Η CISA επιβεβαιώνει μια σημαντική αλλαγή στις τακτικές της BianLian

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών επιβεβαίωσε ότι η BianLian, μια ομάδα ransomware που ήταν γνωστή για το κλείδωμα δικτύων νοσοκομείων, σταμάτησε εντελώς την κρυπτογράφηση αρχείων από τον Ιανουάριο του 2024. Αντί να μπερδεύει τα δεδομένα και να ζητά πληρωμή για ένα κλειδί αποκρυπτογράφησης, η ομάδα επικεντρώνεται πλέον αποκλειστικά στην κλοπή ευαίσθητων πληροφοριών και απειλεί να τις διαρρεύσει αν τα θύματα δεν πληρώσουν.

Αυτή η επιβεβαίωση έχει σημασία γιατί σηματοδοτεί μια ευρύτερη αλλαγή στον τρόπο λειτουργίας των επιχειρήσεων ransomware. Για χρόνια, το τυπικό σενάριο περιλάμβανε την κρυπτογράφηση των αρχείων του θύματος, την αφή σημειώματος λύτρων και τον εξαναγκασμό των οργανισμών να επιλέξουν ανάμεσα στην πληρωμή για ένα κλειδί αποκρυπτογράφησης ή την ανακατασκευή από αντίγραφα ασφαλείας. Η στροφή της BianLian απομακρυνόμενη από αυτό το μοντέλο δείχνει ότι η κλοπή δεδομένων από μόνη της, χωρίς το επιπλέον βήμα της κρυπτογράφησης, μπορεί να είναι εξίσου κερδοφόρα και αρκετά λιγότερο περίπλοκη στην εκτέλεση.

Από την κρυπτογράφηση στην εκβίαση: Γιατί έχει σημασία η αλλαγή

Η κρυπτογράφηση ενός ολόκληρου δικτύου απαιτεί χρόνο, υπολογιστικούς πόρους και ένα επίπεδο πρόσβασης που αυξάνει τις πιθανότητες ανίχνευσης πριν ολοκληρωθεί η επίθεση. Η απλή αντιγραφή αρχείων από ένα δίκτυο και η αθόρυβη έξοδος είναι ταχύτερη, δυσκολότερο να εντοπιστεί σε πραγματικό χρόνο και εξακολουθεί να δίνει στους επιτιθέμενους ισχυρή μόχλευση. Εάν μια ομάδα μπορεί να αφαιρέσει αρχεία ασθενών, οικονομικά έγγραφα ή εσωτερικές επικοινωνίες, η απειλή δημοσίευσης αυτών των δεδομένων δημόσια είναι συχνά αρκετή για να πιέσει το θύμα να πληρώσει.

Αυτή η προσέγγιση παρακάμπτει επίσης ορισμένες άμυνες που έχουν δημιουργήσει οι οργανισμοί έναντι των επιθέσεων που βασίζονται στην κρυπτογράφηση. Πολλές εταιρείες έχουν επενδύσει σημαντικά σε συστήματα αντιγράφων ασφαλείας και ανάκτησης δεδομένων ειδικά για να μειώσουν τον αντίκτυπο του ransomware που κλειδώνει αρχεία. Αυτά τα αντίγραφα ασφαλείας δεν κάνουν τίποτα για να σταματήσουν μια ομάδα που ποτέ δεν άγγιξε την ακεραιότητα των αρχείων, απλά αντέγραψε τα δεδομένα και έφυγε. Η επιβεβαίωση αυτής της αλλαγής από τη CISA συμφωνεί με ένα μοτίβο που η υπηρεσία παρακολουθεί στενά, συμπεριλαμβανομένων περιπτώσεων όπου ομάδες ransomware έχουν προχωρήσει σε εκμετάλλευση ευπαθειών υψηλής σοβαρότητας μόλις αυτές γίνουν δημόσια γνωστές, όπως φάνηκε όταν η CISA επιβεβαίωσε ότι συμμορίες ransomware εκμεταλλεύονταν την ευπάθεια BlueHammer σε ευρεία κλίμακα αντί να την προορίζουν για στενές, στοχευμένες επιθέσεις.

Οι οργανισμοί υγειονομικής περίθαλψης παραμένουν στο στόχαστρο

Το ιστορικό της BianLian στη στόχευση δικτύων νοσοκομείων αξίζει προσοχής, ακόμη και με την αλλαγή τακτικής της ομάδας. Οι οργανισμοί υγειονομικής περίθαλψης διαθέτουν μερικές από τις πιο ευαίσθητες προσωπικές πληροφορίες που υπάρχουν, συμπεριλαμβανομένων ιατρικών ιστορικών, λεπτομερειών ασφάλισης και αρχείων θεραπείας. Η ευαισθησία αυτή είναι ακριβώς ο λόγος που η εκβίαση με κλοπή δεδομένων λειτουργεί τόσο καλά σε αυτόν τον κλάδο. Ένα νοσοκομείο που αντιμετωπίζει την προοπτική δημοσίευσης ή πώλησης των αρχείων ασθενών έχει ισχυρό κίνητρο να πληρώσει γρήγορα, άσχετα με το αν τα συστήματά του κρυπτογραφήθηκαν ποτέ.

Η απόκτηση αρχικής πρόσβασης σε αυτά τα δίκτυα συχνά βασίζεται ακόμα στην εκμετάλλευση γνωστών ευπαθειών, ένα μοτίβο που η CISA έχει τεκμηριώσει επανειλημμένα μέσω του καταλόγου των Γνωστών Εκμεταλλευόμενων Ευπαθειών της. Η πρόσφατη επισήμανση από την υπηρεσία μιας ευπάθειας κλιμάκωσης προνομίων Linux που ήδη εκμεταλλεύονται σε πραγματικές επιθέσεις δείχνει πώς οι επιτιθέμενοι συνεχίζουν να βασίζονται σε μη ενημερωμένα συστήματα ως σημείο εισόδου, άσχετα με το τι κάνουν μόλις εισέλθουν.

Τι σημαίνει αυτό για εσάς

Αν ο οργανισμός σας χειρίζεται ευαίσθητα δεδομένα, είτε πρόκειται για νοσοκομείο, μικρή επιχείρηση ή οποιαδήποτε οντότητα που αποθηκεύει πληροφορίες πελατών, αυτή η αλλαγή μεταβάλλει το πώς πρέπει να μοιάζει η «προστασία από ransomware». Οι στρατηγικές αντιγράφων ασφαλείας παραμένουν σημαντικές, αλλά δεν είναι πλέον επαρκείς από μόνες τους. Οι επιθέσεις κλοπής δεδομένων όπως η νεότερη προσέγγιση της BianLian απαιτούν από τους οργανισμούς να επικεντρωθούν εξίσου έντονα στην αποτροπή μη εξουσιοδοτημένης πρόσβασης και στην παρακολούθηση ασυνήθιστων εξερχόμενων μεταφορών δεδομένων, καθώς η ζημιά συμβαίνει τη στιγμή που τα αρχεία φεύγουν από το δίκτυο και όχι όταν κρυπτογραφούνται.

Για τα άτομα, το συμπέρασμα είναι πιο προσωπικό. Εάν ένας οργανισμός που διατηρεί ιατρικά σας αρχεία, οικονομικές λεπτομέρειες ή προσωπικές πληροφορίες πέσει θύμα επίθεσης κλοπής δεδομένων, μπορεί να μην δείτε ποτέ σημείωμα λύτρων ή να ακούσετε για κρυπτογραφημένα συστήματα. Το πρώτο σημάδι προβλήματος μπορεί απλώς να είναι μια επιστολή ειδοποίησης παραβίασης ή ακόμα χειρότερα, να ανακαλύψετε τις πληροφορίες σας προς πώληση ή διαρροή στο διαδίκτυο.

Εφαρμόσιμα συμπεράσματα

Οι οργανισμοί θα πρέπει να δώσουν προτεραιότητα σε εργαλεία παρακολούθησης δικτύου ικανά να εντοπίζουν μεγάλες ή ασυνήθιστες μεταφορές δεδομένων και όχι μόνο ειδοποιήσεις για κρυπτογράφηση ransomware. Η γρήγορη εγκατάσταση ενημερώσεων για γνωστές ευπάθειες παραμένει απαραίτητη, καθώς η αρχική πρόσβαση συνήθως εξαρτάται από την εκμετάλλευση μη ενημερωμένων συστημάτων. Τα άτομα θα πρέπει να παραμένουν σε εγρήγορση για ειδοποιήσεις παραβίασης από παρόχους υγειονομικής περίθαλψης και χρηματοπιστωτικά ιδρύματα και να εξετάσουν υπηρεσίες παρακολούθησης πιστώσεων ή προστασίας από κλοπή ταυτότητας εάν λάβουν κάποια. Καθώς ομάδες ransomware όπως η BianLian συνεχίζουν να προσαρμόζουν τις μεθόδους τους, η ενημέρωση για αυτές τις αλλαγές, αντί να υποθέτουμε ότι οι χθεσινές άμυνες καλύπτουν ακόμα τις σημερινές απειλές, είναι η καλύτερη διαθέσιμη προστασία.