CISA vahvistaa merkittävän muutoksen BianLianin taktiikoissa

Kyberturvallisuus- ja infrastruktuuriturvavirasto on vahvistanut, että BianLian, kiristyshaittaohjelmaryhmä, joka tunnettiin aiemmin sairaalaverkkojen lukitsemisesta, lopetti tiedostojen salaamisen kokonaan tammikuusta 2024 alkaen. Sen sijaan, että ryhmä sekoittaisi dataa ja vaatisi maksua salauksen purkuavaimesta, se keskittyy nyt puhtaasti arkaluontoisten tietojen varastamiseen ja uhkaa vuotaa ne, jollei uhri maksa.

Tämä vahvistus on merkityksellinen, koska se viestii laajemmasta muutoksesta siinä, miten kiristyshaittaohjelmien ylläpitäjät toimivat. Vuosien ajan vakiokäytäntöön kuului uhrin tiedostojen salaaminen, lunnasilmoituksen jättäminen ja organisaatioiden pakottaminen valitsemaan salauksen purkuavaimesta maksamisen tai varmuuskopioista palauttamisen välillä. BianLianin irtautuminen tästä mallista osoittaa, että pelkkä tietovarkaus, ilman salaamisen lisävaihetta, voi olla yhtä tuottoisaa ja huomattavasti helpompi toteuttaa.

Salauksesta kiristykseen: Miksi muutos on merkittävä

Koko verkon salaaminen vie aikaa, laskentaresursseja ja vaatii sellaisen pääsyn tason, joka lisää todennäköisyyttä hyökkäyksen havaitsemiseen ennen sen päättymistä. Pelkkä tiedostojen kopiointi verkosta ja hiljainen poistuminen on nopeampaa, vaikeammin reaaliaikaisesti havaittavaa ja antaa silti hyökkääjille vahvan vipuvarren. Jos ryhmä voi suodattaa potilastietoja, talousasiakirjoja tai sisäistä viestintää, uhka niiden julkistamisesta riittää usein painostamaan uhria maksamaan.

Tämä lähestymistapa kiertää myös osan niistä puolustuksista, joita organisaatiot ovat rakentaneet salaukseen perustuvia hyökkäyksiä vastaan. Monet yritykset ovat investoineet voimakkaasti varmuuskopiointi- ja palautusjärjestelmiin juuri tiedostoja lukitsevien kiristyshaittaohjelmien vaikutuksen lieventämiseksi. Ne varmuuskopiot eivät auta mitään ryhmää vastaan, joka ei koskaan koskenut tiedostojen eheyteen, vaan pelkästään kopioi tiedot ja lähti. CISA:n vahvistus tästä muutoksesta on linjassa sen mallin kanssa, jota virasto on seurannut tiiviisti, mukaan lukien tapaukset, joissa kiristyshaittaohjelmaryhmät ovat alkaneet hyödyntää laajasti korkean vakavuustason haavoittuvuuksia niiden tultua julkiseksi, kuten nähtiin, kun CISA vahvisti kiristyshaittaohjelmajengien hyödyntävän BlueHammer-haavoittuvuutta laajassa mittakaavassa sen sijaan, että se olisi varattu kapeisiin kohdennettuihin hyökkäyksiin.

Terveydenhuollon organisaatiot pysyvät tähtäimessä

BianLianin historia sairaalaverkkojen kohteena on huomion arvoinen, jopa ryhmän taktiikan muututtua. Terveydenhuollon organisaatiot hallussaan pitävät eräitä arkaluontoisimmista olemassa olevista henkilötiedoista, mukaan lukien sairaushistoriat, vakuutustiedot ja hoitokertomukset. Juuri tämä arkaluontoisuus tekee tietovarkauskiristyksestä niin tehokasta tätä alaa vastaan. Sairaala, jota uhkaa potilastietojen julkaiseminen tai myyminen, on vahva kannustin maksaa nopeasti riippumatta siitä, salattiinko sen järjestelmiä koskaan.

Alkuperäisen pääsyn saaminen näihin verkkoihin riippuu usein edelleen tunnettujen haavoittuvuuksien hyödyntämisestä, mikä on malli, jonka CISA on dokumentoinut toistuvasti tunnettujen hyväksikäytettyjen haavoittuvuuksien luettelossaan. Viraston äskettäinen ilmoitus Linuxin oikeuksien korotushaavoittuvuudesta, jota jo hyödynnetään luonnossa havainnollistaa, miten hyökkääjät luottavat edelleen päivittämättömiin järjestelmiin sisäänpääsykeinona, riippumatta siitä, mitä he tekevät sisälle päästyään.

Mitä tämä merkitsee sinulle

Jos organisaatiosi käsittelee arkaluontoisia tietoja, olipa kyseessä sairaala, pieni yritys tai mikä tahansa asiakastietoja tallentava taho, tämä muutos muuttaa sitä, miltä "kiristyshaittaohjelmasuojauksen" on näytettävä. Varmuuskopiointistrategiat ovat edelleen tärkeitä, mutta ne eivät enää yksinään riitä. Tietovarkaushyökkäykset, kuten BianLianin uudempi lähestymistapa, vaativat organisaatioita keskittymään yhtä voimakkaasti luvattoman pääsyn estämiseen ja epätavallisten lähtevien tiedonsiirtojen valvontaan, koska vahinko tapahtuu sillä hetkellä, kun tiedostot poistuvat verkosta, ei silloin, kun ne salataan.

Yksityishenkilöille opetus on henkilökohtaisempi. Jos terveystietosi, taloustietosi tai henkilötietosi säilyttävä organisaatio joutuu tietovarkaushyökkäyksen uhriksi, et ehkä koskaan näe kiristysviestiä tai kuule salatuista järjestelmistä. Ensimmäinen merkki ongelmasta voi olla pelkkä tietoturvaloukkausilmoitus, tai pahempaa, huomaat tietojasi myytävän tai vuotaneen verkkoon.

Käytännön toimenpiteet

Organisaatioiden tulisi priorisoida verkonvalvontatyökaluja, jotka kykenevät merkitsemään suuret tai epätavalliset tiedonsiirrot, eikä vain kiristyshaittaohjelmakohtaisia salaushälytyksiä. Tunnettujen haavoittuvuuksien nopea korjaaminen on edelleen olennaista, koska alkuperäinen pääsy riippuu yleensä edelleen päivittämättömien järjestelmien hyödyntämisestä. Yksityishenkilöiden tulisi pysyä valppaina terveydenhuollon tarjoajien ja rahoituslaitosten tietoturvaloukkausilmoitusten suhteen ja harkita luottoseurantaa tai identiteettivarkaussuojausta, jos he saavat sellaisen. Kun kiristyshaittaohjelmaryhmät, kuten BianLian, sopeuttavat menetelmiään jatkuvasti, paras käytettävissä oleva suoja on pysyä ajan tasalla näistä muutoksista sen sijaan, että olettaisi eilisten puolustuskeinojen kattavan vielä tämän päivän uhat.