického národního kongresu (ANC), Anglo American, Mediclinic, South African Airways (SAA) a Pick n Pay. Společným jmenovatelem těchto incidentů je ransomware s dvojitým vydíráním, taktika, která se stala standardním postupem kyberzločinců zaměřujících se na velké organizace v Jihoafrické republice i mimo ni.

Na této sérii útoků není pozoruhodná jen velikost nebo význam obětí. Jde o to, že jediný útočník dokázal opakovaně najít cestu do zcela odlišných sektorů: politické strany, těžařského gigantu, soukromého poskytovatele zdravotní péče, národní letecké společnosti a významného maloobchodního řetězce. Tento rozsah mnohé vypovídá o tom, jak dnes ransomwarové skupiny fungují a proč se ransomware s dvojitým vydíráním v Jihoafrické republice stal tak přetrvávajícím problémem pro organizace, které uchovávají data zákazníků, pacientů nebo občanů.

Co se stalo: Ransomwarová skupina za útoky na ANC, SAA a Pick n Pay

Podle zpráv byla stejná ransomwarová hrozba spojena s průniky do ANC, Anglo American, Mediclinic, SAA a Pick n Pay. Namísto zaměření na jediné odvětví nebo typ organizace rozprostřela tato skupina svou síť široce mezi státem blízké subjekty, korporátní giganty, poskytovatele zdravotní péče a maloobchodníky orientované na spotřebitele. Tento záběr naznačuje, že skupina je oportunistická a jde po jakýchkoli sítích, do nichž se jí podaří proniknout, spíše než aby se držela konkrétního sektoru nebo motivu.

Každá z těchto organizací uchovává odlišné, ale stejně citlivé kategorie dat. ANC drží politické a členské údaje. Anglo American jako globální těžařská společnost má firemní a provozní data. Mediclinic uchovává zdravotní záznamy pacientů. SAA má data o cestujících a cestování. Pick n Pay spravuje zákaznické věrnostní a transakční údaje. To, že jediná skupina dokáže proniknout do všech těchto rozdílných prostředí, podtrhuje, že dnešním provozovatelům ransomwaru nejde jen o jeden typ kořisti; jde jim o páku, ať už ji najdou kdekoli.

Jak se ransomware s dvojitým vydíráním liší od tradičních útoků

Tradiční ransomware byl poměrně jednoduchý: útočníci zašifrovali soubory oběti a požadovali platbu výměnou za dešifrovací klíč. Postupem času se organizace zdokonalily v obraně proti tomuto modelu tím, že udržovaly offline zálohy, díky nimž mohly obnovit své systémy, aniž by musely zaplatit výkupné.

Ransomwarové skupiny se přizpůsobily. Ransomware s dvojitým vydíráním přidává druhou vrstvu nátlaku. Před zašifrováním systémů oběti útočníci nejprve v tichosti zkopírují, neboli exfiltrují, citlivá data ze sítě. Jakmile je spuštěno šifrování a doručen požadavek na výkupné, oběť čelí dvěma samostatným hrozbám: zaplatit za obnovení systémů a zaplatit znovu (nebo navíc), aby zabránila zveřejnění či prodeji ukradených dat online.

Tento přístup neutralizuje obranu pomocí záloh, na kterou mnoho organizací spoléhá. I když firma dokáže obnovit své systémy ze záloh bez placení výkupného, stále se musí vypořádat s tím, že její data – ať už jde o finanční záznamy, zdravotní informace nebo zákaznické databáze – jsou v rukou zločinců, kteří vyhrožují jejich únikem. Právě proto se dvojité vydírání stalo dominantní ransomwarovou strategií: dává útočníkům druhý pákový bod i tehdy, když ten první selže.

Proč na tom záleží, pokud jste zákazníkem těchto organizací

Jste-li členem ANC, pacientem v Mediclinic, častým pasažérem SAA, účastníkem věrnostního programu Smart Shopper od Pick n Pay nebo jste jakkoli spojeni s Anglo American, není tento druh úniku jen abstraktním firemním problémem. Jde o přímé riziko pro vaše osobní údaje. Útoky s dvojitým vydíráním se zaměřují právě na ten typ dat, která mají hodnotu i mimo samotnou organizaci: jména, kontaktní údaje, čísla občanských průkazů, finanční informace, zdravotní záznamy a data věrnostních programů.

Když se tato data dostanou do rukou ransomwarové skupiny, nemusí nutně zůstat pod kontrolou. Ukradené záznamy z takových úniků bývají často zveřejňovány, prodávány nebo šířeny na kriminálních fórech, někdy ještě dlouho poté, co původní incident zmizí z titulků. Rozsah vystavení může být obrovský. Pro představu, jak dalekosáhlé mohou být tyto následné efekty, uvádíme příklad úniku dat v Mexiku, který odhalil 195 milionů identit a ukazuje, jak rozsáhlý může jediný velký průnik být, jakmile začnou ukradená data identity kolovat.

Na rozdíl od státem podporovaných kybernetických kampaní, které se často zaměřují na špionáž nebo narušení infrastruktury, jak bylo vidět v případu státem sponzorovaných útoků hlášených v Singapuru, jsou skupiny provozující ransomware s dvojitým vydíráním motivovány finančně. To znamená, že s daty, která vám ukradnou, zacházejí jako s komoditou, kterou lze zpeněžit prostřednictvím výkupného, dalšího prodeje nebo veřejných úniků, jejichž cílem je vyvinout tlak na oběť.

Praktické kroky k ochraně vašich dat po úniku u třetí strany

Nemůžete ovlivnit, zda organizace, se kterou obchodujete, zažije únik dat, ale můžete ovlivnit, jak zareagujete a jak zůstanete chráněni.

  • Ověřte si, zda se vaše údaje neobjevily v oznámení o úniku od ANC, Anglo American, Mediclinic, SAA nebo Pick n Pay, a řiďte se veškerými konkrétními pokyny, které poskytnou.
  • Změňte hesla ke všem účtům spojeným s těmito organizacemi, zejména pokud jste stejné heslo použili i jinde.
  • Zapněte si dvoufaktorové ověřování všude, kde je dostupné, především u finančních, zdravotnických a věrnostních účtů.
  • Sledujte bankovní a kreditní výpisy a všímejte si neznámých transakcí, protože finanční a identitní data jsou často nejcennějším aktivem ukradeným při těchto útocích.
  • Dávejte si pozor na následné phishingové pokusy, neboť ukradené osobní údaje se často používají k vytváření přesvědčivých podvodných e-mailů nebo zpráv, které odkazují na skutečné informace o účtu.

Širší souvislosti ransomwaru s dvojitým vydíráním v Jihoafrické republice

Skutečnost, že jedna ransomwarová skupina dokázala proniknout do politické strany, těžařského konglomerátu, sítě zdravotní péče, letecké společnosti a maloobchodního řetězce, ukazuje, jak se ransomware s dvojitým vydíráním v Jihoafrické republice stal sdíleným rizikem napříč sektory, nikoli okrajovým problémem jednoho odvětví. Organizace jsou odpovědné za zabezpečení svých sítí, ale jednotlivci také hrají roli v omezení škod, jakmile k úniku dojde.

Být informován o tom, kterých organizací, s nimiž jednáte, se incident dotkl, rychle si aktualizovat přihlašovací údaje a sledovat známky zneužití – to jsou praktické a dosažitelné kroky. Úniky dat z velkých institucí se budou dít i nadále, ale to, jak rychle na ně zareagujete, může znamenat rozdíl mezi drobnou nepříjemností a vážným problémem s krádeží identity.