Co se stalo se zimním stadionem Thialf
Thialf, slavný nizozemský zimní stadion známý po celém světě pořádáním mistrovství v rychlobruslení, se stal poslední obětí kyberútoku. Podle společnosti Microsoft skupina, která za tímto průnikem stojí, známá jako The Gentlemen, ukradla data stadionu a vyhrožuje jejich zveřejněním na dark webu, pokud nebude během několika dní zaplaceno výkupné.
Jedná se o učebnicový příklad ransomwarového gangu používajícího taktiku dvojitého vydírání: útočníci nejen zamknou soubory, ale nejprve ukradnou citlivá data a vyhrožování veřejnou expozicí používají jako páku. Pro instituci, jako je Thialf, to může znamenat, že záznamy zaměstnanců, finanční informace, data o vstupenkách nebo jiné provozní detaily skončí na prodej nebo k bezplatnému stažení na kriminálních fórech, pokud lhůta uplyne bez zaplacení.
Jak funguje model dvojitého vydírání skupiny The Gentlemen
Scénář dvojitého vydírání se stal výchozím přístupem většiny závažných ransomwarových operací a The Gentlemen zřejmě postupují podle stejného vzorce, jaký byl zdokumentován v bezpočtu dalších případů. Nejprve útočníci proniknou do sítě a v tichosti exfiltrují data, než nasadí šifrování. Teprve když mají data bezpečně u sebe, uzamknou systémy oběti a odhalí se, často s odpočítávacím časovačem a darkwebovým webem pro úniky jako důkazem toho, co odnesli.
Tento dvousložkový nátlakový takt je navržen tak, aby oběti odřízl nejjednodušší únikovou cestu. Dokonce i organizace s kvalitními zálohami a schopností obnovit zašifrované systémy bez placení stále čelí druhé hrozbě: veřejné expozici ukradených souborů. Tato kombinace učinila dvojité vydírání mnohem účinnějším než starší model jediné hrozby založené pouze na šifrování, a proto bezpečnostní výzkumníci stále častěji varují, že zálohy jsou nezbytné, ale samy o sobě již nestačí.
Vysvětlení modelu Ransomware-as-a-Service a náboru přidružených partnerů
Co činí skupiny jako The Gentlemen obzvláště těžko zlikvidovatelné, je skutečnost, že nefungují jako jedna pevně řízená parta. Analýza Microsoftu popisuje, že skupina se rozrostla náborem přidružených partnerů prostřednictvím modelu ransomware-as-a-service – obchodního modelu, kdy hlavní tým vytváří a udržuje malware, vyjednávací infrastrukturu a weby pro úniky, a tento soubor nástrojů pak pronajímá nezávislým pobočkám, které provádějí vlastní průniky.
Tato franšízová struktura znamená, že platba výkupného nemusí nutně putovat k jedinému strůjci. Dělí se mezi vývojáře a pobočku, která útok provedla, a současně to znamená, že policejní zátahy na jednu skupinu zřídkakdy eliminují hrozbu jako takovou. Pobočky jednoduše přejdou k jiné značce ransomware-as-a-service a pokračují v práci. Jde o obchodní model postavený na odolnosti, a to je jeden z důvodů, proč ransomware zůstává přetrvávajícím problémem, i když jednotlivé gangy vznikají a zanikají. Uniklé interní chaty podrobně popsané v investigativním podcastu BBC o ransomwarovém gangu Conti nabídly vzácný pohled na to, jak firemní a hierarchické tyto operace mohou v zákulisí být.
Proč VPN samy o sobě ransomware nezastaví, a co skutečně pomáhá
Je dobré si ujasnit něco, co mnohé zpravodajství přechází: VPN by útoku, jako je tento, nezabránila, a žádný jednotlivý nástroj to nedokáže. Ransomwarové gangy obvykle pronikají prostřednictvím phishingových e-mailů, ukradených přihlašovacích údajů, nezáplatovaného softwaru nebo vystavených služeb pro vzdálený přístup, nikoli skrze mezery, které má zacelit spotřebitelská VPN. Organizace místo toho potřebují vrstvenou obranu: vícefaktorové ověřování, segmentaci sítě, pravidelné offline zálohy, nástroje pro detekci koncových bodů a školení zaměstnanců v rozpoznávání phishingových pokusů.
Rozhodnutí, zda zaplatit, je místo, kde se věci stávají opravdu obtížnými, a data jsou zde odrazující pro každého, kdo doufá, že platba zaručí čisté vyřešení. Zpráva, o které informoval Proofpoint o tom, že plátci výkupného jsou často napadeni znovu, zjistila, že významný podíl organizací, které jednou zaplatí, se stane terčem podruhé, což naznačuje, že zaplacení může oběť označit jako snadný cíl, spíše než aby incident uzavřelo. Ne každá organizace se však rozhodne ustoupit. Švýcarský výrobce Stadler Rail veřejně odmítl požadavek gangu Everest na výkupné ve výši 12,3 milionu dolarů, čímž ukázal, že odmítnutí je životaschopnou, byť obtížnou cestou, kterou se některé oběti vydají.
Co to znamená pro vás
Pro většinu čtenářů nepředstavuje incident v Thialfu přímou hrozbu, ale je užitečnou připomínkou toho, jak moderní ransomwarové operace fungují a proč stále uspívají. Pokud pracujete v organizaci, zejména takové, která nakládá s daty zákazníků, zaměstnanců nebo návštěvníků, plyne z toho ponaučení, že prevence musí proběhnout ještě předtím, než začne odpočítávat útočníkův časovač. Pokud jste návštěvník, zaměstnanec nebo partner Thialfu a máte obavy o svá data, sledujte oficiální komunikaci stadionu a buďte ostražití vůči phishingovým pokusům, které na únik odkazují – útočníci a příživníci totiž často využívají zprávy o úniku k následným podvodům.
Praktické rady a opatření
- Předpokládejte, že každá organizace, která drží vaše data, by se mohla stát terčem ransomwarového gangu používajícího dvojité vydírání; ptejte se společností, s nimiž jednáte, jak vypadá jejich reakce na incidenty a postupy ochrany dat.
- Pokud spravujete IT systémy, upřednostněte vícefaktorové ověřování, záplatování a offline zálohy před jakýmkoli jednotlivým bezpečnostním produktem, včetně VPN.
- Nepředpokládejte, že zaplacení výkupného incident čistě vyřeší. Důkazy naznačují, že opakované cílení je u organizací, které platí, běžné.
- Dávejte pozor na phishingové e-maily odkazující na únik v Thialfu nebo podobné incidenty, protože útočníci často využívají veřejné zprávy o únicích k následným podvodům.
- Sledujte, jak zasažené organizace v nadcházejících dnech zareagují. Rozhodnutí Thialfu, zda zaplatit, přidá další datový bod do probíhající debaty o platbách výkupného.
Vzhledem k tomu, že operace typu ransomware-as-a-service, jako je The Gentlemen, nadále nabírají přidružené partnery a zdokonalují taktiky dvojitého vydírání, incidenty podobné tomu v Thialfu se budou pravděpodobně nadále objevovat v titulcích. Zůstat informovaný o tom, jak tyto útoky probíhají, a tlačit na organizace, na které spoléháte, aby braly prevenci vážně, zůstává jedním z nejpraktičtějších kroků, které má veřejnost k dispozici.




