Η Κορέα και οι ΗΠΑ αντιμετωπίζουν μια ταχέως αναπτυσσόμενη απειλή ransomware
Οι αρχές της Νότιας Κορέας και των ΗΠΑ ανακοίνωσαν μια κοινή προσπάθεια για τον εντοπισμό και την εξάρθρωση της συμμορίας ransomware GUNRA, μιας ομάδας που επεκτείνει τη δραστηριότητά της σε χρηματοοικονομικές, υγειονομικές και μεταποιητικές εταιρείες τόσο στην Κορέα όσο και στο εξωτερικό. Αυτή η συνεργασία δείχνει ότι η GUNRA έχει εξελιχθεί από μια περιθωριακή ενόχληση στον κυβερνοχώρο σε μια απειλή αρκετά σοβαρή ώστε να δικαιολογεί συντονισμένη διεθνή προσοχή και εγείρει νέα ερωτήματα σχετικά με το πόσο προετοιμασμένες είναι οι εταιρείες και οι καταναλωτές για το είδος της έκθεσης δεδομένων στο οποίο ειδικεύεται αυτή η ομάδα.
Η μέθοδος της GUNRA δεν είναι μοναδική στον κόσμο του ransomware, αλλά είναι ιδιαίτερα καταστροφική. Οι ερευνητές αναφέρουν ότι η ομάδα χρησιμοποιεί μια προσέγγιση «διπλού εκβιασμού»: πρώτα εξάγει εσωτερικά δεδομένα της εταιρείας και στη συνέχεια κρυπτογραφεί τα αρχεία του θύματος. Αυτή η διαδικασία δύο βημάτων σημαίνει ότι ακόμη και οργανισμοί με ισχυρά συστήματα αντιγράφων ασφαλείας, που διαφορετικά θα μπορούσαν να ανακτήσουν κρυπτογραφημένα αρχεία χωρίς να πληρώσουν, εξακολουθούν να δέχονται πίεση να πληρώσουν, επειδή τα κλεμμένα δεδομένα τους θα μπορούσαν να διαρρεύσουν ή να πωληθούν ανεξάρτητα από την αποκατάσταση των συστημάτων τους.
Το εγχειρίδιο του διπλού εκβιασμού και η βιτρίνα του dark web
Αυτό που κάνει την GUNRA ιδιαίτερα ανησυχητική από την άποψη της ιδιωτικότητας είναι το πόσο δημόσια λειτουργεί. Σύμφωνα με τους ερευνητές, η ομάδα διατηρεί τον δικό της ιστότοπο στο dark web, όπου δημοσιεύει λίστες θυμάτων εταιρειών μαζί με μέρη του κλεμμένου υλικού. Αυτό λειτουργεί τόσο ως τακτική πίεσης όσο και ως ένα είδος επίδειξης για μελλοντικά θύματα: πληρώστε ή τα δεδομένα σας θα προστεθούν στη λίστα. Για κάθε εταιρεία της οποίας τα αρχεία πελατών, τα αρχεία εργαζομένων ή οι πληροφορίες υγείας καταλήγουν σε αυτό το δημοσιευμένο υλικό, η ζημιά εκτείνεται πολύ πέρα από την αρχική παραβίαση. Μόλις τα δεδομένα αντιγραφούν σε έναν διακομιστή ελεγχόμενο από εγκληματίες, δεν υπάρχει τρόπος να διασφαλιστεί ότι θα παραμείνουν περιορισμένα, ανεξάρτητα από το αν τελικά καταβληθούν λύτρα.
Αυτό το μοτίβο απηχεί μια ευρύτερη τάση που έχει εκτυλιχθεί πρόσφατα στη Νότια Κορέα. Η παραβίαση δεδομένων της Coupang αποκάλυψε πόσο γρήγορα μια μεμονωμένη αποτυχία εταιρικής ασφάλειας μπορεί να κλιμακωθεί σε ζήτημα εθνικής ανησυχίας, ειδικά όταν η εμπλεκόμενη εταιρεία χειρίζεται δεδομένα δεκάδων εκατομμυρίων ανθρώπων. Οι ρυθμιστικές αρχές ακολούθησαν αυτό το περιστατικό με ένα ιστορικό πρόστιμο 409 εκατομμυρίων δολαρίων κατά της Coupang, υπογραμμίζοντας ότι οι αρχές της Νότιας Κορέας είναι ολοένα και πιο πρόθυμες να αντιμετωπίζουν τις αποτυχίες προστασίας δεδομένων ως σοβαρά ρυθμιστικά ζητήματα και όχι απλώς ως τεχνικές ατυχίες.
Γιατί έχει σημασία εδώ η διεθνής συνεργασία
Συμμορίες ransomware όπως η GUNRA σπάνια δρουν εντός των συνόρων μίας μόνο χώρας. Τα θύματα μπορεί να είναι διασκορπισμένα σε διάφορες ηπείρους, οι υποδομές συχνά φιλοξενούνται σε δικαιοδοσίες με περιορισμένη αστυνομική συνεργασία και οι εγκληματίες πίσω από αυτές τις επιχειρήσεις συχνά αποκρύπτουν την ταυτότητα και την τοποθεσία τους. Αυτός είναι ακριβώς ο λόγος για τον οποίο οι κοινές έρευνες μεταξύ χωρών όπως η Νότια Κορέα και οι ΗΠΑ έχουν σημασία: η συγκέντρωση πληροφοριών, η ανταλλαγή ενδείξεων παραβίασης και ο συντονισμός ενεργειών επιβολής δίνουν στους ερευνητές καλύτερες πιθανότητες να εντοπίσουν τα πρόσωπα και τις υποδομές πίσω από μια επιχείρηση.
Αυτού του είδους η διασυνοριακή προσπάθεια αποκάλυψης έχει προηγούμενο. Ερευνητές έχουν εργαστεί στο παρελθόν για να αναγνωρίσουν τα άτομα και τους οργανισμούς πίσω από άλλες επίμονες απειλές στον κυβερνοχώρο, όπως φάνηκε όταν η Intrusion Truth αποκάλυψε έναν νέο κινεζικό εργολάβο κυβερνοχώρου που συνδέεται με κρατικά υποστηριζόμενη δραστηριότητα hacking. Αυτές οι προσπάθειες δείχνουν ότι η υπομονετική, συλλογική έρευνα, είτε καθοδηγείται από κρατικές υπηρεσίες είτε από ανεξάρτητους ερευνητές, μπορεί να διαβρώσει την ανωνυμία στην οποία βασίζονται οι συμμορίες ransomware και κατασκοπείας.
Τι σημαίνει αυτό για εσάς
Αν εργάζεστε σε εταιρεία χρηματοοικονομικών, υγείας ή μεταποίησης ή αν είστε πελάτης μιας τέτοιας εταιρείας, η υπόθεση GUNRA είναι μια υπενθύμιση ότι το ransomware σήμερα είναι ουσιαστικά πρόβλημα ιδιωτικότητας δεδομένων και όχι απλώς πρόβλημα διατάραξης της πληροφορικής. Ο διπλός εκβιασμός σημαίνει ότι οι προσωπικές σας πληροφορίες μπορούν να εκτεθούν ακόμη και όταν μια εταιρεία χειρίζεται μια επίθεση γρήγορα και επαρκώς από τεχνική άποψη.
Για τα άτομα, αυτό μεταφράζεται σε μερικές πρακτικές συνήθειες: παρακολουθείτε τους λογαριασμούς που συνδέονται με εταιρείες με τις οποίες συναλλάσσεστε για ασυνήθιστη δραστηριότητα, χρησιμοποιείτε μοναδικούς κωδικούς πρόσβασης για διαφορετικές υπηρεσίες ώστε ένα μεμονωμένο διαρρεύσαν διαπιστευτήριο να μην προκαλέσει αλυσιδωτή αντίδραση στους λογαριασμούς σας και δίνετε προσοχή στις ειδοποιήσεις παραβίασης αντί να τις αγνοείτε ως ρουτίνα. Για τις επιχειρήσεις, η υπόθεση ενισχύει τη σημασία του να θεωρούν ότι τα κλεμμένα δεδομένα, και όχι μόνο τα κλειδωμένα συστήματα, είναι η πραγματική απειλή, γεγονός που αλλάζει τον τρόπο με τον οποίο πρέπει να ιεραρχούνται η απόκριση σε περιστατικά και ο κίνδυνος από προμηθευτές.
Παραμένοντας μπροστά από τον κίνδυνο ransomware
Η κοινή δράση κατά της συμμορίας ransomware GUNRA είναι ένα θετικό μήνυμα ότι οι αρχές αντιμετωπίζουν τις ομάδες διπλού εκβιασμού ως προτεραιότητα και όχι ως απειλή στο παρασκήνιο. Αλλά οι έρευνες χρειάζονται χρόνο και η πρακτική της συμμορίας να δημοσιεύει στο dark web σημαίνει ότι η ζημιά μπορεί να συμβεί πολύ πριν από οποιοδήποτε αποτέλεσμα επιβολής. Οι αναγνώστες θα πρέπει να το εκλάβουν ως ένα ακόμη μήνυμα για να ενισχύσουν την προσωπική τους υγιεινή ασφαλείας και να αναμένουν περισσότερο έλεγχο για το πώς οι εταιρείες προστατεύουν τα δεδομένα που συλλέγουν. Η ενημέρωση για εξελίξεις όπως αυτή στον τομέα του ransomware είναι ένας από τους απλούστερους τρόπους για να παραμείνετε ένα βήμα μπροστά από την επόμενη ειδοποίηση παραβίασης στα εισερχόμενά σας.




