Vlna nových obětí zasahuje temný web

Ransomwarová skupina známá jako Royal zveřejnila podle informací o své činnosti za poslední dva měsíce data spojená s téměř 60 oběťmi. Toto tempo signalizuje operaci, která nezpomaluje, a vystavuje rostoucí počet organizací, a tím i jejich zaměstnance a zákazníky, riziku veřejného odhalení citlivých informací.

Royal ransomware používá model, který bezpečnostní výzkumníci označují jako dvojité vydírání. Skupina nejprve data ukradne a teprve poté je zašifruje, namísto pouhého uzamčení souborů oběti šifrováním. Pokud oběť odmítne zaplatit, Royal zveřejní ukradené soubory nebo jména obětí na stránce pro úniky a používá veřejné zostuzení jako další páku k vynucení platby. Tato taktika se stala standardní ve velké části ransomwarového ekosystému, ale objem obětí zveřejněných v tak krátkém období podtrhuje, jak aktivní a organizované tyto operace jsou.

Jak funguje příručka dvojitého vydírání

Mechanika útoků skupiny Royal je jednoduchá, ale účinná. Jakmile skupina získá přístup do sítě, exfiltruje data, často včetně finančních záznamů, informací o zaměstnancích nebo údajů o zákaznících, a teprve poté nasadí šifrovací malware, který systémy uzamkne. Oběti jsou následně kontaktovány, obvykle prostřednictvím vyjednávacího portálu na síti Tor, a je jim sděleno, že musí zaplatit, aby obdržely dešifrovací klíč a zabránily zveřejnění nebo prodeji svých ukradených dat.

Tato kombinace šifrování a krádeže dat značně zvyšuje sázky. Dokonce i organizace s kvalitními zálohami, které by jinak mohly obnovit systémy bez zaplacení výkupného, stále čelí hrozbě veřejného úniku dat. Oběti tak musí zvažovat nejen narušení provozu, ale také poškození pověsti, regulační dopady a dopady na soukromí všech, jejichž data byla při narušení ohrožena.

Ransomwarové útoky na instituce, které uchovávají velké objemy osobních údajů, ukazují, jak rušivé mohou tyto incidenty být. Nedávný ransomwarový útok na Mount Royal University, který odhalil osobní údaje studentů i zaměstnanců, je připomínkou, že žádné odvětví není imunní a že důsledky jediného průniku se mohou rozšířit na tisíce jednotlivců, kteří neměli přímou roli v bezpečnostních rozhodnutích organizace.

Proč požadavky na výkupné stále rostou

Požadavky na výkupné spojené s útoky skupiny Royal se údajně pohybují od stovek tisíc dolarů až po několik milionů, v závislosti na velikosti a vnímané schopnosti cílové organizace platit. Toto rozpětí odráží širší trend v ransomwarovém prostředí, kdy útočníci stále častěji předem zkoumají oběti, aby přizpůsobili požadavky tak, aby byly bolestivé, ale ne natolik extrémní, aby zaručily nezaplacení.

Používání komunikačních kanálů založených na síti Tor pro vyjednávání také odráží, že tyto skupiny operují s určitou mírou provozní propracovanosti, využívají anonymizovanou infrastrukturu k zakrytí svých identit, zatímco stále vedou něco, co funguje jako obchodní vyjednávání, včetně termínů a cenových úrovní.

Co to znamená pro vás

Pro většinu čtenářů je bezprostřední riziko ze strany skupiny, jako je Royal, nepřímé: přichází prostřednictvím organizací, se kterými přicházíte do styku, ať už jde o zaměstnavatele, školu, poskytovatele zdravotní péče nebo online službu, kterou používáte. Když je některý z těchto subjektů napaden, vaše osobní údaje, včetně jmen, kontaktních údajů, finančních dat nebo zdravotních záznamů, mohou skončit zveřejněné nebo prodané jako součást procesu vydírání.

Proto je důležité zůstat ostražití vůči oznámením o narušení bezpečnosti. Pokud společnost nebo instituce, se kterou máte vztah, oznámí ransomwarový incident, berte to vážně, i když počáteční prohlášení snižuje dopad. Útoky dvojitého vydírání znamenají, že ukradená data se mohou objevit později, někdy týdny nebo měsíce po původním narušení, takže průběžná ostražitost je užitečnější než jednorázová kontrola.

Praktické kroky, jak se chránit

Přestože nemůžete zabránit tomu, aby se společnost stala terčem útoku, můžete snížit svou vlastní zranitelnost. Používejte pro každý účet jedinečná a silná hesla, aby jediné narušení neohrozilo více služeb. Povolte vícefaktorové ověřování všude, kde je k dispozici, zejména u finančních a e-mailových účtů. Sledujte své úvěrové zprávy a finanční výpisy, zda nevykazují neznámou aktivitu, zejména po oznámení o narušení bezpečnosti spojeném s organizací, kterou využíváte.

Rovněž stojí za to věnovat pozornost tomu, jak organizace, na které se spoléháte, komunikují o bezpečnostních incidentech. Společnosti, které jsou ohledně ransomwarových útoků transparentní a rychle informují dotčené osoby, vám dávají větší šanci reagovat dříve, než ukradená data způsobí skutečnou škodu.

Tempo ransomwaru Royal, téměř 60 obětí zveřejněných za dva měsíce, je jasným signálem, že útoky dvojitého vydírání zůstávají trvalou a vyvíjející se hrozbou. Zůstat informován o tom, jak tyto skupiny fungují, a přijmout základní opatření u vlastních účtů a dat zůstává tou nejpraktičtější obranou, kterou mají jednotlivci, kteří jsou v konečném důsledku následnými cíli těchto útoků.