Što je BlackCat/ALPHV?

BlackCat, koji se također prati pod aliasom ALPHV, prvi je put primijećen u studenom 2021. Brzo je privukao pozornost sigurnosnih istraživača zbog tehničke razlike koja ga je izdvojila od većine ransomwarea koji je kružio u to vrijeme: bio je napisan u Rustu, programskom jeziku koji se rijetko koristio za razvoj zlonamjernog softvera do pojave BlackCata. Taj je izbor učinio BlackCat jednom od najranijih obitelji ransomwarea koje su usvojile Rust, te je nagovijestio pomak u načinu na koji su programeri ransomwarea razmišljali o izradi i distribuciji svojih alata.

Ransomware grupe poput BlackCat/ALPHV djeluju unutar mnogo većeg ekosustava kibernetičkog kriminala koji i dalje cilja organizacije u gotovo svim sektorima. Nedavni slučajevi opisani na vpn.social ilustriraju koliko je ova prijetnja postala raznolika i uporna, od ciljanja indijske tehnološke tvrtke od strane ransomware grupe Everest do taktika dvostruke ucjenjivačke kampanje dokumentiranih u Qilinovim operacijama. BlackCat/ALPHV spada u istu širu kategoriju prijetnji koje se oslanjaju na šifriranje ili krađu osjetljivih podataka te vršenje pritiska na žrtve da plate kako bi se spriječila daljnja šteta.

Zašto je Rust važan za ransomware

Odluka da se BlackCat napiše u Rustu nije bila slučajna. Rust je poznat po stvaranju koda koji je teško reverzibilno inženjeriti i koji može učinkovito raditi na različitim operativnim sustavima, uključujući Windows i Linux. Za programere ransomwarea, ova kombinacija nudi dvije prednosti: otežava rad sigurnosnim istraživačima koji pokušavaju analizirati i otkriti zlonamjerni softver, te proširuje raspon sustava koje ransomware potencijalno može ciljati.

Ova tehnička sofisticiranost dio je šireg trenda među programerima ransomwarea koji neprestano usavršavaju svoje alate kako bi izbjegli otkrivanje i proširili svoj doseg. Druge ransomware kampanje pokazale su sličnu inovativnost u načinu na koji ostvaruju početni pristup mrežama žrtava, poput iskorištavanja ranjivosti na platformi za razvoj umjetne inteligencije detaljno opisane u izvješću o kampanji ransomwarea Encforge. Bilo kroz nove programske jezike ili nove ulazne točke u poslovne sustave, operateri ransomwarea neprestano se prilagođavaju, što čini stalni oprez ključnim za organizacije svih veličina.

Implikacije za privatnost modela Ransomware-kao-usluga

Ransomware grupe ne prijete samo operativnim poremećajima. One predstavljaju izravan i trajan rizik za osobnu privatnost. Kada ransomware grupa poput BlackCat/ALPHV ugrozi mrežu, podaci o kojima je riječ često uključuju mnogo više od korporativnih datoteka: mogu uključivati evidencije kupaca, podatke o zaposlenicima, zdravstvene podatke i financijske detalje koji pripadaju ljudima koji nisu imali izravnu ulogu u proboju. Nakon što su ti podaci ukradeni, žrtve gube kontrolu nad time gdje će završiti, bilo da se prodaju na dark web tržnicama, javno objave kako bi se izvršio pritisak za plaćanje ili koriste u daljnjim prijevarama.

Financijska infrastruktura iza ovih napada također ima posljedice koje se šire izvan početnog proboja. Organi za provedbu zakona sve su više usredotočeni na praćenje i oduzimanje kriptovalutnih prihoda povezanih s ransomware operacijama, kao što se vidi u slučaju gdje je sud u SAD-u naredio oduzimanje milijuna u kriptovalutama povezanih s insajderom ransomwarea. Ove mjere provedbe naglašavaju da ransomware nije samo tehnički problem; to je kriminalno poduzeće s stvarnim financijskim tragovima, a ometanje te infrastrukture jedan je od rijetkih učinkovitih poluga kojima vlasti raspolažu protiv grupa koje često djeluju preko međunarodnih granica.

Što to znači za vas

Većina ljudi neće izravno komunicirati s BlackCat/ALPHV ili bilo kojom specifičnom ransomware grupom, ali posljedice se i dalje mogu proširiti na pojedince čiji podaci se nalaze kod pogođene organizacije. Ako tvrtka s kojom poslujete, bilo da je riječ o poslodavcu, pružatelju zdravstvenih usluga ili usluzi na koju ste pretplaćeni, pretrpi ransomware napad, vaši osobni podaci mogli bi biti izloženi kao dio posljedica. To se događalo više puta u raznim industrijama, uključujući usluge zapošljavanja i kadrovske usluge, kao što je prikazano u slučaju gdje je ransomware grupa tvrdila da je izvršila veliki proboj podataka u agenciji za zapošljavanje.

Razumijevanje načina na koji grupe poput BlackCat/ALPHV djeluju i zašto su tehnički izbori poput korištenja Rusta važni pomaže objasniti zašto ransomware ostaje tako uporna i evoluirajuća prijetnja. Također naglašava zašto organizacije moraju dati prioritet snažnim sigurnosnim temeljima i zašto pojedinci trebaju ostati oprezni na obavijesti o probojima podataka od tvrtki koje posjeduju njihove podatke.

Praktične preporuke

  • Ako primite obavijest o proboju podataka koja spominje ransomware incident, shvatite je ozbiljno i pratite svoje račune i izvješća o kreditnoj sposobnosti za neuobičajene aktivnosti.
  • Koristite jedinstvene, jake lozinke za osjetljive račune i omogućite višefaktorsku autentifikaciju gdje god se nudi.
  • Budite oprezni pri dijeljenju osobnih podataka s organizacijama koje nisu jasno objasnile kako štite podatke.
  • Ostanite informirani o ransomware trendovima, jer grupe poput BlackCat/ALPHV nastavljaju razvijati svoje alate i taktike, a svjesnost je jedna od najboljih obrana pojedinaca protiv postajanja kolateralnom štetom u proboju.