Ένα Μοτίβο Αναδύεται στην Ουρουγουάη
Τρεις εταιρείες σε τρεις μήνες. Αυτός είναι ο απολογισμός που αποδίδεται πλέον στην ομάδα ransomware Gunra στην Ουρουγουάη, σύμφωνα με ρεπορτάζ για τη δραστηριότητα του ιστότοπου διαρροών της ομάδας. Το πιο πρόσφατο θύμα είναι μια δικηγορική εταιρεία με έδρα το Μοντεβιδέο, που προστίθεται σε δύο άλλες εταιρείες της Ουρουγουάης που έχει καταχωρίσει η Gunra από τον Ιούνιο. Ενώ οι ομάδες ransomware στοχεύουν συνήθως επιχειρήσεις σε ολόκληρη τη Λατινική Αμερική, η συγκέντρωση θυμάτων από την Ουρουγουάη σε έναν μόνο ιστότοπο διαρροών μέσα σε τόσο σύντομο χρονικό διάστημα είναι αξιοσημείωτη και φέρνει στο προσκήνιο έναν παράγοντα απειλής που έχει ήδη προσελκύσει την προσοχή των αρχών επιβολής του νόμου αλλού.
Η Gunra λειτουργεί ως ομάδα ransomware-as-a-service, που σημαίνει ότι τα εργαλεία και η υποδομή της διατίθενται σε συνεργάτες (affiliates) οι οποίοι πραγματοποιούν τις πραγματικές παραβιάσεις. Αυτό το μοντέλο τείνει να παράγει μια ευρύτερη και λιγότερο προβλέψιμη εξάπλωση θυμάτων σε σύγκριση με ομάδες που λειτουργούν με μια μικρή, σταθερή ομάδα. Βοηθά επίσης να εξηγηθεί γιατί μία μόνο ομάδα μπορεί να σημειώσει πλήγματα σε διαφορετικές χώρες, κλάδους και μεγέθη εταιρειών σε συμπυκνωμένο χρονικό διάστημα.
Γιατί μια Δικηγορική Εταιρεία Αποτελεί Στόχο Υψηλής Αξίας
Οι δικηγορικές εταιρείες διαθέτουν έναν συγκεντρωμένο όγκο ευαίσθητου υλικού: συμβάσεις πελατών, αρχεία δικαστικών υποθέσεων, οικονομικά αρχεία, προσωπικά δεδομένα που συνδέονται με νομικές διαφορές και μερικές φορές απόρρητες επικοινωνίες που μια επιχείρηση θα προτιμούσε να μη δημοσιευτούν ποτέ. Αυτός ο συνδυασμός καθιστά τα δικηγορικά γραφεία ελκυστικά για τους χειριστές ransomware που βασίζονται στον διπλό εκβιασμό, κρυπτογραφώντας αρχεία ενώ παράλληλα απειλούν να διαρρεύσουν κλεμμένα δεδομένα εάν δεν καταβληθεί λύτρα. Για μια δικηγορική εταιρεία, η απειλή διαρροής από μόνη της μπορεί να είναι πιο καταστροφική από τη λειτουργική διακοπή, καθώς η εμπιστευτικότητα των πελατών είναι κεντρικής σημασίας για την ίδια την επιχείρηση.
Αυτή η δυναμική δεν είναι αποκλειστική της Gunra, αλλά συνάδει με όσα έχουν ήδη καταγραφεί για την ευρύτερη στόχευση της ομάδας. Όπως καλύφθηκε σε προηγούμενη αναφορά για τις επιθέσεις της Gunra σε στόχους υγείας και τραπεζικούς οργανισμούς, μια κοινή προειδοποίηση έξι κυβερνητικών υπηρεσιών χαρακτήρισε τη Gunra ως μια ταχέως αναπτυσσόμενη απειλή που είχε ήδη θέσει σε κίνδυνο νοσοκομεία και χρηματοπιστωτικά ιδρύματα προτού επεκτείνει περαιτέρω το αποτύπωμά της. Οι κοινές προειδοποιήσεις που περιλαμβάνουν πολλαπλές υπηρεσίες είναι σχετικά σπάνιες και όταν συμβαίνουν, συνήθως σηματοδοτούν ότι μια ομάδα έχει κινηθεί αρκετά γρήγορα ή έχει πλήξει αρκετούς στόχους υψηλού αντίκτυπου ώστε να δικαιολογείται μια συντονισμένη δημόσια προειδοποίηση και όχι μια συνήθης εσωτερική ειδοποίηση.
Τι Σηματοδοτούν τα Επαναλαμβανόμενα Πλήγματα στην Περιοχή
Τρία θύματα στην Ουρουγουάη σε τρεις μήνες δεν σημαίνει απαραίτητα ότι η χώρα στοχοποιείται ειδικά για μια συντονισμένη εκστρατεία. Οι συνεργάτες ransomware-as-a-service συχνά επιλέγουν στόχους ευκαιριακά, βάσει εκτεθειμένων ευπαθειών, αδύναμων ελέγχων απομακρυσμένης πρόσβασης ή μη ενημερωμένου λογισμικού, παρά με βάση σκόπιμη εθνική στόχευση. Ωστόσο, ένα επαναλαμβανόμενο μοτίβο σε μία χώρα εντός σύντομου χρονικού διαστήματος αξίζει παρακολούθησης, ειδικά για οργανισμούς σε παρόμοιους τομείς, χρηματοοικονομικές υπηρεσίες, επαγγελματικές υπηρεσίες και υγειονομική περίθαλψη, που μπορεί να μοιράζονται την ίδια τεχνολογική υποδομή ή τρίτους προμηθευτές.
Για τις επιχειρήσεις στην Ουρουγουάη και την ευρύτερη περιοχή, το συμπέρασμα δεν είναι ότι η Gunra είναι μοναδικά επικίνδυνη σε σύγκριση με άλλες ενεργές ομάδες ransomware αυτή τη στιγμή. Είναι ότι η ομάδα έχει επιδείξει έναν ενεργό, συνεχή επιχειρησιακό ρυθμό και οι οργανισμοί που δεν έχουν επανεξετάσει την έκθεσή τους πρόσφατα ίσως θελήσουν να το εκλάβουν ως αφορμή για να το πράξουν.
Τι Σημαίνει Αυτό για Εσάς
Εάν είστε πελάτης, εργαζόμενος ή επιχειρηματικός συνεργάτης μιας εταιρείας που δραστηριοποιείται στην Ουρουγουάη, ιδιαίτερα σε νομικούς, χρηματοοικονομικούς ή υγειονομικούς τομείς, αυτό το μοτίβο αποτελεί λόγο να θέσετε άμεσα ερωτήματα σχετικά με το πώς προστατεύονται τα δεδομένα σας και ποια σχέδια αντιμετώπισης περιστατικών υπάρχουν. Εάν εργάζεστε στην πληροφορική ή στην ασφάλεια σε μια μικρή ή μεσαίου μεγέθους εταιρεία, η επαναλαμβανόμενη στόχευση επαγγελματικών υπηρεσιών υποδηλώνει ότι η βασική υγιεινή ransomware, ενημερωμένα συστήματα, έλεγχος ταυτότητας πολλαπλών παραγόντων στην απομακρυσμένη πρόσβαση και εκτός σύνδεσης αντίγραφα ασφαλείας, παραμένει όσο επίκαιρη ήταν πάντα. Οι ομάδες ransomware-as-a-service τείνουν να ακολουθούν τον δρόμο της ελάχιστης αντίστασης, όχι τον πιο δύσκολο διαθέσιμο στόχο.
Για άτομα των οποίων τα προσωπικά ή νομικά δεδομένα ενδέχεται να βρίσκονται στην κατοχή μιας επηρεαζόμενης εταιρείας, ο πρακτικός κίνδυνος αφορά λιγότερο την άμεση παραβίαση της συσκευής σας και περισσότερο το ενδεχόμενο τα δεδομένα σας να εμφανιστούν σε μια διαρροή εάν δεν καταβληθούν λύτρα. Η παρακολούθηση για μη συνήθη δραστηριότητα λογαριασμού, η χρήση μοναδικών κωδικών πρόσβασης σε διάφορες υπηρεσίες και η προσοχή σε απόπειρες phishing που αναφέρονται σε πραγματικές λεπτομέρειες υποθέσεων είναι λογικές προφυλάξεις εάν μάθετε ότι ο πάροχός σας έχει επηρεαστεί.
Βασικά Συμπεράσματα
- Η Gunra έχει αναρτήσει τρεις εταιρείες της Ουρουγουάης στον ιστότοπο διαρροών της από τον Ιούνιο, με πιο πρόσφατη μια δικηγορική εταιρεία στο Μοντεβιδέο.
- Η ομάδα λειτουργεί με μοντέλο ransomware-as-a-service, γεγονός που βοηθά να εξηγηθεί η ταχεία και ευρεία στόχευσή της.
- Οι δικηγορικές εταιρείες αποτελούν ελκυστικούς στόχους λόγω των ευαίσθητων και εμπιστευτικών δεδομένων που διαθέτουν.
- Οι επιχειρήσεις σε παρόμοιους τομείς θα πρέπει να επανεξετάσουν την ασφάλεια απομακρυσμένης πρόσβασης, την ενημέρωση λογισμικού και τις πρακτικές αντιγράφων ασφαλείας τώρα και όχι μετά από ένα περιστατικό.
- Τα άτομα που συνδέονται με επηρεαζόμενους οργανισμούς θα πρέπει να παρακολουθούν για σημάδια έκθεσης των δεδομένων τους και να παραμένουν σε εγρήγορση για στοχευμένες απόπειρες phishing.




