Juuri julkaistu uhkatoimijaprofiili valottaa Qilinia, kiristysohjelmatoimintaa, joka on rakentanut liiketoimintansa kumppanuusmallin ja ankaran kaksinkertaisen kiristyksen strategian varaan. Sen sijaan, että se itse käynnistäisi hyökkäyksiä, Qilin tarjoaa yhteistyökumppaneilleen kiristysohjelmatyökalut ja teknisen tuen, ja ottaa sitten osuuden niistä lunnaista, jotka kumppanit onnistuvat uhreilta kiristämään. Kyseessä on rakenne, joka on yleistynyt kiristysohjelmamaailmassa, ja sen toiminnan ymmärtäminen on ensimmäinen askel omien tietojesi suojaamiseksi.

Miten Qilinin kumppanuusmalli toimii

Qilin toimii Ransomware-as-a-Service (RaaS) -palveluntarjoajana. Yhden ryhmän suorittamien hyökkäysten sijaan Qilin rakentaa haittaohjelmat ja tukijärjestelmän, ja lisensoi ne sitten yhteistyökumppaneille, jotka tekevät varsinaisen hakkeroinnin. Nämä kumppanit tunnistavat kohteet, pääsevät verkkoihin ja levittävät kiristysohjelman, ja jakavat sitten voitot Qilinin kanssa, kun uhri maksaa.

Tämä työnjako tekee RaaS-toiminnoista niin sinnikkäitä ja vaikeasti alas ajettavia. Vaikka viranomaiset häiritsisivätkin yhtä kumppania tai ottavat alas osan infrastruktuurista, ydinryhmä ja sen työkalut voivat jatkaa toimintaansa, ja uudet kumppanit voivat astua tilalle käynnistämään uusia hyökkäyksiä. Se tarkoittaa myös sitä, että Qilin-tyylisen hyökkäyksen toteuttamaan pystyvien henkilöiden joukko on suurempi kuin perinteisessä hakkeriryhmässä, koska kumppaneiden ei tarvitse rakentaa kiristysohjelmaa alusta alkaen, he tarvitsevat vain pääsyn verkkoon ja halukkuuden käyttää annettua työkalua.

Kaksinkertaisen kiristyksen ohjekirja

Se, mikä erottaa Qilinin vanhemmista, yksinkertaisemmista kiristysohjelmista, on sen kaksinkertaisen kiristyksen lähestymistapa. Perinteisessä kiristysohjelmahyökkäyksessä tiedostot salataan ja uhria pyydetään maksamaan salauksen purkuavain. Qilin lisää toisen painostuskerroksen: ennen uhrin tiedostojen salaamista sen kumppanit varastavat hiljaa arkaluontoisia tietoja verkosta. Jos uhri kieltäytyy maksamasta, tai jopa maksamisen jälkeen, hyökkääjät uhkaavat julkaista varastetut tiedot julkisesti tai myydä ne muille rikollisille.

Tämä taktiikka kasvattaa uhrien panoksia dramaattisesti. Jopa organisaatiot, joilla on vankat varmuuskopiointijärjestelmät, sellaiset, jotka voisivat palauttaa salatut tiedostot ilman lunnasmaksua, kohtaavat edelleen vahingollisen tietovuodon uhan. Juuri tämä vipuvoima on syy siihen, miksi kaksinkertainen kiristys on muodostunut oletusohjekirjaksi koko kiristysohjelmaekosysteemissä. Olemme nähneet samankaltaista dynamiikkaa muissa äskettäisissä tapauksissa, mukaan lukien Ecopetrolin kiristysohjelmayritys, joka paljasti tuhansia tilejä ja 700 Gt:n tietovaatimus Genesis-kiristysohjelmaryhmältä, joka kohdistui henkilöstövuokrausyritykseen. Molemmissa tapauksissa todellinen painostuspiste oli paljastuneiden tietojen, ei ainoastaan lukittujen tiedostojen, uhka.

Miksi varastetut tiedot ilmestyvät jatkuvasti muualle

Kun tiedot on viety pois kaksinkertaisen kiristyksen hyökkäyksessä, ne eivät välttämättä jää alkuperäisille hyökkääjille. Varastetut tiedot päätyvät usein kiertämään pimeän verkon foorumeille tai muut uhkatoimijat pakkaavat ne uudelleen pyrkiäkseen hyötymään lisää. Tämä on kaikuja tapauksista, kuten Iliad Italian asiakastietokannasta, joka ilmestyi myyntiin pimeän verkon foorumille, jossa komprometoidut tiedot saivat toisen elämän alkuperäisen tietomurron jälkeen. On myös syytä huomata, kuinka aggressiivisiksi jotkut ryhmät ovat muuttuneet uhrien painostamisessa, kuten nähtiin, kun ShinyHunters-ryhmä kiihdytti Canvas-kampanjaansa turmelemalla koulujen kirjautumisportaaleja pakottaakseen maksun. Qilinin malli istuu tiukasti tähän laajempaan trendiin: varasta ensin, salaa sitten, ja käytä julkisen paljastamisen uhkaa vivuna vielä kauan alkuperäisen tunkeutumisen jälkeen.

Mitä tämä tarkoittaa sinulle

Jos olet yksityishenkilö, Qilin ja vastaavat kiristysohjelmatoiminnot muistuttavat, että henkilötietosi ovat usein sivuvahinko hyökkäyksissä, jotka kohdistuvat yrityksiin, joiden kanssa asioit, työnantajiin, terveydenhuollon palveluntarjoajiin, kouluihin ja palveluyrityksiin. Et yleensä voi pysäyttää näitä hyökkäyksiä itse, mutta voit rajoittaa, kuinka paljon vahinkoa tietomurto sinulle henkilökohtaisesti aiheuttaa minimoimalla jakamiesi arkaluontoisten tietojen määrän, käyttämällä uniikkeja salasanoja jokaisella tilillä ja seuraamalla merkkejä siitä, että tietojasi on ilmestynyt vuotoon.

Jos hallinnoit yrityksen IT:tä, Qilinin kumppanuuspohjainen, kaksinkertaista kiristystä käyttävä luonne tarkoittaa, että ennaltaehkäisyn on tapahduttava ennen kuin tiedot koskaan poistuvat verkostasi. Verkon segmentointi rajoittaa, kuinka pitkälle hyökkääjä voi liikkua alkuperäisen murron jälkeen, vähentäen varastettavissa olevan tiedon määrää, vaikka yksi järjestelmä vaarantuisikin. Arkaluontoisten tietojen salaaminen lepotilassa ja siirron aikana lisää toisen suojakerroksen, koska varastettu, asianmukaisesti salattu tieto on paljon vähemmän hyödyllistä hyökkääjille, jotka uhkaavat julkaista sen.

Käytännön ohjeet

Segmentoi verkkosi niin, ettei yksittäinen vaarantunut laite tai tili anna pääsyä koko infrastruktuuriin. Ylläpidä offline-tilassa olevia, testattuja varmuuskopioita, jotta pelkkä salaus ei pakota maksupäätökseen. Salaa arkaluontoiset tiedostot, jotta varastetuilla tiedoilla on vähemmän arvoa, vaikka ne vuotaisivatkin. Ja suhtaudu vakavasti mihin tahansa palveluntarjoajan ilmoitukseen kiristysohjelmatapauksesta, sillä kaksinkertaista kiristystä käyttävät ryhmät kuten Qilin toteuttavat vuotouhkauksensa rutiininomaisesti. Pysyminen ajan tasalla siitä, miten Qilinin kaltaiset ryhmät toimivat, on yksi käytännöllisimmistä toimenpiteistä, joita voit tehdä suojataksesi tietosi ennen kuin niistä tulee osa seuraavaa vuotoa.