Uusi vauhtiin rakennettu kiristysohjelmakanta

Tietoturvatutkijat ovat tunnistaneet uuden Spirals-nimisen kiristysohjelmavariantin, joka pystyy salaamaan koko uhriverkon alle 24 tunnissa – aikataulu, joka on huomattavasti nopeampi kuin monilla vakiintuneilla kiristysohjelmaperheillä tyypillisesti vaaditaan. Nopeus perustuu tekniikkaan nimeltä jaksottainen salaus, jota haittaohjelma soveltaa kaikkiin yli 5 megatavun tiedostoihin. Sen sijaan, että se sekoittaisi suuren tiedoston jokaisen tavun, Spirals salaa siitä vain osia, mikä lyhentää käsittelyaikaa dramaattisesti ja tekee datasta silti käyttökelvotonta ilman salauksen purkuavainta.

Tällä tehokkuudella on merkitystä, koska kiristysohjelmien operaattorit ovat pitkään kamppailleet kompromissin kanssa: mitä kauemmin hyökkäyksellä kestää salata verkko kokonaan, sitä enemmän puolustajilla on mahdollisuuksia havaita epätavallista toimintaa ja pysäyttää se ennen kuin todellista vahinkoa tapahtuu. Kutistamalla tämän aikaikkunan yhteen päivään Spirals antaa tietoturvatiimeille huomattavasti vähemmän aikaa reagoida, kun haittaohjelma aktivoituu murretussa ympäristössä.

Miten hyökkäys etenee

Kun Spirals on salannut tiedostot murretussa järjestelmässä, se pudottaa lunnaita koskevan viestin nimeltä RECOVERY_SECTION.log suoraan uhrin C:\-asemalle. Viesti sisältää ohjeet maksuneuvottelujen käymiseksi hyökkääjien kanssa. Kuten monet nykyaikaiset kiristysohjelmaoperaatiot, Spirals noudattaa kaksinkertaisen kiristyksen mallia: tiedostojen lukitsemisen lisäksi sen takana oleva ryhmä väittää varastaneensa arkaluontoista dataa jo ennen salauksen aloittamista.

Uhreille annetaan tiukka kuuden päivän määräaika maksaa, ennen kuin hyökkääjät uhkaavat julkaista varastetut tiedot julkisesti. Tämä taktiikka on muodostunut vakioksi kiristysohjelmaekosysteemissä juuri siksi, että se toimii. Jopa organisaatiot, jotka ylläpitävät kunnollisia varmuuskopioita ja pystyvät palauttamaan salatut tiedostot maksamatta lunnaita, kohtaavat edelleen painetta asiakastietojen, työntekijätietojen tai omistusoikeudellisten tietojen vuotamisen uhasta dark web -vuotosivustolle. Tämä kaava muistuttaa sitä, mitä tapahtui Genesis-kiristysohjelmahyökkäyksessä United Personnelliin, jossa henkilöstövuokrausyritys kohtasi satojen gigatavujen datan paljastumisen uhan salauksen itsensä ohella.

Miksi nopeampi salaus nostaa panoksia kaikille

Spiralsin käyttöön ottamalla tiivistetyllä hyökkäysikkunalla on todellisia seurauksia välittömän uhriorganisaation ulkopuolella. Kiristysohjelmahyökkäyksiin liittyy yhä useammin asiakkaiden, potilaiden tai työntekijöiden henkilötietojen varastamista – ihmisten, joilla ei ole suoraa roolia organisaation tietoturvan tasossa, mutta jotka kantavat välillisen riskin, kun nämä tiedot paljastuvat. Erityisesti terveydenhuoltojärjestelmät ovat olleet toistuvia kohteita, kuten on nähty tapauksissa, kuten iRhythm-kiristysohjelmatietomurto, joka paljasti sydänpotilaiden tietoja. Kun salaus tapahtuu tunneissa päivien sijaan, tietoturvatiimeillä on vähemmän mahdollisuuksia eristää saastuneita järjestelmiä ennen kuin hyökkääjät saavat päätökseen sekä salauksen että tietovarkauden, joka ruokkii kiristysuhkaa.

Tavallisille internetin käyttäjille kiristysohjelmahyökkäyksen käytännön lopputulos harvoin eroaa sen perusteella, kuinka nopeasti haittaohjelma salasi tiedostot. Eniten merkitsee se, mitä tapahtuu henkilötiedoille, jotka joutuvat tietomurron kohteeksi. Kuten hahmottelimme erittelyssämme siitä, mitä tiedoillesi tapahtuu tietomurron jälkeen, varastettu tieto kiertää usein paljon alkuperäistä vuotosivustoa laajemmalle – sitä ostetaan, myydään ja paketoidaan uudelleen tietojenkalastelukampanjoihin, identiteettivarkauksiin ja credential stuffing -hyökkäyksiin vielä pitkään otsikoiden häivyttyä.

Mitä tämä tarkoittaa sinulle

Jos olet yksittäinen kuluttaja, Spirals itsessään ei ole jotain, miltä sinun tarvitsee suoraan puolustautua. Tämä kiristysohjelma kohdistuu organisaatioiden verkkoihin, ei henkilökohtaisiin laitteisiin. Laajempi kehityssuunta, jota se edustaa – nopeammat, tehokkaammat hyökkäykset tiukemmilla kiristysmääräajoilla – tarkoittaa kuitenkin, että tietomurtoilmoitukset todennäköisesti saapuvat jatkossakin vähemmällä varoituksella ja mahdollisesti laajemmalla laajuudella. Jos yritys, jonka kanssa asioit, tai työnantajasi paljastaa Spiralsiin liittyvän tapahtuman, suhtaudu siihen vakavasti ja toimi nopeasti sen sijaan, että jäisit odottamaan, ilmestyykö tietosi jonnekin.

IT- ja tietoturvatiimeille kuuden päivän paljastumisen määräaika tiivistää käytännössä myös tapahtumiin reagoinnin aikataulun. Havaitsemisen ja eristämisen on tapahduttava nopeasti, koska perinteiset päivissä mitatut vasteikkunat eivät välttämättä enää riitä, kun salaus itsessään on valmis alle 24 tunnissa.

Käytännön toimenpiteet

Jos saat tietomurtoilmoituksen, jossa viitataan Spiralsiin tai vastaavaan nopeasti toimivaan kiristysohjelmakantaan, vaihda salasanat välittömästi kaikille saastuneille tileille ja ota käyttöön monivaiheinen tunnistautuminen aina, kun sitä tarjotaan. Seuraa tiliotteitasi ja luottotietojasi epätavallisen toiminnan varalta viikkojen ajan minkä tahansa ilmoituksen jälkeen, sillä varastetut tiedot näistä hyökkäyksistä eivät useinkaan ilmesty avoimeen verkkoon välittömästi. Harkitse petoshälytyksen tai luottokiellon asettamista, jos tietomurto koski arkaluonteisia tunnisteita, kuten sosiaaliturvatunnuksia tai potilastietoja. Organisaatioiden tulisi priorisoida verkon segmentointia ja nopeita havaitsemistyökaluja, sillä Spiralsin kaltaisten hyökkäysten nopeus jättää vain vähän liikkumavaraa hitaalle tapahtumiin reagoinnille. Pysyminen ajan tasalla siitä, mitkä käyttämäsi yritykset ja alustat ovat paljastaneet tapahtumia, on edelleen yksi yksinkertaisimmista tavoista suojata itseäsi ennen kuin ongelmat eskaloituvat.