Nová varianta ransomwaru postavená na rychlost
Bezpečnostní výzkumníci identifikovali novou variantu ransomwaru zvanou Spirals, která dokáže zašifrovat celou síť oběti za méně než 24 hodin, což je časový rámec mnohem kratší, než jaký obvykle vyžadují mnohé zavedené rodiny ransomwaru. Tato rychlost pramení z techniky známé jako přerušované šifrování, kterou malware aplikuje na všechny soubory větší než 5 MB. Namísto šifrování každého bajtu velkého souboru Spirals zašifruje pouze jeho části, čímž dramaticky zkracuje dobu zpracování, zatímco data zůstávají bez dešifrovacího klíče nepoužitelná.
Tato efektivita je důležitá, protože provozovatelé ransomwaru dlouho čelili kompromisu: čím déle útok trvá, než plně zašifruje síť, tím více příležitostí mají obránci odhalit neobvyklou aktivitu a zastavit jej dříve, než dojde ke skutečným škodám. Tím, že Spirals stlačí toto okno do jediného dne, poskytuje bezpečnostním týmům mnohem méně času na reakci poté, co se malware v kompromitovaném prostředí aktivuje.
Jak útok probíhá
Jakmile Spirals zašifruje soubory v napadeném systému, zanechá na disku C:\ oběti výkupné s názvem RECOVERY_SECTION.log. Tento soubor obsahuje pokyny pro vyjednávání o platbě s útočníky. Stejně jako mnoho moderních ransomwarových operací i Spirals využívá model dvojitého vydírání: kromě uzamčení souborů skupina, která za ním stojí, tvrdí, že před zahájením šifrování již odcizila citlivá data.
Oběti dostanou přísnou šestimístní lhůtu na zaplacení, než útočníci pohrozí zveřejněním ukradených informací. Tato taktika se stala v ransomwarovém ekosystému standardem právě proto, že funguje. Dokonce i organizace, které udržují solidní zálohy a mohou obnovit zašifrované soubory bez zaplacení výkupného, stále čelí tlaku z hrozby úniku záznamů o zákaznících, dat zaměstnanců nebo chráněných informací na temném webu. Tento vzorec se podobal tomu, co se stalo při útoku ransomwaru Genesis na United Personnel, kde personální agentura čelila vyhlídce na odhalení stovek gigabajtů dat spolu se samotným šifrováním.
Proč rychlejší šifrování zvyšuje sázky pro všechny
Stlačené okno útoku, které Spirals zavádí, má skutečné důsledky i mimo bezprostřední organizaci oběti. Ransomwarové incidenty stále častěji zahrnují odcizení osobních údajů zákazníků, pacientů nebo zaměstnanců, kteří nenesou přímou odpovědnost za bezpečnostní opatření organizace, ale nesou následné riziko, když jsou tato data odhalena. Zdravotnické systémy jsou obzvláště častým cílem, jak ukazují incidenty jako únik dat při ransomwarovém útoku na iRhythm, který odhalil data kardiologických pacientů. Když šifrování proběhne během hodin namísto dnů, bezpečnostní týmy mají méně příležitostí izolovat postižené systémy dříve, než útočníci dokončí jak šifrování, tak i odcizení dat, které živí vyděračskou hrozbu.
Pro běžné uživatele internetu se praktický výsledek ransomwarového útoku málokdy liší podle toho, jak rychle malware soubory zašifroval. Nejvíce záleží na tom, co se stane s osobními údaji, které se do úniku dostanou. Jak popisujeme v našem rozboru co se stane s vašimi daty po úniku, ukradené informace často kolují daleko za hranicemi prvotního únikového webu, jsou kupovány, prodávány a přebalovány pro phishingové kampaně, krádeže identity a útoky typu credential stuffing ještě dlouho poté, co titulky zpráv vyblednou.
Co to znamená pro vás
Pokud jste individuální spotřebitel, samotný Spirals není něco, proti čemu byste se museli bránit přímo. Tento ransomware cílí na firemní sítě, nikoli na osobní zařízení. Širší trend, který představuje – rychlejší a efektivnější útoky s kratšími lhůtami pro vydírání – však znamená, že oznámení o únicích budou pravděpodobně nadále přicházet s menším varováním a potenciálně větším rozsahem. Pokud společnost, se kterou obchodujete, nebo váš zaměstnavatel nahlásí incident související se Spirals, berte ho vážně a jednejte rychle, místo abyste čekali, zda se vaše data někde objeví.
Pro IT a bezpečnostní týmy stlačuje šestimístní lhůta pro zveřejnění efektivně také časový rámec pro reakci na incident. Detekce a izolace musí proběhnout rychle, protože tradiční okna pro reakci měřená ve dnech již nemusí stačit, když je samotné šifrování dokončeno za méně než 24 hodin.
Praktické rady
Pokud obdržíte oznámení o úniku odkazující na Spirals nebo podobný rychle působící ransomware, okamžitě si změňte hesla u všech postižených účtů a povolte vícefaktorové ověřování všude, kde je to možné. V týdnech následujících po oznámení sledujte své bankovní výpisy a úvěrové zprávy kvůli neobvyklé aktivitě, protože odcizená data z těchto útoků se na otevřeném webu často neobjeví okamžitě. Zvažte zřízení upozornění na podvod nebo zmrazení úvěru, pokud únik zahrnoval citlivé identifikátory, jako jsou rodná čísla nebo zdravotní záznamy. Organizace by měly upřednostnit segmentaci sítě a nástroje pro rychlou detekci, neboť rychlost útoků jako Spirals ponechává jen malý prostor pro pomalou reakci na incidenty. Zůstat informován o tom, které společnosti a platformy, které používáte, nahlásily incidenty, zůstává jedním z nejjednodušších způsobů, jak se chránit dříve, než problémy eskalují.




