Što je Anubis ransomware i kako funkcionira partnerski model

Anubis je operacija ransomwarea kao usluge (RaaS) koja je aktivna od prosinca 2024., kada se prvi put pojavila pod testnim nazivom "Sphinx" prije nego što je preimenovana u svoj današnji identitet. Kao i druge RaaS grupe, Anubis se ne oslanja na jedan tim hakera koji bi probijao svaku metu. Umjesto toga, njegovi programeri razvijaju i održavaju zlonamjerni softver, a zatim regrutiraju partnere putem foruma za kibernetički kriminal na ruskom jeziku kako bi izvršili napade.

Ono što izdvaja Anubis jest fleksibilnost njegovog poslovnog modela. Grupa nudi pregovaračku podjelu prihoda partnerima i, što je posebno važno, vodi više kanala unovčavanja izvan standardne sheme enkripcije radi otkupnine. Jedan od tih kanala posvećen je isključivo iznudi podataka, omogućujući partnerima da zarade od ukradenih informacija čak i kada enkripcija nije primarni cilj. Ovakva struktura snižava prag ulaska za kriminalce i diverzificira načine na koje žrtve mogu biti prisiljene na plaćanje.

Zašto iznuda podataka zamjenjuje jednostavne napade enkripcijom

Godinama je ransomware značio jedno: datoteke su zaključane, a žrtve plaćaju ključ za dešifriranje. Taj model blijedi. Anubis odražava širi pomak u ekonomiji ransomwarea prema prvo krađi podataka i prijetnji njihovim objavljivanjem, često zajedno s enkripcijom ili umjesto nje.

To je važno jer sama enkripcija ima ugrađenu slabost za napadače: žrtva s kvalitetnim sigurnosnim kopijama može jednostavno obnoviti sustave i odbiti platiti. Krađa podataka uklanja taj izlaz. Čak i ako tvrtka obnovi datoteke iz kopije, prijetnja da će osjetljivi podaci o klijentima, financijski podaci ili interna komunikacija biti objavljeni ili prodani i dalje visi nad njom. Anubisov namjenski program iznude podataka formalizira tu polugu, dajući partnerima način da zarade bez obzira na to je li teret ransomwarea uopće postavljen.

Ovaj trend podsjeća na ono što se dogodilo u drugim nedavnim incidentima gdje ukradeni podaci sami postaju proizvod, kao što se vidjelo kada su akteri prijetnji poput ShinyHuntersa primijećeni kako tvrdnjama o prodaji ukradenih korisničkih podataka izravno, umjesto da se oslanjaju na pregovore o otkupnini. Bilo putem stranice za curenje podataka ransomware grupe ili izravnom prodajom na kriminalnom tržištu, zajednička nit je ista: vaši podaci su imovina, a ne samo sredstvo pregovaranja.

Kako ransomware grupe ostvaruju početni pristup mreži

Partnerski vođene ransomware operacije poput Anubisa ne moraju razvijati sofisticirane tehnike upada od nule. Umjesto toga, koriste poznate, nezakrpane ranjivosti u softveru koji organizacije već koriste za udaljeno povezivanje sa svojim mrežama. Alati za udaljeni pristup, uključujući VPN pristupnike i uređaje za siguran pristup, ostaju neke od najprivlačnijih ulaznih točaka jer jedan kompromitirani uređaj ili vjerodajnica može otvoriti vrata cijeloj korporativnoj mreži.

To nije hipotetska briga. Aktivno iskorištavanje nedavno je dokumentirano u široko korištenim proizvodima za udaljeni pristup, uključujući ranjivost zaobilaska autentifikacije u GlobalProtect VPN-u tvrtke Palo Alto Networks i zero-day nedostatke u SonicWallovim uređajima za siguran pristup SMA1000. Ovakvi nezakrpani, internetu izloženi sustavi upravo su tip niskog napora i visoke nagrade za pristupne točke koje RaaS partneri traže prilikom odabira meta, bilo da postavljaju Anubis ili neku sasvim drugu obitelj ransomwarea.

Praktični koraci za mala i srednja poduzeća te pojedince radi smanjenja izloženosti

Mala i srednja poduzeća često su najizloženija grupama poput Anubisa jer obično nemaju namjenske sigurnosne timove, ali se svakodnevno oslanjaju na infrastrukturu za udaljeni pristup. Nekoliko konkretnih koraka čini značajnu razliku:

  • Primijenite sigurnosne zakrpe na VPN-ove, vatrozidove i uređaje za udaljeni pristup čim budu objavljene. Odgođeno zakrpavanje sustava izloženih internetu jedan je od najčešćih načina na koje partneri ransomwarea stječu prvo uporište.
  • Provedite višefaktorsku autentifikaciju na svim računima za udaljeni pristup, ne samo za administratore.
  • Održavajte izvanmrežne ili nepromjenjive sigurnosne kopije i redovito testirajte obnovu. To otupljuje stranu enkripcije u napadima dvostruke iznude, iako neće zaustaviti krađu podataka.
  • Segmentirajte mreže tako da jedan kompromitirani uređaj ili račun ne pruža put do cijele organizacije.
  • Pratite neuobičajene odlazne prijenose podataka, što može biti rani znak upozorenja na izvlačenje podataka prije nego što uopće stigne zahtjev za otkupninom.

Što to znači za vas

Bez obzira vodite li mali posao ili jednostavno upravljate vlastitom kućnom mrežom, slučaj Anubis podsjeća da se obrana od ransomwarea više ne može usredotočiti samo na sigurnosne kopije i oporavak. Iznuda podataka znači da napadači zarađuju samim posjedovanjem vaših informacija, bez obzira na to hoće li ikada šifrirati i jednu datoteku. To podiže ulog u sprječavanju početnog pristupa, osobito putem alata za udaljeni pristup koji su često na meti jer su izloženi internetu i, prečesto, nezakrpani.

Ključni zaključci

Fleksibilni partnerski model Anubis ransomwarea i namjenski kanal za iznudu podataka ilustriraju kako grupe koje nude ransomware kao uslugu nastavljaju razvijati svoje strategije unovčavanja. Za pojedince i organizacije podjednako, praktični odgovor je isti: pravovremeno zakrpavajte softver za udaljeni pristup, koristite snažnu autentifikaciju i pretpostavite da bilo koji podatak na vašoj mreži može postati poluga ako napadači uđu. Praćenje ranjivosti koje utječu na VPN-ove i uređaje za udaljeni pristup više nije izborno održavanje; to je prva crta obrane protiv vrste upada o kojoj ovise grupe poput Anubisa.