Ένα νεοδημοσιευμένο προφίλ απειλητικού δράστη ρίχνει φως στην Qilin, μια επιχείρηση ransomware που έχει χτίσει την επιχείρησή της γύρω από ένα μοντέλο συνεργασίας και μια σκληρή στρατηγική διπλής εκβίασης. Αντί να εξαπολύει η ίδια επιθέσεις, η Qilin παρέχει στους συνεργάτες της εργαλεία ransomware και τεχνική υποστήριξη, λαμβάνοντας στη συνέχεια ένα ποσοστό από τα λύτρα που καταφέρνουν να αποσπάσουν από τα θύματά τους. Πρόκειται για μια δομή που γίνεται όλο και πιο συνηθισμένη στον κόσμο του ransomware και η κατανόηση του τρόπου λειτουργίας της είναι το πρώτο βήμα για την προστασία των δικών σας δεδομένων.

Πώς Λειτουργεί το Μοντέλο Συνεργατών της Qilin

Η Qilin λειτουργεί ως πάροχος Ransomware-as-a-Service (RaaS). Αντί μια μόνο ομάδα να εκτελεί κάθε επίθεση, η Qilin κατασκευάζει το κακόβουλο λογισμικό και την υποδομή υποστήριξης και στη συνέχεια τα παραχωρεί με άδεια σε συνεργάτες που κάνουν την πραγματική παραβίαση. Αυτοί οι συνεργάτες εντοπίζουν στόχους, αποκτούν πρόσβαση σε δίκτυα και αναπτύσσουν το ransomware, ενώ μοιράζονται τα κέρδη με την Qilin όταν ένα θύμα πληρώσει.

Αυτός ο καταμερισμός εργασίας είναι που καθιστά τις επιχειρήσεις RaaS τόσο επίμονες και δύσκολο να σταματήσουν. Ακόμα κι αν οι αρχές επιβολής του νόμου διαταράξουν έναν συνεργάτη ή καταρρίψουν ένα κομμάτι υποδομής, η βασική ομάδα και η εργαλειοθήκη της μπορούν να συνεχίσουν να λειτουργούν και νέοι συνεργάτες μπορούν να αναλάβουν για να εξαπολύσουν νέες επιθέσεις. Αυτό σημαίνει επίσης ότι η δεξαμενή των ανθρώπων που είναι ικανών να εκτελέσουν μια επίθεση τύπου Qilin είναι μεγαλύτερη από μια παραδοσιακή ομάδα hacking, καθώς οι συνεργάτες δεν χρειάζεται να κατασκευάσουν ransomware από την αρχή, απλώς χρειάζονται πρόσβαση σε ένα δίκτυο και την προθυμία να αναπτύξουν το εργαλείο που τους παρέχεται.

Το Εγχειρίδιο της Διπλής Εκβίασης

Αυτό που ξεχωρίζει την Qilin από παλαιότερα, απλούστερα ransomware είναι η προσέγγιση της διπλής εκβίασης. Σε μια παραδοσιακή επίθεση ransomware, τα αρχεία κρυπτογραφούνται και το θύμα καλείται να πληρώσει για ένα κλειδί αποκρυπτογράφησης. Η Qilin προσθέτει ένα δεύτερο επίπεδο πίεσης: πριν κρυπτογραφήσουν τα αρχεία ενός θύματος, οι συνεργάτες της αφαιρούν αθόρυβα ευαίσθητα δεδομένα από το δίκτυο. Εάν το θύμα αρνηθεί να πληρώσει, ή ακόμα και αφού πληρώσει, οι επιτιθέμενοι απειλούν να δημοσιεύσουν αυτά τα κλεμμένα δεδομένα δημόσια ή να τα πουλήσουν σε άλλους εγκληματίες.

Αυτή η τακτική αυξάνει δραματικά το διακύβευμα για τα θύματα. Ακόμη και οργανισμοί με ισχυρά συστήματα αντιγράφων ασφαλείας, που θα μπορούσαν να αποκαταστήσουν κρυπτογραφημένα αρχεία χωρίς να πληρώσουν λύτρα, εξακολουθούν να αντιμετωπίζουν την απειλή μιας επιζήμιας διαρροής δεδομένων. Αυτή η μόχλευση είναι ακριβώς ο λόγος που η διπλή εκβίαση έχει γίνει το προεπιλεγμένο εγχειρίδιο σε όλο το οικοσύστημα του ransomware. Έχουμε δει παρόμοιες δυναμικές να εκτυλίσσονται σε άλλα πρόσφατα περιστατικά, συμπεριλαμβανομένης της απόπειρας ransomware στην Ecopetrol που εξέθεσε χιλιάδες λογαριασμούς και του ισχυρισμού για 700GB δεδομένων από την ομάδα ransomware Genesis που στόχευσε μια εταιρεία προσωπικού. Και στις δύο περιπτώσεις, η απειλή της έκθεσης δεδομένων, και όχι μόνο των κλειδωμένων αρχείων, ήταν το πραγματικό σημείο πίεσης.

Γιατί τα Κλεμμένα Δεδομένα Συνεχίζουν να Εμφανίζονται Αλλού

Μόλις τα δεδομένα εξαχθούν σε μια επίθεση διπλής εκβίασης, δεν παραμένουν απαραίτητα στους αρχικούς επιτιθέμενους. Τα κλεμμένα αρχεία συχνά καταλήγουν να κυκλοφορούν σε φόρουμ του dark web ή ανασυσκευάζονται από άλλους απειλητικούς δράστες που επιδιώκουν να κερδίσουν περαιτέρω. Αυτό είναι ένα μοτίβο που απηχεί περιστατικά όπως το σύνολο δεδομένων πελατών της Iliad Italia που εμφανίστηκε προς πώληση σε φόρουμ του dark web, όπου οι παραβιασμένες πληροφορίες βρήκαν μια δεύτερη ζωή πολύ μετά την αρχική παραβίαση. Αξίζει επίσης να σημειωθεί πόσο επιθετικές έχουν γίνει ορισμένες ομάδες στην πίεση των θυμάτων, όπως φάνηκε όταν η ομάδα ShinyHunters κλιμάκωσε την εκστρατεία της Canvas παραμορφώνοντας τις πύλες σύνδεσης σχολείων για να εξαναγκάσουν την πληρωμή. Το μοντέλο της Qilin ταιριάζει απόλυτα σε αυτή την ευρύτερη τάση: κλοπή πρώτα, κρυπτογράφηση μετά και χρήση της απειλής δημόσιας έκθεσης ως μόχλευσης πολύ μετά την αρχική εισβολή.

Τι Σημαίνει Αυτό Για Εσάς

Εάν είστε ιδιώτης, η Qilin και παρόμοιες επιχειρήσεις ransomware είναι μια υπενθύμιση ότι τα προσωπικά σας δεδομένα είναι συχνά παράπλευρη ζημιά σε επιθέσεις που στοχεύουν στους οργανισμούς με τους οποίους συναλλάσσεστε, εργοδότες, παρόχους υγειονομικής περίθαλψης, σχολεία και εταιρείες παροχής υπηρεσιών. Γενικά δεν μπορείτε να σταματήσετε αυτές τις επιθέσεις μόνοι σας, αλλά μπορείτε να περιορίσετε τη ζημιά που προκαλεί μια παραβίαση σε εσάς προσωπικά, ελαχιστοποιώντας τα ευαίσθητα δεδομένα που μοιράζεστε, χρησιμοποιώντας μοναδικούς κωδικούς πρόσβασης για κάθε λογαριασμό και παρακολουθώντας για ενδείξεις ότι οι πληροφορίες σας έχουν εμφανιστεί σε διαρροή.

Εάν διαχειρίζεστε την πληροφορική για μια επιχείρηση, η βασισμένη σε συνεργάτες, διπλής εκβίασης φύση της Qilin σημαίνει ότι η πρόληψη πρέπει να συμβεί πριν τα δεδομένα εγκαταλείψουν ποτέ το δίκτυό σας. Η κατάτμηση δικτύου περιορίζει το πόσο μακριά μπορεί να κινηθεί ένας επιτιθέμενος μετά από μια αρχική παραβίαση, μειώνοντας την ποσότητα των δεδομένων που είναι διαθέσιμα για κλοπή ακόμα κι αν ένα σύστημα παραβιαστεί. Η κρυπτογράφηση ευαίσθητων δεδομένων σε κατάσταση ηρεμίας και κατά τη μεταφορά προσθέτει ένα άλλο επίπεδο προστασίας, καθώς τα κλεμμένα δεδομένα που είναι σωστά κρυπτογραφημένα είναι πολύ λιγότερο χρήσιμα στους επιτιθέμενους που απειλούν να τα δημοσιεύσουν.

Συγκεκριμένα Μέτρα

Κατατμήστε το δίκτυό σας ώστε μια παραβιασμένη συσκευή ή λογαριασμός να μην παρέχει πρόσβαση σε ολόκληρη την υποδομή σας. Διατηρήστε αντίγραφα ασφαλείας εκτός σύνδεσης και δοκιμασμένα, ώστε η κρυπτογράφηση από μόνη της να μην εξαναγκάζει μια απόφαση πληρωμής. Κρυπτογραφήστε ευαίσθητα αρχεία, ώστε τα κλεμμένα δεδομένα να έχουν μικρότερη αξία ακόμα κι αν εξαχθούν. Και αντιμετωπίστε κάθε ειδοποίηση από έναν πάροχο υπηρεσιών σχετικά με ένα περιστατικό ransomware σοβαρά, καθώς ομάδες διπλής εκβίασης όπως η Qilin συνήθως υλοποιούν τις απειλές διαρροής. Το να παραμένετε ενημερωμένοι για τον τρόπο λειτουργίας ομάδων όπως η Qilin είναι ένα από τα πιο πρακτικά βήματα που μπορείτε να κάνετε για την προστασία των δεδομένων σας πριν γίνουν μέρος της επόμενης διαρροής.