Ransomware banda koja ispisuje vlastite zahtjeve
Većina ransomware grupa ostavlja svoje ucjenjivačke poruke kao tekstualne datoteke razasute po šifriranim mapama žrtve. INC ransomware koristi uznemirujući pristup: prema tehničkoj analizi tvrtke Picus Security, zlonamjerni softver također pokušava poslati poruku s otkupninom izravno na sve povezane pisače i faks uređaje na kompromitiranoj mreži, fizički ispisujući zahtjev tako da ga svatko u zgradi može vidjeti.
To je mali detalj, ali govori mnogo o načinu na koji INC djeluje. Ova grupa želi maksimalan psihološki pritisak na svoje žrtve i otkrila je da su zdravstvene i obrazovne mreže, često pune naslijeđenih pisača, dijeljenih faks linija i povezanih uređaja koje IT timovi rijetko provjeravaju, plodno tlo za takvu vrstu ometanja.
Zašto su zdravstvo i obrazovanje stalno na meti
INC ransomware, koji se prati kao ransomware-as-a-service operacija otkako se pojavio, više puta je ciljao bolnice, klinike i škole, uz druge sektore poput maloprodaje i financija. Razlozi nisu misteriozni. Zdravstvene mreže rade na međusobno povezanim medicinskim uređajima, zastarjeloj infrastrukturi i sustavima koji se ne mogu uvijek zakrpati ili isključiti bez ugrožavanja skrbi za pacijente. Obrazovne mreže, s druge strane, često opslužuju tisuće učenika i osoblja na dijeljenoj infrastrukturi s ograničenim sigurnosnim proračunima i nedosljednim kontrolama pristupa.
Oba sektora također posjeduju upravo onu vrstu podataka koja dvostruko iznuđivanje čini profitabilnim: kartoni pacijenata, povijesti bolesti, financijski detalji i osobne informacije o maloljetnicima. INC, poput mnogih modernih ransomware operacija, ne šifrira samo datoteke. Prvo krade podatke i prijeti da će ih javno objaviti ako otkupnina ne bude plaćena, dajući žrtvama dva odvojena razloga za pristanak.
Taj je obrazac bolnice učinio posebno visokorizičnom metom. Kada ransomware zaključa elektroničke zdravstvene zapise ili sustave za zakazivanje, posljedice nisu ograničene na neugodnost. To može odgoditi liječenje, prisiliti preusmjeravanje hitnih vozila i izravno ugroziti sigurnost pacijenata, što je dio razloga zašto je kibernetička sigurnost u zdravstvu postala politički prioritet daleko izvan IT odjela.
Problem pristupnih točaka
Ransomware grupama potreban je način ulaska u mrežu prije nego što mogu bilo što postaviti, a INC je pokazao da je spreman iskoristiti svaku ranjivost koja mu pruži uporište. Nedavni slučaj to dobro ilustrira: SonicWall je potvrdio da je dvije kritične zero-day ranjivosti u uređajima serije SMA 1000 grupa INC ransomware aktivno iskorištavala 22 dana prije nego što je zakrpa postala dostupna. Takav vremenski okvir, gotovo tri tjedna aktivnog iskorištavanja prije nego što je ispravak postojao, upravo je prilika koju ransomware operateri traže, posebno protiv organizacija koje bi mogle sporije zakrpati uređaje za udaljeni pristup zbog kadrovskih ograničenja ili operativnih zahtjeva.
Ovaj obrazac naglašava širu istinu o ransomwareu općenito, a posebno o INC-u: početni proboj rijetko dolazi od nečeg egzotičnog. Dolazi od nezakrpanog softvera, izloženih alata za udaljeni pristup ili vjerodajnica koje nikada nisu promijenjene. Jednom unutra, grupa se kreće lateralno, identificira vrijedne podatke za eksfiltraciju, postavlja svoj teret za šifriranje i, u slučaju INC-a, pokušava ispisati svoju poruku radi maksimalne vidljivosti.
Što to znači za vas
Ako radite u zdravstvenim ili obrazovnim sustavima ili s njima komunicirate, bilo kao zaposlenik, pacijent, učenik ili roditelj, INC ransomware podsjetnik je da su podaci koje te institucije čuvaju o vama stvarna, a ne hipotetska meta. Zdravstveni kartoni i podaci o učenicima privlačni su upravo zato što ih je teško zamijeniti i često su povezani s mogućnostima financijskih ili medicinskih prijevara.
Za IT i sigurnosne timove, praktična lekcija odnosi se na ritam zakrpavanja i segmentaciju mreže. Uređaji za udaljeni pristup, povezani pisači i faks pristupnici često se tretiraju kao uređaji niskog prioriteta, ali ponašanje INC-a pokazuje da će napadači koristiti svaki uređaj na mreži, koliko god svakodnevan bio, kako bi postigli svoje ciljeve. Segmentiranje pisača i IoT uređaja od osnovnih sustava te brzo zakrpavanje internetski dostupnih uređaja kada dobavljači objave ranjivosti značajno smanjuje površinu napada.
Za pojedince, provedivi koraci poznatiji su, ali ih ipak vrijedi ponoviti: pratite obavijesti o povredi podataka od svog pružatelja zdravstvenih usluga ili školskog okruga, koristite jedinstvene lozinke za portale koji pohranjuju osobne ili medicinske podatke i budite oprezni s naknadnim phishing pokušajima koji se često nadovezuju na ransomware incidente nakon što ukradeni podaci počnu kružiti.
Biti korak ispred ciljanih ransomware kampanja
INC ransomware nije jedinstven po ciljanju zdravstva i obrazovanja, ali njegova spremnost da fizički ispisuje poruke s otkupninom naglašava koliko daleko će ove grupe ići kako bi prisilile na plaćanje. Organizacije u ovim sektorima trebale bi svaki internetski dostupan uređaj, koliko god neupadljiv bio, tretirati kao potencijalnu ulaznu točku, a pojedinci bi trebali biti na oprezu u vezi s obavijestima o povredi podataka povezanim s institucijama koje čuvaju njihove osjetljive podatke. Svijest i pravovremeno zakrpavanje ostaju najučinkovitija obrana od prijetnje koja ne pokazuje znakove usporavanja.




