CISA potvrđuje veliku promjenu u taktikama grupe BianLian

Agencija za kibernetičku sigurnost i sigurnost infrastrukture potvrdila je da je BianLian, ransomware grupa nekad poznata po zaključavanju bolničkih mreža, u potpunosti prestala s enkripcijom datoteka od siječnja 2024. Umjesto miješanja podataka i traženja otkupnine za ključ za dešifriranje, grupa se sada isključivo fokusira na krađu osjetljivih informacija i prijeti njihovim objavljivanjem ukoliko žrtve ne plate.

Ova potvrda je važna jer signalizira širu promjenu u načinu poslovanja ransomware operatera. Dugi niz godina standardni priručnik uključivao je šifriranje datoteka žrtve, ostavljanje poruke o otkupnini i prisiljavanje organizacija da biraju između plaćanja ključa za dešifriranje ili obnavljanja iz sigurnosnih kopija. BianLianovo odstupanje od tog modela pokazuje da sama krađa podataka, bez dodatnog koraka enkripcije, može biti jednako profitabilna i znatno jednostavnija za izvršenje.

Od enkripcije do iznude: zašto je ova promjena važna

Šifriranje cijele mreže zahtijeva vrijeme, računalne resurse i razinu pristupa koja povećava izglede za otkrivanje prije nego što napad završi. Jednostavno kopiranje datoteka s mreže i miran izlazak je brže, teže za uočiti u stvarnom vremenu i napadačima i dalje daje snažnu polugu. Ako grupa može izvući podatke pacijenata, financijsku dokumentaciju ili internu komunikaciju, prijetnja javnim objavljivanjem tih podataka često je dovoljna da natjera žrtvu na plaćanje.

Ovakav pristup također zaobilazi neke od obrana koje su organizacije izgradile protiv napada temeljenih na enkripciji. Mnoge tvrtke uložile su znatna sredstva u sustave sigurnosnog kopiranja i oporavka upravo kako bi ublažile učinak ransomwarea koji zaključava datoteke. Te sigurnosne kopije ne pomažu kada grupa nikada nije ni dirala integritet datoteka – jednostavno je kopirala podatke i otišla. CISA-ina potvrda ove promjene podudara se s obrascem koji agencija pomno prati, uključujući slučajeve u kojima su ransomware grupe prešle na masovno iskorištavanje ozbiljnih ranjivosti čim postanu javno poznate, kao što se vidjelo kada je CISA potvrdila da ransomware bande iskorištavaju ranjivost BlueHammer na širokoj razini, umjesto da je čuvaju za uske, ciljane napade.

Zdravstvene organizacije i dalje su na nišanu

Povijest BianLianovog ciljanja bolničkih mreža vrijedna je pažnje, čak i uz promjenu taktika grupe. Zdravstvene organizacije posjeduju jedne od najosjetljivijih osobnih podataka koji postoje, uključujući povijest bolesti, podatke o osiguranju i zapise o liječenju. Upravo ta osjetljivost čini iznudu krađom podataka toliko učinkovitom u ovom sektoru. Bolnica suočena s mogućnošću da podaci pacijenata budu objavljeni ili prodani, ima snažan poticaj da plati brzo, bez obzira na to jesu li njezini sustavi ikada bili šifrirani.

Stjecanje početnog pristupa tim mrežama često i dalje ovisi o iskorištavanju poznatih ranjivosti, obrazac koji je CISA više puta dokumentirala u svom Katalogu poznatih iskorištenih ranjivosti. Nedavno agencijino označavanje Linux ranjivosti podizanja privilegija koja se već aktivno iskorištava ilustrira kako se napadači i dalje oslanjaju na nezakrpane sustave kao ulaznu točku, bez obzira na ono što rade nakon što uđu.

Što to znači za vas

Ako vaša organizacija rukuje osjetljivim podacima, bilo da se radi o bolnici, malom poduzeću ili bilo kojem subjektu koji pohranjuje informacije o klijentima, ova promjena mijenja ono što "zaštita od ransomwarea" treba obuhvaćati. Strategije sigurnosnog kopiranja ostaju važne, ali same po sebi više nisu dovoljne. Napadi krađom podataka poput novijeg BianLianovog pristupa zahtijevaju da se organizacije jednako snažno usredotoče na sprječavanje neovlaštenog pristupa i praćenje neuobičajenih odlaznih prijenosa podataka, jer šteta nastaje u trenutku kada datoteke napuste mrežu, a ne kada su šifrirane.

Za pojedince, pouka je osobnija. Ako organizacija koja drži vaše medicinske podatke, financijske detalje ili osobne informacije postane žrtva napada krađom podataka, možda nikada nećete vidjeti poruku o otkupnini niti čuti o kriptiranim sustavima. Prvi znak problema može jednostavno biti pismo s obaviješću o povredi podataka, ili još gore, otkriće da se vaši podaci prodaju ili su procurili na internetu.

Provedivi savjeti

Organizacije bi trebale dati prioritet alatima za nadzor mreže koji mogu označiti velike ili neuobičajene prijenose podataka, a ne samo uzbune specifične za enkripciju ransomwarea. Brzo zakrpavanje poznatih ranjivosti ostaje ključno, budući da početni pristup i dalje obično ovisi o iskorištavanju nezakrpanih sustava. Pojedinci bi trebali biti oprezni na obavijesti o povredi podataka od zdravstvenih ustanova i financijskih institucija te razmotriti usluge nadzora kreditne sposobnosti ili zaštite od krađe identiteta ako ih prime. Kako ransomware grupe poput BianLiana nastavljaju prilagođavati svoje metode, ostanak informiran o tim promjenama, umjesto pretpostavke da jučerašnje obrane još uvijek pokrivaju današnje prijetnje, najbolja je dostupna zaštita.