Kiristyshaittaohjelmajengi, joka tulostaa omat vaatimuksensa

Useimmat kiristyshaittaohjelmaryhmät jättävät kiristysviestinsä tekstitiedostoina ympäri uhrin salattuja kansioita. INC-kiristyshaittaohjelma tekee sen häiritsevämmällä tavalla: Picus Securityn teknisen erittelyn mukaan haittaohjelma yrittää lähettää lunnasviestinsä suoraan kaikkiin verkossa oleviin tulostimiin ja faksilaitteisiin, jolloin vaatimus tulostuu fyysisesti kaikkien rakennuksessa olevien nähtäville.

Se on pieni yksityiskohta, mutta kertoo paljon INC:n toimintatavasta. Tämä ryhmä haluaa maksimaalisen psykologisen paineen uhrejaan kohtaan, ja se on huomannut, että terveydenhuolto- ja koulutusverkot – joissa on usein vanhoja tulostimia, jaettuja faksilinjoja ja verkkoon kytkettyjä laitteita, joita IT-tiimit harvoin tarkastavat – ovat hedelmällistä maaperää tällaiselle häirinnälle.

Miksi terveydenhuolto ja koulutus joutuvat jatkuvasti hyökkäysten kohteeksi

INC-kiristyshaittaohjelma, jota on seurattu kiristyshaittaohjelma-palveluna sen ilmestymisestä lähtien, on toistuvasti iskenyt sairaaloihin, klinikoihin ja kouluihin samoin kuin muillekin toimialoille, kuten vähittäiskauppaan ja rahoitukseen. Syyt eivät ole mysteeri. Terveydenhuollon verkot toimivat toisiinsa kytkettyjen lääkinnällisten laitteiden, vanhenevan infrastruktuurin ja järjestelmien varassa, joita ei aina voida korjata tai ottaa pois käytöstä potilasturvallisuutta vaarantamatta. Koulutusverkot puolestaan palvelevat usein tuhansia oppilaita ja henkilökuntaa jaetulla infrastruktuurilla, rajallisilla tietoturvabudjeteilla ja epäjohdonmukaisilla käyttöoikeuksien hallinnalla.

Molemmilla aloilla on hallussaan juuri sellaista tietoa, joka tekee kaksoiskiristyksestä kannattavaa: potilasasiakirjoja, terveystietoja, taloustietoja ja alaikäisten henkilötietoja. INC, kuten monet nykyaikaiset kiristyshaittaohjelmat, ei pelkästään salaa tiedostoja. Se varastaa ensin tiedot ja uhkaa vuotaa ne julkisesti, jos lunnaita ei makseta, antaen uhreille kaksi erillistä syytä suostua.

Tämä toimintamalli on tehnyt sairaaloista erityisen suuren panoksen kohteen. Kun kiristyshaittaohjelma lukitsee sähköiset potilastietojärjestelmät tai ajanvarausjärjestelmät, seuraukset eivät rajoitu pelkkään vaivaan. Se voi viivästyttää hoitoa, pakottaa ambulanssit ohjautumaan muualle ja vaarantaa suoraan potilasturvallisuuden, minkä vuoksi terveydenhuollon kyberturvallisuus on noussut politiikan painopisteeksi paljon IT-osastoja laajemmin.

Pääsypisteen ongelma

Kiristyshaittaohjelmaryhmät tarvitsevat tien verkkoon ennen kuin ne voivat hyödyntää mitään, ja INC on osoittanut olevansa valmis hyödyntämään mitä tahansa haavoittuvuutta, joka antaa sille jalansijan. Äskettäinen tapaus kuvaa tätä hyvin: SonicWall vahvisti, että kaksi kriittistä nollapäivähaavoittuvuutta SonicWallin SMA 1000 -sarjan laitteissa olivat INC-kiristyshaittaohjelmaryhmän aktiivisessa hyödyntämisessä 22 päivän ajan ennen kuin korjaustiedosto tuli saataville. Tällainen ikkuna – lähes kolmen viikon aktiivinen hyödyntäminen ennen kuin korjausta edes oli olemassa – on juuri sellainen mahdollisuus, jota kiristyshaittaohjelmien tekijät etsivät, erityisesti organisaatioita vastaan, jotka saattavat olla hitaampia korjaamaan etäkäyttölaitteita henkilöstörajoitusten tai toiminnallisten vaatimusten vuoksi.

Tämä kaava korostaa laajempaa totuutta kiristyshaittaohjelmista yleensä ja INC:stä erityisesti: alkuhyökkäys tulee harvoin eksoottista reittiä. Se tulee korjaamattomista ohjelmistoista, näkyville jääneistä etäkäyttötyökaluista tai tunnuksista, joita ei ole koskaan vaihdettu. Kun ryhmä on sisällä, se siirtyy sivuttain, tunnistaa arvokkaat tiedot, jotka voidaan siirtää ulos, asettaa salaavan hyötykuormansa ja INC:n tapauksessa yrittää saada viestinsä tulostumaan mahdollisimman näkyvästi.

Mitä tämä tarkoittaa sinulle

Jos työskentelet terveydenhuollon tai koulutuksen järjestelmissä tai olet niiden kanssa tekemisissä joko työntekijänä, potilaana, opiskelijana tai vanhempana, INC-kiristyshaittaohjelma on muistutus siitä, että näiden laitosten sinusta hallussaan pitämä tieto on todellinen kohde, ei hypoteettinen. Terveystiedot ja opiskelijatiedot ovat houkuttelevia juuri siksi, että niitä on vaikea korvata ja ne usein liittyvät taloudellisten tai lääketieteellisten petosten mahdollisuuksiin.

IT- ja tietoturvatiimeille käytännön opetus koskee paikkausrytmiä ja verkon segmentointia. Etäkäyttölaitteita, verkotettuja tulostimia ja faksiyhdyskäytäviä käsitellään usein matalan prioriteetin laitteina, mutta INC:n käytös osoittaa, että hyökkääjät käyttävät jokaista verkon laitetta, olipa se kuinka arkipäiväinen, saavuttaakseen päämääränsä. Tulostimien ja IoT-tyylisten laitteiden segmentointi ydintoiminnoista ja internetiin päin olevien laitteiden nopea korjaaminen, kun toimittajat paljastavat haavoittuvuuksia, pienentää hyökkäyspinta-alaa merkittävästi.

Yksilöille toimintakelpoiset neuvot ovat tutumpia, mutta silti kertaamisen arvoisia: tarkkaile tietomurtoilmoituksia terveydenhuollon tarjoajaltasi tai koulupiiriltäsi, käytä yksilöllisiä salasanoja portaaleissa, jotka tallentavat henkilökohtaisia tai terveystietoja, ja ole varuillasi kalasteluhyökkäysten varalta, jotka usein ratsastavat kiristyshaittaohjelmatapahtumien jäljillä, kun varastetut tiedot alkavat kiertää.

Kohdennettujen kiristyshaittaohjelmakampanjoiden edellä pysyminen

INC ei ole ainutlaatuinen kohdistuessaan terveydenhuoltoon ja koulutukseen, mutta sen halukkuus tulostaa fyysisiä lunnasviestejä korostaa, kuinka pitkälle nämä ryhmät ovat valmiita menemään pakottaakseen maksuun. Näiden alojen organisaatioiden tulisi käsitellä jokaista internetiin päin olevaa laitetta, olipa se kuinka vaatimaton tahansa, mahdollisena sisäänpääsypisteenä, ja yksilöiden tulisi pysyä tarkkana arkaluontoisia tietojaan hallussaan pitävien laitosten tietomurtoilmoitusten suhteen. Tietoisuus ja oikea-aikainen paikkaaminen pysyvät tehokkaimpina puolustuskeinoina uhkaa vastaan, joka ei osoita laantumisen merkkejä.