Savezne agencije dižu uzbunu zbog brzo šireće prijetnje ransomwareom
Koalicija američkih saveznih agencija, uključujući CISA-u, FBI, NSA-u, Centar za kibernetički kriminal Ministarstva obrane (DC3) i Tajnu službu SAD-a, izdala je zajedničko kibernetičko upozorenje kojim upozorava organizacije na Gunra ransomware. Južnokorejske vlasti također su se pridružile upozorenju, signalizirajući da ovo nije lokalizirani problem već aktivna, prekogranična prijetnja.
Gunra djeluje kao ransomware-as-a-service (RaaS), što znači da sam malware razvija jedna grupa, a zatim ga licencira podružnicama koje izvode same napade. Ovaj poslovni model postao je uobičajen u ekosustavu ransomwarea jer snižava tehnički prag za pokretanje napada i širi operaciju na širu mrežu kriminalaca, otežavajući braniteljima praćenje jedinstvene točke podrijetla.
Prema upozorenju opisanom u CISA i FBI upozoravaju na dvostruko iznuđivanje Gunra ransomwarea, podružnice koje koriste Gunra već su gađale organizacije u sektorima zdravstva i javnog zdravlja, financijskih usluga, državnih službi i proizvodnje. Širina ovih meta odražava strategiju uobičajenu među operaterima ransomwarea: napasti organizacije koje ne mogu priuštiti dugotrajne prekide rada i stoga su sklonije brzom plaćanju.
Kako funkcionira model dvostrukog iznuđivanja
Ono što Gunru čini posebno opasnom je njezin pristup dvostrukog iznuđivanja. Umjesto da jednostavno zaključaju žrtve iz vlastitih sustava enkripcijom, Gunrine podružnice prvo eksfiltriraju osjetljive podatke iz mreže mete. Tek nakon što podaci budu kopirani, aktiviraju enkripcijski teret koji datoteke čini nedostupnima.
Ova dvostruka taktika daje napadačima dodatnu polugu. Čak i ako žrtva ima čvrste sigurnosne kopije i može obnoviti svoje sustave bez plaćanja otkupnine, napadači i dalje drže ukradene podatke kao taoce. Prijete objavljivanjem tih informacija na namjenskoj stranici za curenje podataka ako se ne izvrši plaćanje, pretvarajući tehnički poremećaj u potencijalnu krizu privatnosti i ugleda. Za sektore poput zdravstva, gdje ukradeni podaci mogu uključivati kartone pacijenata, podatke o osiguranju i osobne zdravstvene informacije, to stvara složeni rizik koji daleko nadilazi privremeni prekid rada.
Dvostruko iznuđivanje postalo je industrijski standard za velike ransomware operacije jer djeluje. Samo enkripcija često se može pobijediti odgovarajućim strategijama sigurnosnog kopiranja, ali prijetnja javnim izlijevanjem podataka stvara pritisak koji sigurnosne kopije ne mogu riješiti. Jednom ukradeni podaci ostaju ukradeni, bez obzira na to hoće li žrtva kasnije vratiti pristup svojim sustavima.
Zašto su kritične usluge glavna meta
Pružatelji zdravstvenih usluga, vladine agencije i operateri kritične infrastrukture dijele zajedničku ranjivost: ne mogu tolerirati duge prekide rada. Bolnica koja izgubi pristup pacijentskim kartonima ili sustavima za zakazivanje suočava se s trenutnim operativnim i sigurnosnim posljedicama. Državne službe koje upravljaju naknadama, dozvolama ili hitnim odgovorom ovise o stalnoj dostupnosti sustava. Upravo na tu hitnost računaju podružnice ransomwarea kada izračunavaju iznose otkupnine i vremenske okvire.
Uključenost više saveznih agencija, uz međunarodne partnere u Južnoj Koreji, naglašava koliko se ozbiljno ova prijetnja shvaća. Kada CISA, FBI, NSA, DC3 i Tajna služba zajednički potpišu jedno upozorenje, to obično znači da je prijetnja uočena u više potvrđenih incidenata, a ne u jednom izoliranom slučaju. Organizacije u navedenim sektorima trebale bi ovo shvatiti kao signal da odmah preispitaju vlastitu izloženost, umjesto da čekaju izravno upozorenje.
Što to znači za vas
Ako radite u zdravstvu, državnoj upravi, financijskim uslugama ili proizvodnji, ovo upozorenje izravan je poziv na akciju za IT i sigurnosne timove vaše organizacije. No čak i izvan tih industrija, ovdje postoje šire pouke za svakoga tko brine o tome kako institucije na koje se oslanjaju postupaju s njihovim osobnim podacima.
Ransomware s dvostrukim iznuđivanjem znači da bi povreda podataka kod vašeg pružatelja zdravstvenih usluga, banke ili ureda lokalne uprave mogla izložiti vaše osobne podatke čak i ako ta organizacija odbije platiti otkupninu i normalno obnovi svoje sustave. Krađa podataka događa se prije enkripcije, pa je šteta za vašu privatnost često već učinjena u trenutku kada napad postane javan.
Ovo je dobar trenutak da preispitate kako organizacije koje drže vaše osjetljive podatke komuniciraju o sigurnosnim incidentima i da ostanete na oprezu zbog obavijesti o povredi podataka od pružatelja zdravstvenih usluga, poslodavaca ili državnih službi s kojima ste u kontaktu.
Provedbeni zaključci
- Ako primite obavijest o povredi podataka od pružatelja zdravstvenih usluga, banke ili vladine agencije, shvatite je ozbiljno i pratite svoje račune i kreditna izvješća zbog neobičnih aktivnosti.
- Koristite jedinstvene, snažne lozinke za račune povezane sa zdravstvenim portalima, financijskim uslugama i vladinim prijavama te omogućite višefaktorsku autentifikaciju gdje god je dostupna.
- Budite oprezni s phishing e-porukama ili pozivima koji se pozivaju na nedavnu povredu podataka, jer napadači često iskorištavaju javna upozorenja za naknadne prijevare.
- Ako radite u pogođenom sektoru, osigurajte da je vaša organizacija pregledala tehničke indikatore iz zajedničkog upozorenja i u skladu s tim ažurirala svoj plan odgovora na incidente.
Gunra ransomware podsjetnik je da krađa podataka i poremećaj sustava sada idu ruku pod ruku. Informiranje o upozorenjima poput ovog i razumijevanje taktika dvostrukog iznuđivanja pomaže organizacijama i pojedincima da učinkovitije reagiraju kada stigne sljedeće upozorenje.




