Το ransomware Qilin φέρεται να έχει διεκδικήσει 1.358 θύματα, έναν αριθμό ρεκόρ που υπογραμμίζει πόσο αποτελεσματική μπορεί να γίνει μια επιχείρηση ransomware όταν συνδυάζει κλοπή δεδομένων, κρυπτογράφηση και εκμετάλλευση καθημερινών κενών ασφαλείας. Η επιτυχία της ομάδας δεν βασίζεται αποκλειστικά σε κάποιο εξωτικό exploit zero-day. Σύμφωνα με αναφορές, το Qilin εξαπλώνεται κυρίως μέσω εκτεθειμένων διαπιστευτηρίων, μη ενημερωμένου λογισμικού και αξιόπιστων συνδέσεων δικτύου, τις ίδιες αδυναμίες που εμφανίζονται σε ελέγχους ασφαλείας σε οργανισμούς κάθε μεγέθους, χρόνο με τον χρόνο.

Αυτή η λεπτομέρεια έχει μεγαλύτερη σημασία από τον αριθμό-τίτλο. Σημαίνει ότι η είσοδος στο δίκτυο ενός θύματος συχνά ξεκινά με κάτι τετριμμένο: έναν επαναχρησιμοποιημένο κωδικό πρόσβασης, μια ξεχασμένη ενημέρωση λογισμικού ή ένα login που θα έπρεπε να είχε απενεργοποιηθεί μήνες πριν. Για τους υπαλλήλους που δεν σκέφτονται ποτέ τον εαυτό τους ως «ομάδα ασφαλείας», αυτό είναι ένα άβολο αλλά σημαντικό καμπανάκι αφύπνισης.

Τι Είναι το Ransomware Qilin και Πώς Εξαπλώνεται

Το Qilin λειτουργεί ως ένα στέλεχος ransomware που κλέβει δεδομένα και κρυπτογραφεί συστήματα, ένας συνδυασμός κοινώς γνωστός ως διπλή εκβίαση. Αντί απλώς να κλειδώνει αρχεία και να απαιτεί πληρωμή για ένα κλειδί αποκρυπτογράφησης, ομάδες που χρησιμοποιούν αυτό το μοντέλο πρώτα εξάγουν επίσης ευαίσθητα δεδομένα. Αυτό δίνει στους επιτιθέμενους δύο μοχλούς πίεσης: τα θύματα κινδυνεύουν να χάσουν την πρόσβαση στα συστήματά τους και ξεχωριστά κινδυνεύουν να δουν τα κλεμμένα δεδομένα να διαρρέουν ή να πωλούνται αν δεν πληρώσουν.

Οι αναφερόμενοι μηχανισμοί εξάπλωσης είναι αυτό που κάνει το Qilin ιδιαίτερα διδακτικό για καθημερινούς αναγνώστες. Τα εκτεθειμένα διαπιστευτήρια σημαίνουν ονόματα χρήστη και κωδικούς πρόσβασης που έχουν διαρρεύσει, έχουν επαναχρησιμοποιηθεί ή δεν ασφαλίστηκαν ποτέ σωστά. Το μη ενημερωμένο λογισμικό σημαίνει γνωστές ευπάθειες που οι οργανισμοί απλά δεν έχουν διορθώσει ακόμα. Οι αξιόπιστες συνδέσεις αναφέρονται σε νόμιμη πρόσβαση δικτύου, όπως εργαλεία απομακρυσμένης πρόσβασης, logins προμηθευτών ή εσωτερικές σχέσεις εμπιστοσύνης, τα οποία οι επιτιθέμενοι καταλαμβάνουν αντί να τα παραβιάζουν με brute force. Κανένα από αυτά δεν απαιτεί προηγμένες γνώσεις hacking. Απαιτούν υπομονή και τη γνώση ότι οι περισσότεροι οργανισμοί, και οι περισσότεροι άνθρωποι, είναι ασυνεπείς σχετικά με τη βασική υγιεινή ασφάλειας.

Ποιες Εταιρείες και Υπηρεσίες Καταναλωτών Έχουν Πληγεί

Οι αναφορές για τη δραστηριότητα του Qilin τοποθετούν τον επιβεβαιωμένο αριθμό θυμάτων της ομάδας στους 1.358, ένα νούμερο που περιγράφεται ως νέο υψηλό για την επιχείρηση. Αυτή η κλίμακα τοποθετεί το Qilin ανάμεσα στις πιο παραγωγικές επιχειρήσεις ransomware που παρακολουθούνται στο τρέχον τοπίο απειλών. Αυτό που ο αριθμός δεν αποτυπώνει είναι ο ανθρώπινος αντίκτυπος πίσω από αυτόν: κάθε καταχώρηση σε αυτή τη λίστα αντιπροσωπεύει έναν οργανισμό και κατ' επέκταση υπαλλήλους, πελάτες και συνεργάτες, των οποίων τα δεδομένα και οι λειτουργίες διαταράχθηκαν.

Εδώ είναι που το ευρύτερο μοτίβο γίνεται σχετικό. Οι ομάδες ransomware δεν χρειάζεται να στοχεύσουν μια συγκεκριμένη γνωστή μάρκα για να προκαλέσουν πραγματική ζημιά. Μεσαίου μεγέθους επιχειρήσεις, πάροχοι υπηρεσιών και προμηθευτές που συνδέονται με μεγαλύτερους οργανισμούς συχνά παρασύρονται ακριβώς επειδή είναι πιο εύκολοι στόχοι με τα ίδια πολύτιμα δεδομένα ή πρόσβαση στο δίκτυο. Ένας αριθμός-ρεκόρ θυμάτων όπως αυτός του Qilin αφορά λιγότερο κάποιο μεμονωμένο υψηλού προφίλ χτύπημα και περισσότερο τον όγκο: την εκμετάλλευση των ίδιων προβλέψιμων αδυναμιών σε όσο το δυνατόν περισσότερους οργανισμούς.

Πώς τα Παραβιασμένα Συστήματα Εργοδότη Θέτουν σε Κίνδυνο τα Δεδομένα Σας

Όταν το ransomware παραβιάζει τα συστήματα ενός εργοδότη, οι συνέπειες σπάνια παραμένουν περιορισμένες στο IT. Αν το δίκτυο του εργοδότη σας παραβιαστεί μέσω εκτεθειμένων διαπιστευτηρίων ή ενός μη ενημερωμένου συστήματος, τα προσωπικά σας δεδομένα, τα στοιχεία μισθοδοσίας, τα ιατρικά αρχεία που συνδέονται με παροχές ή ακόμα και τα δεδομένα πελατών που χειρίζεστε καθημερινά μπορεί να καταλήξουν κλεμμένα μαζί με τα εταιρικά αρχεία. Επειδή το μοντέλο του Qilin περιλαμβάνει κλοπή δεδομένων, όχι μόνο κρυπτογράφηση, ο κίνδυνος εκτείνεται πέρα από τον χρόνο διακοπής λειτουργίας. Τα κλεμμένα δεδομένα μπορούν να διαρρεύσουν δημόσια ή να πωληθούν, εκθέτοντας υπαλλήλους και πελάτες σε κλοπή ταυτότητας και επακόλουθες απάτες πολύ καιρό μετά την επίλυση του αρχικού συμβάντος.

Η κλοπή διαπιστευτηρίων και η κοινωνική μηχανική είναι συχνά το σημείο εισόδου που καθιστά δυνατές αυτές τις μεγάλης κλίμακας παραβιάσεις εξαρχής. Η επίθεση vishing της Cushman & Wakefield, όπου οι επιτιθέμενοι χρησιμοποίησαν φωνητικό phishing για να αποκτήσουν διαπιστευτήρια και ισχυρίστηκαν πρόσβαση σε εκατοντάδες χιλιάδες αρχεία, είναι ένα σαφές παράδειγμα του πώς ένα μόνο παραβιασμένο login ή μια πειστική τηλεφωνική κλήση μπορεί να κλιμακωθεί σε μια τεράστια έκθεση δεδομένων. Ομάδες ransomware όπως το Qilin ευδοκιμούν σε αυτό ακριβώς το περιβάλλον: όπου υπάρχουν εκτεθειμένα ή κακώς προστατευμένα διαπιστευτήρια, οι επιτιθέμενοι βρίσκουν άνοιγμα.

Πρακτικά Βήματα για να Προστατευτείτε από τις Επιπτώσεις του Ransomware

Δεν χρειάζεται να είστε επαγγελματίας ασφάλειας για να μειώσετε την έκθεσή σας σε περιστατικά όπως αυτό. Μερικές συνήθειες κάνουν ουσιαστική διαφορά:

  • Χρησιμοποιήστε μοναδικούς, ισχυρούς κωδικούς πρόσβασης για κάθε λογαριασμό, ειδικά για τα logins εργασίας, και ενεργοποιήστε έναν διαχειριστή κωδικών πρόσβασης αν το επιτρέπει ο εργοδότης σας.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, καθώς αυτό μπλοκάρει τις περισσότερες επιθέσεις που βασίζονται αποκλειστικά σε κλεμμένα διαπιστευτήρια.
  • Διατηρείτε το λογισμικό ενημερωμένο σε οποιαδήποτε συσκευή χρησιμοποιείτε για εργασία, συμπεριλαμβανομένων των τηλεφώνων και των προσωπικών φορητών υπολογιστών που συνδέονται με εταιρικά συστήματα.
  • Να είστε επιφυλακτικοί σε απροσδόκητες κλήσεις, μηνύματα ή email που σας ζητούν να επαληθεύσετε διαπιστευτήρια ή να επαναφέρετε κωδικούς πρόσβασης, μια τακτική που χρησιμοποιείται συχνά για την υποκλοπή στοιχείων σύνδεσης.
  • Αναφέρετε ύποπτες προτροπές σύνδεσης ή δραστηριότητα λογαριασμού στην ομάδα IT ή ασφάλειας σας αμέσως αντί να υποθέσετε ότι πρόκειται για ψευδή συναγερμό.

Τι Σημαίνει Αυτό για Εσάς

Ο αριθμός-ρεκόρ θυμάτων του Qilin είναι μια υπενθύμιση ότι οι συμβουλές προστασίας από ransomware δεν είναι απλώς εταιρική πολιτική, είναι προσωπική πρακτική. Η αλυσίδα επίθεσης πίσω από περιστατικά όπως αυτό ξεκινά τυπικά με κάτι που ένα άτομο θα μπορούσε να είχε αποτρέψει: έναν επαναχρησιμοποιημένο κωδικό πρόσβασης, μια παραλειπόμενη ενημέρωση ή μια στιγμή εμπιστοσύνης που δόθηκε σε λάθος καλούντα ή email. Μπορεί να μην ελέγχετε το πρόγραμμα ενημερώσεων του εργοδότη σας, αλλά ελέγχετε τη δική σας υγιεινή διαπιστευτηρίων και αυτό από μόνο του μπορεί να κλείσει ένα από τα πιο κοινά μονοπάτια που χρησιμοποιούν οι επιτιθέμενοι.

Το ευρύτερο συμπέρασμα είναι ότι ομάδες ransomware όπως το Qilin δεν βασίζονται σε σπάνια, εξελιγμένα exploits για να πλήξουν πάνω από χίλια θύματα. Βασίζονται σε προβλέψιμα, αποτρέψιμα κενά. Αντιμετωπίστε κάθε login ως πιθανό σημείο εισόδου, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι διαθέσιμος και παραμείνετε σε εγρήγορση για απόπειρες κοινωνικής μηχανικής, γιατί ο επόμενος τίτλος-ρεκόρ ransomware μπορεί να εξαρτάται από ακριβώς το είδος της καθημερινής παράβλεψης που αυτές οι συμβουλές προστασίας από το Qilin ransomware έχουν σχεδιαστεί να κλείνουν.