Μια συμμορία ransomware που τυπώνει τις δικές της απαιτήσεις
Οι περισσότερες ομάδες ransomware αφήνουν τα εκβιαστικά τους σημειώματα ως αρχεία κειμένου διάσπαρτα στους κρυπτογραφημένους φακέλους του θύματος. Το INC ransomware ακολουθεί μια πιο ανησυχητική προσέγγιση: σύμφωνα με μια τεχνική ανάλυση από την Picus Security, το κακόβουλο λογισμικό επιχειρεί επίσης να στείλει το σημείωμα λύτρων απευθείας σε οποιονδήποτε συνδεδεμένο εκτυπωτή ή συσκευή φαξ στο παραβιασμένο δίκτυο, εκτυπώνοντας φυσικά την απαίτηση για να τη δει οποιοσδήποτε στο κτίριο.
Είναι μια μικρή λεπτομέρεια, αλλά λέει πολλά για τον τρόπο λειτουργίας του INC. Πρόκειται για μια ομάδα που επιδιώκει τη μέγιστη ψυχολογική πίεση στα θύματά της και έχει διαπιστώσει ότι τα δίκτυα υγειονομικής περίθαλψης και εκπαίδευσης, συχνά γεμάτα παλαιότερους εκτυπωτές, κοινόχρηστες γραμμές φαξ και συνδεδεμένες συσκευές που οι ομάδες IT σπάνια ελέγχουν, είναι πρόσφορο έδαφος για τέτοιου είδους αναστάτωση.
Γιατί η υγειονομική περίθαλψη και η εκπαίδευση συνεχίζουν να χτυπιούνται
Το INC ransomware, το οποίο παρακολουθείται ως επιχείρηση ransomware-as-a-service από την εμφάνισή του, έχει επανειλημμένα στοχεύσει νοσοκομεία, κλινικές και σχολεία, παράλληλα με άλλους τομείς όπως το λιανικό εμπόριο και τα χρηματοοικονομικά. Οι λόγοι δεν είναι μυστηριώδεις. Τα δίκτυα υγειονομικής περίθαλψης λειτουργούν πάνω σε διασυνδεδεμένες ιατρικές συσκευές, γερασμένες υποδομές και συστήματα που δεν μπορούν πάντα να ενημερωθούν ή να τεθούν εκτός λειτουργίας χωρίς να τεθεί σε κίνδυνο η φροντίδα των ασθενών. Τα εκπαιδευτικά δίκτυα, εν τω μεταξύ, συχνά εξυπηρετούν χιλιάδες μαθητές και προσωπικό σε κοινόχρηστες υποδομές με περιορισμένους προϋπολογισμούς ασφαλείας και ασυνεπείς ελέγχους πρόσβασης.
Και οι δύο τομείς κατέχουν επίσης ακριβώς το είδος των δεδομένων που καθιστούν τον διπλό εκβιασμό μέσω ransomware κερδοφόρο: αρχεία ασθενών, ιστορικά υγείας, οικονομικές λεπτομέρειες και προσωπικές πληροφορίες ανηλίκων. Το INC, όπως πολλές σύγχρονες επιχειρήσεις ransomware, δεν κρυπτογραφεί απλώς αρχεία. Κλέβει πρώτα τα δεδομένα και απειλεί να τα διαρρεύσει δημόσια αν δεν καταβληθούν τα λύτρα, δίνοντας στα θύματα δύο ξεχωριστούς λόγους για να συμμορφωθούν.
Αυτό το εγχειρίδιο έχει καταστήσει τα νοσοκομεία έναν ιδιαίτερα υψηλού κινδύνου στόχο. Όταν το ransomware κλειδώνει τους ηλεκτρονικούς ιατρικούς φακέλους ή τα συστήματα προγραμματισμού ραντεβού, οι επιπτώσεις δεν περιορίζονται στην αναστάτωση. Μπορεί να καθυστερήσει τη θεραπεία, να αναγκάσει την εκτροπή ασθενοφόρων και να θέσει άμεσα σε κίνδυνο την ασφάλεια των ασθενών, γεγονός που εξηγεί εν μέρει γιατί η κυβερνοασφάλεια στον τομέα της υγείας έχει γίνει προτεραιότητα πολιτικής πολύ πέρα από τα τμήματα IT.
Το πρόβλημα του σημείου πρόσβασης
Οι ομάδες ransomware χρειάζονται έναν τρόπο εισόδου σε ένα δίκτυο πριν μπορέσουν να αναπτύξουν οτιδήποτε, και το INC έχει δείξει ότι είναι πρόθυμο να εκμεταλλευτεί οποιαδήποτε ευπάθεια του δίνει αυτό το πάτημα. Μια πρόσφατη περίπτωση το καταδεικνύει καλά: Η SonicWall επιβεβαίωσε ότι δύο κρίσιμες ευπάθειες zero-day στις συσκευές της σειράς SMA 1000 έγιναν ενεργά αντικείμενο εκμετάλλευσης από την ομάδα INC ransomware για 22 ημέρες προτού γίνει διαθέσιμη μια ενημέρωση κώδικα. Αυτού του είδους το παράθυρο, σχεδόν τρεις εβδομάδες ενεργής εκμετάλλευσης πριν υπάρξει επιδιόρθωση, είναι ακριβώς η ευκαιρία που αναζητούν οι διαχειριστές ransomware, ιδιαίτερα εναντίον οργανισμών που μπορεί να είναι πιο αργοί στην ενημέρωση συσκευών απομακρυσμένης πρόσβασης λόγω περιορισμών προσωπικού ή λειτουργικών απαιτήσεων.
Αυτό το μοτίβο υπογραμμίζει μια ευρύτερη αλήθεια για το ransomware γενικά και το INC ειδικότερα: η αρχική παραβίαση σπάνια προέρχεται από κάτι εξωτικό. Προέρχεται από μη ενημερωμένο λογισμικό, εκτεθειμένα εργαλεία απομακρυσμένης πρόσβασης ή διαπιστευτήρια που δεν ανανεώθηκαν ποτέ. Μόλις εισέλθει, η ομάδα κινείται πλευρικά, εντοπίζει πολύτιμα δεδομένα για εξαγωγή, αναπτύσσει το ωφέλιμο φορτίο κρυπτογράφησης και, στην περίπτωση του INC, προσπαθεί να τυπώσει το μήνυμά του για μέγιστη ορατότητα.
Τι σημαίνει αυτό για εσάς
Αν εργάζεστε ή αλληλεπιδράτε με συστήματα υγειονομικής περίθαλψης ή εκπαίδευσης, είτε ως υπάλληλος, ασθενής, μαθητής ή γονέας, το INC ransomware είναι μια υπενθύμιση ότι τα δεδομένα που κατέχουν αυτοί οι οργανισμοί για εσάς είναι ένας πραγματικός στόχος, όχι υποθετικός. Τα ιατρικά αρχεία και τα δεδομένα μαθητών είναι ελκυστικά ακριβώς επειδή είναι δύσκολο να αντικατασταθούν και συχνά συνδέονται με ευκαιρίες οικονομικής ή ιατρικής απάτης.
Για τις ομάδες IT και ασφαλείας, το πρακτικό δίδαγμα αφορά τον ρυθμό ενημερώσεων και την τμηματοποίηση δικτύου. Οι συσκευές απομακρυσμένης πρόσβασης, οι συνδεδεμένοι εκτυπωτές και οι πύλες φαξ συχνά αντιμετωπίζονται ως χαμηλής προτεραιότητας, αλλά η συμπεριφορά του INC δείχνει ότι οι επιτιθέμενοι θα χρησιμοποιήσουν κάθε συσκευή σε ένα δίκτυο, όσο κοινότοπη κι αν είναι, για να επιτύχουν τους στόχους τους. Η τμηματοποίηση των εκτυπωτών και των συσκευών τύπου IoT από τα βασικά συστήματα και η άμεση ενημέρωση των συσκευών που είναι εκτεθειμένες στο διαδίκτυο όταν οι προμηθευτές αποκαλύπτουν ευπάθειες, μειώνει ουσιαστικά την επιφάνεια επίθεσης.
Για τα άτομα, τα πρακτικά βήματα είναι πιο γνωστά αλλά αξίζει να επαναληφθούν: παρακολουθείτε τις ειδοποιήσεις παραβίασης από τον πάροχο υγειονομικής περίθαλψης ή τη σχολική σας περιφέρεια, χρησιμοποιείτε μοναδικούς κωδικούς πρόσβασης για πύλες που αποθηκεύουν προσωπικές ή ιατρικές πληροφορίες και να είστε επιφυλακτικοί για επακόλουθες απόπειρες phishing που συχνά ακολουθούν τα περιστατικά ransomware μόλις αρχίσουν να κυκλοφορούν τα κλεμμένα δεδομένα.
Μένοντας μπροστά από στοχευμένες εκστρατείες ransomware
Το INC ransomware δεν είναι μοναδικό στη στόχευση της υγειονομικής περίθαλψης και της εκπαίδευσης, αλλά η προθυμία του να εκτυπώνει φυσικά σημειώματα λύτρων υπογραμμίζει πόσο μακριά είναι διατεθειμένες να φτάσουν αυτές οι ομάδες για να εξαναγκάσουν την πληρωμή. Οι οργανισμοί σε αυτούς τους τομείς θα πρέπει να αντιμετωπίζουν κάθε συσκευή που είναι εκτεθειμένη στο διαδίκτυο, όσο ασήμαντη κι αν είναι, ως πιθανό σημείο εισόδου, και τα άτομα θα πρέπει να παραμένουν σε εγρήγορση για ειδοποιήσεις παραβίασης που συνδέονται με οργανισμούς που κατέχουν τα ευαίσθητα δεδομένα τους. Η επίγνωση και οι έγκαιρες ενημερώσεις παραμένουν οι πιο αποτελεσματικές άμυνες απέναντι σε μια απειλή που δεν δείχνει σημάδια επιβράδυνσης.




