Τι άλλαξε στο δεύτερο κύμα του Jadepuffer

Οι ομάδες ransomware τα τελευταία χρόνια έχουν συγκλίνει σε ένα ενιαίο σχέδιο δράσης: πρώτα κλέβουν τα δεδομένα, μετά τα κρυπτογραφούν, και έπειτα απειλούν να διαρρεύσουν τα πάντα αν το θύμα αρνηθεί να πληρώσει. Αυτό ονομάζεται διπλή εκβίαση και έχει γίνει το προεπιλεγμένο μοντέλο λειτουργίας για σχεδόν κάθε σοβαρή ομάδα ransomware. Το Jadepuffer μόλις έσπασε αυτή τη συνταγή.

Η τελευταία έκδοση του κακόβουλου λογισμικού, όπως τεκμηριώνεται σε αναφορά για την επιστροφή του, παραλείπει εντελώς το βήμα της κλοπής δεδομένων. Δεν υπάρχει διαρροή δεδομένων, δεν υπάρχουν κλεμμένα αρχεία σε ιστότοπο διαρροής, καμία δεύτερη απειλή που να επικαλύπτει την πρώτη. Αντίθετα, το Jadepuffer πηγαίνει κατευθείαν στην κρυπτογράφηση. Τα αρχεία σε ένα παραβιασμένο σύστημα κλειδώνονται, εμφανίζεται ένα σημείωμα λύτρων και το μόνο μέσο πίεσης του επιτιθέμενου είναι η υπόσχεση (ή η απειλή) ενός κλειδιού αποκρυπτογράφησης. Αυτό είναι όλο. Χωρίς κλεμμένα αρχεία πελατών, χωρίς διαρροές συμβολαίων, χωρίς δημοπρασίες στο σκοτεινό διαδίκτυο.

Εκ πρώτης όψεως, αυτό μοιάζει με βήμα προς τα πίσω για τους επιτιθέμενους. Η διπλή εκβίαση υπάρχει επειδή λειτουργεί: ακόμη και οργανισμοί με αξιόπιστα αντίγραφα ασφαλείας μερικές φορές πληρώνουν μόνο και μόνο για να μην δημοσιοποιηθούν τα κλεμμένα δεδομένα. Η εγκατάλειψη αυτού του μοχλού θα έπρεπε, θεωρητικά, να κάνει το Jadepuffer λιγότερο αποτελεσματικό. Όμως, τα ρεπορτάζ υποδηλώνουν το αντίθετο: η δεύτερη αυτή έκδοση περιγράφεται ως μεγαλύτερη και πιο επιθετική από την πρώτη, γεγονός που εγείρει ένα σημαντικό ερώτημα για τους υπεύθυνους άμυνας. Αν το Jadepuffer δεν βασίζεται στην έκθεση δεδομένων για να πιέσει τα θύματα, σε τι βασίζεται αντί γι' αυτό;

Γιατί η εκβίαση μόνο με κρυπτογράφηση παραμένει επικίνδυνη

Η απάντηση είναι απλή και άβολη: η κρυπτογράφηση από μόνη της είναι συχνά αρκετή. Για οποιονδήποτε οργανισμό χωρίς δοκιμασμένα, αποσυνδεδεμένα αντίγραφα ασφαλείας, η κρυπτογράφηση όλων των αρχείων ενός δικτύου μέσα σε μια νύχτα αποτελεί γεγονός που σταματά τη λειτουργία της επιχείρησης, ανεξάρτητα από το αν κλάπηκαν και δεδομένα. Τα συστήματα μισθοδοσίας σταματούν να λειτουργούν. Τα αρχεία ασθενών γίνονται απροσπέλαστα. Γραμμές παραγωγής που εξαρτώνται από λογισμικό ελέγχου συνδεδεμένο στο δίκτυο σβήνουν. Η απουσία απειλής διαρροής δεν κάνει τη διακοπή λειτουργίας λιγότερο πραγματική.

Αξίζει να σταθούμε σε αυτό γιατί μεγάλο μέρος της κάλυψης του ransomware εστιάζει, δικαιολογημένα, στην οπτική της κλοπής δεδομένων: τι κλάπηκε, ποιος επηρεάζεται, αν εμφανίζεται σε ιστότοπο διαρροής. Η στροφή του Jadepuffer πίσω σε ένα αμιγές μοντέλο κρυπτογράφησης υπενθυμίζει ότι η επιχειρησιακή διακοπή από μόνη της μπορεί να είναι αρκετή για να απαιτηθούν λύτρα. Οι ομάδες που παραλείπουν τη διαρροή δεδομένων κινούνται επίσης ταχύτερα και αφήνουν μικρότερο αποτύπωμα μέσα στο δίκτυο ενός θύματος, καθώς δεν χρειάζεται να ξοδέψουν χρόνο για τον εντοπισμό, την οργάνωση και την μεταφορά ευαίσθητων αρχείων πριν ενεργοποιήσουν την κρυπτογράφηση. Η ταχύτητα και η μυστικότητα γίνονται το αντιστάθμισμα για την απώλεια της πίεσης μέσω του ιστότοπου διαρροής.

Αυτή η έκδοση του Jadepuffer αποτελεί μέρος ενός ευρύτερου μοτίβου που έχει επιδείξει η ομάδα στην ιστορία των εργαλείων της. Προηγούμενες αναφορές για την πρώτη επίθεση ransomware του Jadepuffer με τεχνητή νοημοσύνη περιέγραφαν μια επιχείρηση αξιοσημείωτη για το πόσο μεγάλο μέρος της διείσδυσης ήταν αυτοματοποιημένο αντί να εκτελείται χειροκίνητα. Ένα σχετικό εργαλείο από τον ίδιο δράστη, το Encforge, έσπασε με τον δικό του τρόπο το καθιερωμένο σχέδιο ransomware. Οι αναγνώστες που θέλουν το πληρέστερο τόξο της εξέλιξης της εργαλειοθήκης αυτής της ομάδας, συμπεριλαμβανομένης της εκμετάλλευσης της ευπάθειας Langflow από το Encforge για την πρόσβαση σε υποδομές AI, θα βρουν χρήσιμο πλαίσιο σε εκείνες τις προηγούμενες καλύψεις.

Τι αποκαλύπτουν τα αναγνωριστικά θυμάτων και τα σημειώματα λύτρων

Μια λεπτομέρεια που αξίζει να προσέξουμε είναι το πόσο μεθοδικό είναι το ίδιο το σημείωμα λύτρων. Σε κάθε θύμα αποδίδεται ένα μοναδικό αναγνωριστικό και το σημείωμα περιλαμβάνει μια προειδοποίηση σχετική με το κλειδί αποκρυπτογράφησης. Αυτή η δομή δεν είναι τυχαία. Τα μοναδικά αναγνωριστικά επιτρέπουν στους χειριστές να παρακολουθούν ποιο θύμα είναι ποιο στις επικοινωνίες, να αντιστοιχίζουν τις πληρωμές με συγκεκριμένα κλειδιά αποκρυπτογράφησης και να διαχειρίζονται πολλαπλά ταυτόχρονα περιστατικά χωρίς σύγχυση. Είναι το είδος της υποδομής που θα περίμενε κανείς από μια ομάδα που διεξάγει αυτή την επιχείρηση ως επαναλαμβανόμενη δραστηριότητα και όχι ως μεμονωμένη επίθεση.

Για τις ομάδες αντιμετώπισης περιστατικών και πληροφοριών απειλών, η μορφοποίηση του σημειώματος λύτρων, η δομή των αναγνωριστικών και οι οδηγίες πληρωμής είναι επίσης χρήσιμα τεχνουργήματα. Μπορούν να βοηθήσουν στην επιβεβαίωση αν ένα περιστατικό συνδέεται πραγματικά με έναν γνωστό δράστη όπως τον Jadepuffer ή με απομιμητή που χρησιμοποιεί διαρρεύσαντα ή αγορασμένα εργαλεία, κάτι που έχει σημασία για την απόφαση του πώς να αντιδράσει κανείς και τι να αναμένει στη συνέχεια.

Μείωση της έκθεσης: Διαχωρισμός δικτύου, VPN και στρατηγική αντιγράφων ασφαλείας

Η πρακτική αντίδραση σε ransomware μόνο με κρυπτογράφηση δεν έχει αλλάξει πολύ, ακόμη κι αν η εργαλειοθήκη εξελίσσεται. Τα αποσυνδεδεμένα, δοκιμασμένα αντίγραφα ασφαλείας παραμένουν ο πιο αξιόπιστος τρόπος για να καταστεί ένα γεγονός κρυπτογράφησης βιώσιμο χωρίς να πληρώσει κανείς. Αντίγραφα ασφαλείας που βρίσκονται στο ίδιο δίκτυο με τα συστήματα παραγωγής συχνά κρυπτογραφούνται μαζί με όλα τα υπόλοιπα, οπότε η απομόνωση έχει τόση σημασία όσο και το ίδιο το αντίγραφο ασφαλείας.

Ο διαχωρισμός δικτύου περιορίζει το πόσο μακριά μπορεί να κινηθεί ένας επιτιθέμενος αφού αποκτήσει ένα πάτημα, γεγονός που περιορίζει την ακτίνα ζημιάς ενός συμβάντος κρυπτογράφησης ακόμη κι αν η αρχική πρόσβαση πετύχει. Ο περιορισμός των εργαλείων απομακρυσμένης πρόσβασης, η παρακολούθηση για ασυνήθιστες πλευρικές μετακινήσεις και η χρήση ασφαλών μεθόδων απομακρυσμένης πρόσβασης (συμπεριλαμβανομένων VPN ρυθμισμένων με αυστηρούς ελέγχους πρόσβασης αντί για ευρεία εμπιστοσύνη δικτύου) μειώνουν όλες τις πιθανότητες ένα μόνο παραβιασμένο διαπιστευτήριο να μετατραπεί σε οργανωτικής κλίμακας διακοπή λειτουργίας.

Τι σημαίνει αυτό για εσάς

Αν ο οργανισμός σας χειρίζεται ευαίσθητα δεδομένα ή εξαρτάται από συνδεδεμένα στο δίκτυο συστήματα για τις καθημερινές του λειτουργίες, το δεύτερο κύμα του Jadepuffer είναι μια υπενθύμιση ότι το ransomware δεν χρειάζεται να κλέψει τα δεδομένα σας για να σας βλάψει. Η κρυπτογράφηση από μόνη της, σε μεγάλη κλίμακα, αποτελεί ένα λειτουργικό επιχειρηματικό μοντέλο για τους επιτιθέμενους. Αυτό σημαίνει ότι η στρατηγική αντιγράφων ασφαλείας και ο διαχωρισμός δικτύου αξίζουν την ίδια προσοχή με την πρόληψη απώλειας δεδομένων, όχι λιγότερη. Η εξέταση του πόσο γρήγορα ο οργανισμός σας θα μπορούσε να επαναφέρει τις λειτουργίες του από αποσυνδεδεμένα αντίγραφα ασφαλείας, χωρίς να αγγίξετε καθόλου το σημείωμα λύτρων, είναι μια πιο παραγωγική άσκηση από το να προσπαθείτε να προβλέψετε την επόμενη κίνηση μιας οποιασδήποτε μεμονωμένης ομάδας.

Βασικά συμπεράσματα

  • Η νεότερη έκδοση του Jadepuffer παραλείπει εντελώς την κλοπή δεδομένων, βασιζόμενη αποκλειστικά στην κρυπτογράφηση ως μοχλό εκβίασης.
  • Οι επιθέσεις μόνο με κρυπτογράφηση μπορεί να είναι εξίσου διασπαστικές με τη διπλή εκβίαση όταν τα αντίγραφα ασφαλείας δεν είναι απομονωμένα από το δίκτυο παραγωγής.
  • Τα μοναδικά αναγνωριστικά θυμάτων στο σημείωμα λύτρων υποδηλώνουν μια δομημένη, επαναλαμβανόμενη επιχείρηση και όχι μια αυτοσχέδια επίθεση.
  • Τα αποσυνδεδεμένα, δοκιμασμένα αντίγραφα ασφαλείας και ο διαχωρισμός δικτύου παραμένουν οι πιο αποτελεσματικές άμυνες ενάντια σε αυτό το στυλ επίθεσης.
  • Η αναθεώρηση των ρυθμίσεων απομακρυσμένης πρόσβασης και VPN για πρόσβαση με ελάχιστα προνόμια μπορεί να περιορίσει το πόσο μακριά θα διασπαρεί ένας εισβολέας πριν ξεκινήσει η κρυπτογράφηση.