Qilin-kiristysohjelmaryhmä laajentaa kohdelistaansa liittovaltion virastoon
Uhkavalvontamonitorit ovat tunnistaneet uuden joukon uhreja, joista Qilin-kiristysohjelmaryhmä, joka tunnetaan myös nimellä Agenda, on ottanut vastuun. Tätä artikkelia varten tarkasteltujen raporttien mukaan kiristysohjelma-palveluna (RaaS) toimiva syndikaatti lisäsi viisi organisaatiota pimeän verkon kiristyssivustolleen, mukaan lukien Yhdysvaltain alkoholi-, tupakka-, ampuma-ase- ja räjähteiden viraston (ATF) sekä yksityiset yritykset Northern Leasing Systems ja WireCo. Liittovaltion lainvalvontaviraston lisääminen rikolliselle vuotosivustolle merkitsee huomattavaa eskalaatiota niiden kohteiden laajuudessa, joita nämä ryhmät ovat valmiita tavoittelemaan.
Kiristysohjelma-palveluna toimivat operaatiot, kuten Qilin, toimivat vuokraamalla haitallisen infrastruktuurinsa ja kiristystyökalunsa kumppanihakkereille, jotka suorittavat varsinaiset tunkeutumiset ja jakavat tuotot alustan takana olevan ryhmän kanssa. Tämä liiketoimintamalli on antanut Qilinille mahdollisuuden skaalata toimintaansa nopeasti, iskien monille eri sektoreille ilman, että sen tarvitsee toteuttaa jokaista hyökkäystä sisäisesti. Ryhmä on ollut aktiivinen uhkakentällä jo jonkin aikaa, ja sen menetelmät kehittyvät jatkuvasti, kun se etsii uusia reittejä yritys- ja valtionverkkoihin.
Kuinka Qilinin kiristysmalli toimii
Qilin luottaa, kuten monet nykyaikaiset kiristysohjelmaryhmät, tyypillisesti kaksoiskiristysstrategiaan. Hyökkääjät tunkeutuvat kohteen verkkoon, varastavat arkaluonteista tietoa ja salaavat sitten sisäiset järjestelmät. Uhreja painostetaan kahdesti: ensin maksamaan salauksenpurkuavaimesta toiminnan palauttamiseksi ja toiseksi estämään varastetun tiedon julkaiseminen tai myynti. Kun organisaatiot kieltäytyvät maksamasta, ryhmä listaa ne pimeän verkon vuotosivustolleen soveltaakseen julkista painetta ja viestääkseen muille mahdollisille uhreille, että uhka on uskottava.
Tämä kaava on dokumentoitu myös muissa Qilinin kampanjoissa. Ryhmä on aiemmin yhdistetty haavoittuvuuksien hyödyntämiseen yritysten tietoturvalaitteissa, mukaan lukien ohitusvirhe, joka vaikutti Palo Alto Networksin PAN-OS-ohjelmistoon ja jota Qilin-kiristysohjelma hyödynsi saadakseen alkuperäisen pääsyn yritysverkkoihin. Tämä tapaus havainnollistaa Qilinin toiminnan johdonmukaista teemaa: ryhmä etsii aktiivisesti heikkouksia laajalti käytetystä infrastruktuuriohjelmistosta ja yhdistää sitten tämän pääsyn tietojen varastamiseen ja salaukseen maksimoidakseen vipuvaikutuksensa uhreihin nähden.
Miksi liittovaltion viraston kohteena oleminen on merkittävää
ATF:n sisällyttäminen Qilinin vuotolistalle on merkittävää, koska se osoittaa, että kiristysohjelmaoperaattorit eivät rajoita itseään yksityiseen teollisuuteen. Liittovaltion virastot hallussaan pitävät arkaluonteista lainvalvontatietoa, henkilöstötietueita ja operatiivista tietoa, jolla voi olla kansalliseen turvallisuuteen tai yleiseen turvallisuuteen liittyviä vaikutuksia, jos ne altistuvat. Riippumatta siitä, onko ATF:n listaus seurausta onnistuneesta verkkoon tunkeutumisesta, kolmannen osapuolen toimittajaan liittyvästä tietomurrosta vai vahvistamattomasta kiristysyrityksestä, sen läsnäolo kiristysohjelman vuotosivustolla kiinnittää huomiota siihen, miten nämä rikollisyritykset laajentavat kunnianhimoaan.
Yksityisen sektorin organisaatiot, jotka on nimetty ATF:n rinnalla, mukaan lukien Northern Leasing Systems ja WireCo, heijastavat Qilinin jatkuvaa kiinnostusta yrityksiin, joilla on taloudellista, operatiivista tai asiakastietoa, joka on tarpeeksi arvokasta oikeuttaakseen lunnaita koskevan vaatimuksen. Tämä kiristysohjelmatoiminnan malli, joka kohdistuu laajaan joukkoon julkisia ja yksityisiä toimijoita, on havaittu myös muualla. Samankaltainen pimeän verkon seuranta Ranskassa osoitti, että kiristysohjelmatoiminta nelinkertaistui kahden vuoden aikana, mikä vaikutti yli 145 miljoonaan kirjattuun tietoaltistukseen. Suuntaus viittaa kiristysohjelmakampanjoiden maailmanlaajuiseen yleistymiseen ja kantaman kasvuun pikemminkin kuin yksittäiseen tapaukseen, joka liittyy yhteen ryhmään tai alueeseen.
Mitä tämä tarkoittaa sinulle
Useimmat lukijat eivät työskentele suoraan ATF:ssä, Northern Leasing Systemsissa tai WireCo:ssa, mutta tällaisilla tapauksilla on laajempia vaikutuksia. Kiristysohjelmaryhmät, jotka onnistuneesti murtautuvat liittovaltion virastoihin tai suuriin yksityisiin yrityksiin, saavat usein haltuunsa henkilötietoja, jotka kuuluvat työntekijöille, asiakkaille, urakoitsijoille tai suuren yleisön jäsenille, jotka ovat olleet vuorovaikutuksessa näiden organisaatioiden kanssa. Jos jokin nimetyistä organisaatioista vahvistaa henkilötietoihin liittyvän tietomurron, asianomaiset henkilöt voivat mahdollisesti saada ilmoituskirjeitä tai heitä voidaan kehottaa seuraamaan tilejään epäilyttävän toiminnan varalta.
Laajemmin Qilinin kohdelistan laajentuminen on muistutus siitä, että kiristysohjelmaryhmät ovat opportunistisia. Ne hyödyntävät olemassa olevia haavoittuvuuksia, olivatpa ne sitten yritysohjelmistoissa tai organisaation tietoturvakäytännöissä, eivätkä ne tee eroa sen perusteella, onko kohde valtion virasto vai yksityinen yritys. Tämä korostaa hyvän digitaalisen hygienian harjoittamisen tärkeyttä riippumatta siitä, minkä organisaatioiden kanssa olet vuorovaikutuksessa.
Toimenpidesuositukset
Jos olet ollut vuorovaikutuksessa minkään nimetyn organisaation kanssa, joko työntekijänä, asiakkaana tai urakoitsijana, seuraa virallisia tiedotuksia mahdollisesta tietoaltistuksesta. Ota käyttöön monivaiheinen tunnistautuminen aina kun mahdollista, käytä yksilöllisiä salasanoja arkaluonteisille tileille ja harkitse luottotietojen seurantapalvelua, jos saat tietomurtoilmoituksen. Organisaatioiden puolestaan tulisi kohdella tätä tapausta jälleen yhtenä muistutuksena siitä, että tunnetut haavoittuvuudet tulee korjata viipymättä, arkaluonteiset järjestelmät tulee eristää ja offline-varmuuskopiot tulee ylläpitää siten, että kiristysohjelmat eivät pääse niihin käsiksi. Kun Qilin-kiristysohjelma ja vastaavat RaaS-ryhmät jatkavat kohdelistojensa laajentamista, sen seuraaminen, mitkä organisaatiot ovat kärsineet, on yksi yksinkertaisimmista tavoista, joilla yksilöt voivat suojautua jälkiseurauksilta.
FAQ (käännä jokainen kysymys ja vastaus): Q1: Mikä on Qilin-kiristysohjelma? A1: Qilin, joka tunnetaan myös nimellä Agenda, on kiristysohjelma-palveluna toimiva syndikaatti, joka vuokraa haitallisen infrastruktuurinsa ja kiristystyökalunsa kumppanihakkereille. Q2: Mitä Qilin äskettäin teki? A2: Qilin lisäsi viisi organisaatiota pimeän verkon kiristyssivustolleen, mukaan lukien Yhdysvaltain alkoholi-, tupakka-, ampuma-ase- ja räjähteiden viraston (ATF) sekä Northern Leasing Systems ja WireCo. Q3: Miten Qilinin kaksoiskiristysmalli toimii? A3: Hyökkääjät tunkeutuvat verkkoon, varastavat arkaluonteista tietoa ja salaavat sisäiset järjestelmät, minkä jälkeen he painostavat uhreja maksamaan salauksenpurkuavaimesta ja estämään varastetun tiedon julkaisemisen tai myynnin. Q4: Miksi ATF:n listaus on merkittävä? A4: Se merkitsee huomattavaa eskalaatiota, koska se lisää liittovaltion lainvalvontaviraston rikolliselle vuotosivustolle, ja liittovaltion virastot hallussaan pitävät arkaluonteista tietoa, jolla voi olla kansalliseen turvallisuuteen tai yleiseen turvallisuuteen liittyviä vaikutuksia. Q5: Miten Qilin on aiemmin saanut pääsyn verkkoihin? A5: Ryhmä on yhdistetty haavoittuvuuksien hyödyntämiseen yritysten tietoturvalaitteissa, mukaan lukien ohitusvirhe Palo Alto Networksin PAN-OS-ohjelmistossa. ---END---




