En ransomware-band, der udskriver sine egne krav

De fleste ransomware-grupper efterlader deres afpresningsnoter som tekstfiler spredt over ofrets krypterede mapper. INC ransomware tager en mere foruroligende tilgang: ifølge en teknisk gennemgang fra Picus Security forsøger malwaren også at sende sin løsesumsnote direkte til alle tilsluttede printere og faxmaskiner på et kompromitteret netværk, så kravet bliver fysisk udskrevet, så alle i bygningen kan se det.

Det er en lille detalje, men den siger meget om, hvordan INC opererer. Dette er en gruppe, der ønsker maksimalt psykologisk pres på sine ofre, og den har opdaget, at netværk inden for sundheds- og uddannelsessektoren, ofte fyldt med gamle printere, delte faxlinjer og tilsluttede enheder, som it-teams sjældent gennemgår, er frugtbar jord for den slags forstyrrelser.

Hvorfor sundhedsvæsen og uddannelse bliver ved med at blive ramt

INC ransomware, som er sporet som en ransomware-as-a-service-operation siden den dukkede op, har gentagne gange angrebet hospitaler, klinikker og skoler sammen med andre sektorer som detailhandel og finans. Årsagerne er ikke mystiske. Sundhedsnetværk kører på sammenkoblede medicinske apparater, aldrende infrastruktur og systemer, der ikke altid kan patches eller tages offline uden at risikere patientbehandlingen. Uddannelsesnetværk betjener på den anden side ofte tusindvis af studerende og ansatte på delt infrastruktur med begrænsede sikkerhedsbudgetter og inkonsekvente adgangskontroller.

Begge sektorer besidder også præcis den type data, der gør dobbelt afpresning med ransomware rentabel: patientjournaler, sygehistorik, økonomiske detaljer og personoplysninger om mindreårige. INC gør, som mange moderne ransomware-operationer, ikke bare filer krypterede. De stjæler først data og truer med at lække dem offentligt, hvis løsesummen ikke betales, hvilket giver ofrene to separate grunde til at efterkomme kravet.

Den drejebog har gjort hospitaler til et særligt højrisikomål. Når ransomware låser elektroniske patientjournaler eller bookingsystemer, er konsekvenserne ikke begrænset til ulejlighed. Det kan forsinke behandling, tvinge ambulancer til at omdirigere og bringe patientsikkerheden direkte i fare, hvilket er en del af grunden til, at cybersikkerhed inden for sundhedsvæsenet er blevet en politisk prioritet langt ud over it-afdelingerne.

Problemet med adgangspunkter

Ransomware-grupper har brug for en vej ind i et netværk, før de kan udrulle noget som helst, og INC har vist, at de er villige til at udnytte ethvert sårbarhed, der giver dem fodfæste. En nylig sag illustrerer dette godt: SonicWall bekræftede, at to kritiske nul-dages sårbarheder i sine SMA 1000-serie-apparater blev aktivt udnyttet af INC ransomware-gruppen i 22 dage, før en patch blev tilgængelig. Den slags vindue, næsten tre uger med aktiv udnyttelse, før en rettelse fandtes, er præcis den mulighed, ransomware-operatører leder efter, især mod organisationer, der kan være langsommere til at patche fjernadgangsapparater på grund af personalerestriktioner eller operationelle krav.

Dette mønster understreger en bredere sandhed om ransomware generelt og INC specifikt: det indledende brud kommer sjældent fra noget eksotisk. Det kommer fra upatchet software, eksponerede fjernadgangsværktøjer eller legitimationsoplysninger, der aldrig er blevet roteret. Når de først er inde, bevæger gruppen sig sidelæns, identificerer værdifulde data til eksfiltrering, udruller sin krypteringspayload og forsøger i INCs tilfælde at få sit budskab udskrevet for maksimal synlighed.

Hvad det betyder for dig

Hvis du arbejder i eller interagerer med sundheds- eller uddannelsessystemer, enten som medarbejder, patient, studerende eller forælder, er INC ransomware en påmindelse om, at de data, disse institutioner opbevarer om dig, er et reelt mål, ikke et hypotetisk. Sundhedsdata og elevoplysninger er attraktive, netop fordi de er svære at erstatte og ofte forbundet med muligheder for økonomisk eller medicinsk svindel.

For it- og sikkerhedsteams er den praktiske lektie om patch-kadence og netværkssegmentering. Fjernadgangsapparater, tilsluttede printere og fax-gateways bliver ofte behandlet som lavprioritetsenheder, men INCs adfærd viser, at angribere vil bruge alle enheder på et netværk, uanset hvor banale, til at nå deres mål. Segmentering af printere og IoT-lignende enheder fra kernesystemer samt hurtig patching af internetvendte apparater, når leverandører offentliggør sårbarheder, reducerer angrebsfladen mærkbart.

For enkeltpersoner er de handlingsrettede skridt mere velkendte, men stadig værd at gentage: hold øje med brudmeddelelser fra din sundhedsudbyder eller skoledistrikt, brug unikke adgangskoder til portaler, der gemmer personlige eller medicinske oplysninger, og vær på vagt over for efterfølgende phishing-forsøg, der ofte følger i kølvandet på ransomware-hændelser, når først stjålne data cirkulerer.

Sådan holder du dig foran målrettede ransomware-kampagner

INC ransomware er ikke unik i at målrette sundheds- og uddannelsessektoren, men dens villighed til fysisk at udskrive løsesumsnoter understreger, hvor langt disse grupper vil gå for at tvinge betaling igennem. Organisationer i disse sektorer bør behandle enhver internetvendt enhed, uanset hvor ubemærket, som et potentielt indgangspunkt, og enkeltpersoner bør forblive opmærksomme på brudmeddelelser knyttet til institutioner, der opbevarer deres følsomme data. Bevidsthed og rettidig patching forbliver det mest effektive forsvar mod en trussel, der ikke viser tegn på at aftage.