Τι συνέβη στο παγοδρόμιο Thialf
Το Thialf, το διάσημο ολλανδικό παγοδρόμιο παγκοσμίως γνωστό για τη διοργάνωση πρωταθλημάτων πατινάζ ταχύτητας, έγινε το τελευταίο θύμα κυβερνοεπίθεσης. Σύμφωνα με τη Microsoft, η ομάδα πίσω από την εισβολή, γνωστή ως The Gentlemen, έκλεψε δεδομένα από τον χώρο και απειλεί να τα δημοσιεύσει στο dark web, εκτός εάν καταβληθούν λύτρα μέσα σε λίγες ημέρες.
Πρόκειται για ένα σχολικό παράδειγμα συμμορίας διπλού εκβιασμού ransomware σε δράση: οι επιτιθέμενοι δεν κλειδώνουν απλώς τα αρχεία, αλλά κλέβουν πρώτα ευαίσθητα δεδομένα και χρησιμοποιούν την απειλή δημόσιας έκθεσης ως μοχλό πίεσης. Για έναν οργανισμό όπως το Thialf, αυτό θα μπορούσε να σημαίνει ότι αρχεία εργαζομένων, οικονομικές πληροφορίες, δεδομένα έκδοσης εισιτηρίων ή άλλες επιχειρησιακές λεπτομέρειες θα καταλήξουν προς πώληση ή δωρεάν λήψη σε εγκληματικά φόρουμ, εάν η προθεσμία παρέλθει χωρίς πληρωμή.
Πώς λειτουργεί το μοντέλο διπλού εκβιασμού των The Gentlemen
Το εγχειρίδιο του διπλού εκβιασμού έχει γίνει η προεπιλεγμένη προσέγγιση για τις περισσότερες σοβαρές επιχειρήσεις ransomware και οι The Gentlemen φαίνεται να ακολουθούν το ίδιο μοτίβο που έχει καταγραφεί σε αμέτρητες άλλες περιπτώσεις. Πρώτα, οι επιτιθέμενοι παραβιάζουν ένα δίκτυο και εξάγουν αθόρυβα δεδομένα πριν αναπτύξουν οποιαδήποτε κρυπτογράφηση. Μόνο αφού τα δεδομένα βρίσκονται με ασφάλεια στην κατοχή τους, κλειδώνουν τα συστήματα του θύματος και αποκαλύπτονται, συχνά με ένα χρονόμετρο αντίστροφης μέτρησης και έναν ιστότοπο διαρροών στο dark web ως απόδειξη για το τι έχουν κλέψει.
Αυτή η διπλή τακτική πίεσης έχει σχεδιαστεί για να κλείσει την ευκολότερη οδό διαφυγής για τα θύματα. Ακόμη και ένας οργανισμός με αξιόπιστα αντίγραφα ασφαλείας και τη δυνατότητα αποκατάστασης κρυπτογραφημένων συστημάτων χωρίς πληρωμή, εξακολουθεί να αντιμετωπίζει τη δεύτερη απειλή: τη δημόσια έκθεση κλεμμένων αρχείων. Αυτός ο συνδυασμός έχει καταστήσει τον διπλό εκβιασμό πολύ πιο αποτελεσματικό από το παλαιότερο μοντέλο απλής απειλής μόνο με κρυπτογράφηση και είναι ο λόγος που οι ερευνητές ασφαλείας προειδοποιούν όλο και περισσότερο ότι τα αντίγραφα ασφαλείας είναι απαραίτητα, αλλά δεν επαρκούν πλέον από μόνα τους.
Το Ransomware-as-a-Service και η στρατολόγηση συνεργατών εξηγούνται
Αυτό που καθιστά ομάδες όπως οι The Gentlemen ιδιαίτερα δύσκολο να εξουδετερωθούν είναι ότι δεν λειτουργούν ως ένα ενιαίο, αυστηρά ελεγχόμενο πλήρωμα. Η ανάλυση της Microsoft περιγράφει την ομάδα ότι επεκτάθηκε μέσω στρατολόγησης συνεργατών μέσω ρυθμίσεων ransomware-as-a-service, ενός επιχειρηματικού μοντέλου όπου μια βασική ομάδα κατασκευάζει και συντηρεί το κακόβουλο λογισμικό, την υποδομή διαπραγματεύσεων και τους ιστότοπους διαρροών και στη συνέχεια νοικιάζει αυτή την εργαλειοθήκη σε ανεξάρτητους συνεργάτες που πραγματοποιούν τις πραγματικές παραβιάσεις.
Αυτή η δομή τύπου franchise σημαίνει ότι μια πληρωμή λύτρων δεν πηγαίνει απαραίτητα σε έναν μόνο εγκέφαλο. Μοιράζεται μεταξύ των προγραμματιστών και του εκάστοτε συνεργάτη που πραγματοποίησε την επίθεση και επίσης σημαίνει ότι οι εξουδετερώσεις μιας ομάδας από τις αρχές επιβολής του νόμου σπάνια εξαλείφουν την υποκείμενη απειλή. Οι συνεργάτες απλώς μεταναστεύουν σε μια άλλη μάρκα ransomware-as-a-service και συνεχίζουν να εργάζονται. Είναι ένα επιχειρηματικό μοντέλο φτιαγμένο για ανθεκτικότητα και είναι μέρος του λόγου για τον οποίο το ransomware παραμένει ένα επίμονο πρόβλημα, ακόμη και όταν μεμονωμένες συμμορίες ανεβαίνουν και πέφτουν. Οι εσωτερικές συνομιλίες που διέρρευσαν και αναλύθηκαν σε μια έρευνα του podcast του BBC για τη συμμορία ransomware Conti προσέφεραν μια σπάνια ματιά στο πόσο εταιρικές και ιεραρχικές μπορεί να είναι αυτές οι επιχειρήσεις πίσω από τα παρασκήνια.
Γιατί τα VPN από μόνα τους δεν σταματούν το ransomware και τι πραγματικά βοηθά
Αξίζει να είμαστε σαφείς σχετικά με κάτι που πολλές αναφορές παραβλέπουν: ένα VPN δεν θα είχε αποτρέψει μια επίθεση σαν κι αυτή και κανένα μεμονωμένο εργαλείο δεν θα το κάνει. Οι συμμορίες ransomware συνήθως εισέρχονται μέσω μηνυμάτων ηλεκτρονικού ψαρέματος (phishing), κλεμμένων διαπιστευτηρίων, μη επιδιορθωμένου λογισμικού ή εκτεθειμένων υπηρεσιών απομακρυσμένης πρόσβασης και όχι μέσω κενών που ένα καταναλωτικό VPN έχει σχεδιαστεί να κλείνει. Οι οργανισμοί χρειάζονται αντ' αυτού πολυεπίπεδες άμυνες: έλεγχο ταυτότητας πολλαπλών παραγόντων, τμηματοποίηση δικτύου, τακτικά αντίγραφα ασφαλείας εκτός σύνδεσης, εργαλεία ανίχνευσης τελικών σημείων και εκπαίδευση του προσωπικού για την αναγνώριση απόπειρων phishing.
Η απόφαση για το αν θα πληρώσουν είναι το σημείο όπου τα πράγματα γίνονται πραγματικά δύσκολα και τα δεδομένα εδώ είναι αποθαρρυντικά για όποιον ελπίζει ότι η πληρωμή εγγυάται μια καθαρή επίλυση. Μια αναφορά που κάλυψε η Proofpoint σχετικά με τους πληρωτές λύτρων που συχνά ξαναχτυπιούνται διαπίστωσε ότι ένα σημαντικό ποσοστό των οργανισμών που πληρώνουν μία φορά, γίνονται στόχος για δεύτερη φορά, υποδηλώνοντας ότι η πληρωμή μπορεί να σημαδέψει ένα θύμα ως εύκολο στόχο αντί να κλείσει το βιβλίο του συμβάντος. Δεν επιλέγουν όλοι οι οργανισμοί να ενδώσουν. Ο ελβετικός κατασκευαστής Stadler Rail απέρριψε δημόσια μια απαίτηση λύτρων ύψους 12,3 εκατομμυρίων δολαρίων από τη συμμορία Everest, αποδεικνύοντας ότι η άρνηση είναι ένας βιώσιμος, αν και δύσκολος, δρόμος που παίρνουν ορισμένα θύματα.
Τι σημαίνει αυτό για εσάς
Για τους περισσότερους αναγνώστες, το περιστατικό του Thialf δεν αποτελεί άμεση απειλή, αλλά είναι μια χρήσιμη υπενθύμιση του πώς λειτουργούν οι σύγχρονες επιχειρήσεις ransomware και γιατί συνεχίζουν να επιτυγχάνουν. Αν εργάζεστε σε έναν οργανισμό, ειδικά σε έναν που χειρίζεται δεδομένα πελατών, εργαζομένων ή επισκεπτών, το μάθημα είναι ότι η πρόληψη πρέπει να συμβεί πολύ πριν αρχίσει να μετρά αντίστροφα το χρονόμετρο του επιτιθέμενου. Αν είστε επισκέπτης, υπάλληλος ή συνεργάτης του Thialf και ανησυχείτε για τα δικά σας δεδομένα, προσέξτε για επίσημες επικοινωνίες από τον χώρο και να είστε σε επαγρύπνηση για απόπειρες phishing που αναφέρονται στην παραβίαση, καθώς οι επιτιθέμενοι και οι καιροσκόποι συχνά χρησιμοποιούν νέα για μια διαρροή για να πραγματοποιήσουν επακόλουθες απάτες.
Πρακτικά συμπεράσματα
- Υποθέστε ότι κάθε οργανισμός που διατηρεί τα δεδομένα σας θα μπορούσε να αντιμετωπίσει μια συμμορία διπλού εκβιασμού ransomware· ρωτήστε τις εταιρείες με τις οποίες αλληλεπιδράτε πώς είναι οι διαδικασίες απόκρισης σε συμβάντα και προστασίας δεδομένων.
- Εάν διαχειρίζεστε συστήματα πληροφορικής, δώστε προτεραιότητα στον έλεγχο ταυτότητας πολλαπλών παραγόντων, την επιδιόρθωση λογισμικού και τα αντίγραφα ασφαλείας εκτός σύνδεσης έναντι οποιουδήποτε μεμονωμένου προϊόντος ασφαλείας, συμπεριλαμβανομένων των VPN.
- Μην υποθέσετε ότι η πληρωμή λύτρων επιλύει ένα συμβάν άψογα. Τα στοιχεία δείχνουν ότι η επαναλαμβανόμενη στόχευση είναι συνηθισμένη μεταξύ των οργανισμών που πληρώνουν.
- Προσέξτε για μηνύματα ηλεκτρονικού ψαρέματος (phishing) που αναφέρονται στην παραβίαση του Thialf ή παρόμοια περιστατικά, καθώς οι επιτιθέμενοι συχνά εκμεταλλεύονται δημόσιες ειδήσεις παραβίασης για επακόλουθες απάτες.
- Παρακολουθήστε πώς ανταποκρίνονται οι επηρεαζόμενοι οργανισμοί τις επόμενες ημέρες. Η απόφαση του Thialf για το αν θα πληρώσει θα προσθέσει ένα ακόμη δεδομένο στη συνεχιζόμενη συζήτηση σχετικά με τις πληρωμές λύτρων.
Καθώς οι επιχειρήσεις ransomware-as-a-service, όπως οι The Gentlemen, συνεχίζουν να στρατολογούν συνεργάτες και να τελειοποιούν τις τακτικές διπλού εκβιασμού, περιστατικά όπως αυτό στο Thialf είναι πιθανό να συνεχίσουν να βρίσκονται στα πρωτοσέλιδα. Το να μένετε ενημερωμένοι για το πώς εξελίσσονται αυτές οι επιθέσεις και το να πιέζετε τους οργανισμούς στους οποίους βασίζεστε να λαμβάνουν σοβαρά υπόψη την πρόληψη, παραμένει ένα από τα πιο πρακτικά βήματα που έχει στη διάθεσή του το κοινό.




