Ομοσπονδιακές Υπηρεσίες Σημαίνουν Συναγερμό για μια Ταχέως Εξαπλούμενη Απειλή Ransomware
Ένας συνασπισμός ομοσπονδιακών υπηρεσιών των ΗΠΑ, συμπεριλαμβανομένων των CISA, FBI, NSA, του Κέντρου Κυβερνοεγκλήματος του Υπουργείου Άμυνας (DC3) και της Μυστικής Υπηρεσίας των ΗΠΑ, εξέδωσε κοινή συμβουλευτική για την ασφάλεια στον κυβερνοχώρο προειδοποιώντας οργανισμούς σχετικά με το ransomware Gunra. Νοτιοκορεατικές αρχές συμμετείχαν επίσης στη συμβουλευτική, σηματοδοτώντας ότι δεν πρόκειται για τοπικό πρόβλημα αλλά για μια ενεργή, διασυνοριακή απειλή.
Το Gunra λειτουργεί ως ransomware-as-a-service (RaaS), που σημαίνει ότι το κακόβουλο λογισμικό αναπτύσσεται από μία ομάδα και στη συνέχεια παραχωρείται με άδεια σε συνεργάτες που πραγματοποιούν τις επιθέσεις. Αυτό το επιχειρηματικό μοντέλο έχει γίνει συνηθισμένο στο οικοσύστημα ransomware επειδή μειώνει το τεχνικό εμπόδιο για την έναρξη επιθέσεων και εξαπλώνει τη δραστηριότητα σε ένα ευρύτερο δίκτυο εγκληματιών, δυσκολεύοντας τον εντοπισμό ενός μόνο σημείου προέλευσης.
Σύμφωνα με τη συμβουλευτική που καλύφθηκε στο CISA και FBI Προειδοποιούν για Διπλή Εκβίαση του Ransomware Gunra, συνεργάτες που χρησιμοποιούν το Gunra έχουν ήδη στοχεύσει οργανισμούς στους τομείς της υγειονομικής περίθαλψης και δημόσιας υγείας, των χρηματοπιστωτικών υπηρεσιών, των κυβερνητικών υπηρεσιών και της μεταποίησης. Το εύρος αυτών των στόχων αντανακλά μια στρατηγική συνηθισμένη μεταξύ των χειριστών ransomware: να χτυπούν οργανισμούς που δεν μπορούν να αντέξουν παρατεταμένο χρόνο διακοπής λειτουργίας και επομένως είναι πιο πιθανό να πληρώσουν γρήγορα.
Πώς Λειτουργεί το Μοντέλο Διπλής Εκβίασης
Αυτό που καθιστά το Gunra ιδιαίτερα επικίνδυνο είναι η προσέγγιση της διπλής εκβίασης. Αντί απλώς να κλειδώνουν τα θύματα από τα δικά τους συστήματα μέσω κρυπτογράφησης, οι συνεργάτες του Gunra πρώτα εξάγουν ευαίσθητα δεδομένα από το δίκτυο ενός στόχου. Μόνο αφότου τα δεδομένα έχουν αντιγραφεί, αναπτύσσουν το ωφέλιμο φορτίο κρυπτογράφησης που καθιστά τα αρχεία απροσπέλαστα.
Αυτή η τακτική δύο άκρων δίνει στους επιτιθέμενους επιπλέον μοχλό πίεσης. Ακόμα κι αν ένας οργανισμός-θύμα έχει αξιόπιστα αντίγραφα ασφαλείας και μπορεί να επαναφέρει τα συστήματά του χωρίς να πληρώσει λύτρα, οι επιτιθέμενοι εξακολουθούν να κρατούν όμηρους τα κλεμμένα δεδομένα. Απειλούν να δημοσιεύσουν αυτές τις πληροφορίες σε μια αποκλειστική ιστοσελίδα διαρροών εκτός εάν γίνει πληρωμή, μετατρέποντας μια τεχνική διακοπή σε δυνητική κρίση απορρήτου και φήμης. Για τομείς όπως η υγειονομική περίθαλψη, όπου τα κλεμμένα δεδομένα μπορούν να περιλαμβάνουν αρχεία ασθενών, ασφαλιστικά στοιχεία και προσωπικές πληροφορίες υγείας, αυτό δημιουργεί έναν αθροιστικό κίνδυνο που ξεπερνά κατά πολύ μια προσωρινή διακοπή λειτουργίας.
Η διπλή εκβίαση έχει γίνει το πρότυπο του κλάδου για μεγάλες επιχειρήσεις ransomware επειδή λειτουργεί. Η κρυπτογράφηση από μόνη της μπορεί συχνά να αντιμετωπιστεί με κατάλληλες στρατηγικές αντιγράφων ασφαλείας, αλλά η απειλή δημόσιας δημοσιοποίησης δεδομένων προσθέτει πίεση που τα αντίγραφα ασφαλείας δεν μπορούν να λύσουν. Μόλις κλαπούν τα δεδομένα, έχουν κλαπεί, ανεξάρτητα από το αν το θύμα αποκτήσει αργότερα πρόσβαση στα συστήματά του.
Γιατί Οι Κρίσιμες Υπηρεσίες Είναι Πρωταρχικός Στόχος
Πάροχοι υγειονομικής περίθαλψης, κρατικές υπηρεσίες και διαχειριστές υποδομών ζωτικής σημασίας μοιράζονται μια κοινή ευπάθεια: δεν μπορούν να ανεχθούν μακροχρόνιες διακοπές λειτουργίας. Ένα νοσοκομείο που χάνει την πρόσβαση σε αρχεία ασθενών ή συστήματα προγραμματισμού αντιμετωπίζει άμεσες επιχειρησιακές συνέπειες και συνέπειες για την ασφάλεια. Οι δημόσιες υπηρεσίες που διαχειρίζονται επιδόματα, άδειες ή απόκριση έκτακτης ανάγκης εξαρτώνται από τη συνεχή διαθεσιμότητα του συστήματος. Αυτή η επείγουσα ανάγκη είναι ακριβώς αυτό στο οποίο υπολογίζουν οι συνεργάτες του ransomware όταν υπολογίζουν τα λύτρα και τα χρονοδιαγράμματα.
Η συμμετοχή πολλαπλών ομοσπονδιακών υπηρεσιών, μαζί με διεθνείς εταίρους στη Νότια Κορέα, υπογραμμίζει πόσο σοβαρά αντιμετωπίζεται αυτή η απειλή. Όταν οι CISA, FBI, NSA, DC3 και η Μυστική Υπηρεσία συντάσσουν από κοινού μία και μόνο συμβουλευτική, συνήθως σημαίνει ότι η απειλή έχει παρατηρηθεί σε πολλαπλά επιβεβαιωμένα περιστατικά και όχι σε μία μεμονωμένη περίπτωση. Οι οργανισμοί στους κατονομαζόμενους τομείς θα πρέπει να το αντιμετωπίσουν ως σήμα για να επανεξετάσουν τώρα την έκθεσή τους, αντί να περιμένουν μια άμεση προειδοποίηση.
Τι Σημαίνει Αυτό Για Εσάς
Εάν εργάζεστε στους τομείς της υγειονομικής περίθαλψης, της κυβέρνησης, των χρηματοπιστωτικών υπηρεσιών ή της μεταποίησης, αυτή η συμβουλευτική είναι μια άμεση έκκληση για δράση προς τις ομάδες πληροφορικής και ασφάλειας του οργανισμού σας. Αλλά ακόμα κι εκτός αυτών των βιομηχανιών, υπάρχουν ευρύτερα μαθήματα εδώ για οποιονδήποτε ανησυχεί για το πώς τα προσωπικά του δεδομένα διαχειρίζονται από ιδρύματα στα οποία βασίζεται.
Το ransomware διπλής εκβίασης σημαίνει ότι μια παραβίαση στον πάροχο υγειονομικής περίθαλψης, την τράπεζα ή το τοπικό κυβερνητικό γραφείο σας θα μπορούσε να εκθέσει τις προσωπικές σας πληροφορίες ακόμα κι αν ο οργανισμός αρνηθεί να πληρώσει λύτρα και επαναφέρει τα συστήματά του κανονικά. Η κλοπή δεδομένων συμβαίνει πριν από την κρυπτογράφηση, επομένως η ζημία στην ιδιωτικότητά σας έχει συνήθως ήδη γίνει μέχρι να δημοσιοποιηθεί μια επίθεση.
Αυτή είναι μια καλή στιγμή για να επανεξετάσετε τον τρόπο με τον οποίο οι οργανισμοί που διατηρούν τα ευαίσθητα δεδομένα σας επικοινωνούν σχετικά με περιστατικά ασφαλείας και να παραμείνετε σε επαγρύπνηση για ειδοποιήσεις παραβίασης από παρόχους υγειονομικής περίθαλψης, εργοδότες ή κυβερνητικές υπηρεσίες με τις οποίες αλληλεπιδράτε.
Πρακτικά Συμπεράσματα
- Εάν λάβετε ειδοποίηση παραβίασης από πάροχο υγειονομικής περίθαλψης, τράπεζα ή κρατική υπηρεσία, λάβετέ την στα σοβαρά και παρακολουθήστε τους λογαριασμούς σας και τις αναφορές πιστοληπτικής ικανότητας για ασυνήθιστη δραστηριότητα.
- Χρησιμοποιήστε μοναδικούς, ισχυρούς κωδικούς πρόσβασης για λογαριασμούς που συνδέονται με πύλες υγείας, χρηματοοικονομικές υπηρεσίες και κυβερνητικές συνδέσεις και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται.
- Να είστε προσεκτικοί με μηνύματα ηλεκτρονικού ψαρέματος (phishing) ή κλήσεις που αναφέρονται σε πρόσφατη παραβίαση, καθώς οι επιτιθέμενοι συχνά εκμεταλλεύονται δημόσιες συμβουλές για να εκτελέσουν απάτες εκμετάλλευσης.
- Εάν εργάζεστε σε κάποιον από τους επηρεαζόμενους τομείς, βεβαιωθείτε ότι ο οργανισμός σας έχει ελέγξει τους τεχνικούς δείκτες της κοινής συμβουλευτικής και έχει επικαιροποιήσει ανάλογα το σχέδιο απόκρισης περιστατικών.
Το ransomware Gunra είναι μια υπενθύμιση ότι η κλοπή δεδομένων και η διακοπή συστημάτων πάνε πλέον χέρι-χέρι. Η ενημέρωση σχετικά με συμβουλευτικές όπως αυτή και η κατανόηση του τρόπου λειτουργίας των τακτικών διπλής εκβίασης βοηθά τόσο τους οργανισμούς όσο και τα άτομα να ανταποκριθούν αποτελεσματικότερα όταν φτάσει η επόμενη προειδοποίηση.




