Kada većina ljudi zamišlja ransomware napad, zamišljaju zaključana zaslona i šifrirane datoteke. Kod Meduse ta slika nije potpuna. Izvještavanje o grupi, koja je sada pogodila više od 500 žrtava, upućuje na obrazac koji je običnim ljudima daleko važniji: Medusa ransomware krađa podataka prije enkripcije znači da šteta može biti nanesena prije nego što itko primijeti problem.

Ovaj post objašnjava kako taj slijed funkcionira, zašto izlaže pojedince kao i organizacije te što možete učiniti u vezi s tim. Oslanja se na sažetak izvornog članka i na naše prethodno izvještavanje o grupi.

Kako Medusa krade podatke prije nego što ih šifrira

Medusa djeluje putem partnera, a izvorni članak opisuje kako iskorištavaju izložene sustave da bi ušli. To znači da su usluge dostupne s interneta i nezakrpani softver uobičajena vrata, a ne sofisticirani trik usmjeren na pojedinog zaposlenika.

Jednom unutra, partneri prvo uzimaju podatke, a zatim šifriraju. Krađa se odvija tiho, često dok sustavi još izgledaju normalno funkcionalni. Enkripcija dolazi kasnije i to je vidljiv događaj koji konačno upozorava žrtvu. Do tada kopije osjetljivih datoteka možda su već izvan mreže.

Taj redoslijed objašnjava zašto izvorni članak zagovara strategiju prevencije na prvom mjestu. Ako branitelji reagiraju tek kada su datoteke zaključane, najštetniji korak već se dogodio. Sprječavanje podataka da napuste mrežu i zatvaranje izloženih ulaznih točaka važnije je od samog vraćanja iz sigurnosnih kopija.

Zašto model dvostruke iznude izlaže obične ljude

Budući da se podaci kradu prije enkripcije, žrtve se suočavaju s dvije odvojene prijetnje. Jedna je gubitak pristupa njihovim sustavima. Druga je objavljivanje ili prodaja ukradenih informacija ako odbiju platiti. Vraćanje iz sigurnosnih kopija rješava prvi problem, ali ne čini ništa u vezi s drugim.

Tu na scenu stupaju pojedinci. Organizacije čuvaju evidenciju o kupcima, pacijentima, zaposlenicima i studentima. Kada partner kopira te datoteke, ljudi navedeni u njima su izloženi, iako nikada nisu imali riječ u tome kako je organizacija osigurala svoje sustave. Plaćanje ili neplaćanje otkupnine ne poništava kopiranje.

Naše izvještavanje o saveznim savjetodavnim smjernicama pokazuje kako se to odvija u sektorima koji čuvaju osjetljive evidencije. Naše izvješće o tome kako su savezne agencije ažurirale svoje Medusa smjernice za zdravstvo opisuje kako grupa djeluje, uključujući njezin pristup otkupnini. Zdravstveni podaci posebno su osobni, pa ukradena datoteka ondje može nositi dugotrajne posljedice za ljude u njoj.

Što Medusinih 500+ žrtava otkriva o prijetnji

Naslovna brojka je razmjer. Naš raniji članak o 500+ organizacija koje je Medusa probila pokriva zajedničko upozorenje CISA-e, FBI-a i HHS-a. Toliko visok broj pokazuje da je riječ o trajnoj, ponovljivoj operaciji, a ne jednokratnoj kampanji.

Iz tog razmjera proizlazi nekoliko zaključaka:

  • Model funkcionira u svim sektorima. Partneri se oslanjaju na uobičajene slabosti poput izloženih sustava, pa se žrtve znatno razlikuju po veličini i industriji.
  • Odbijanje plaćanja nije potpuna obrana. Švicarski proizvođač Stadler Rail odbio je Medusin zahtjev za otkupninu od 12,3 milijuna dolara, što pokazuje da neke žrtve odlučuju ne platiti. No odbijanje plaćanja ne poništava nikakvu krađu podataka koja se već dogodila.
  • Cijene su izračunate. Kao što smo primijetili pokrivajući kako Medusa veže zahtjeve za otkupninu uz vaš prihod, grupa prilagođava svoje zahtjeve umjesto da koristi fiksnu naknadu.

Uzeti zajedno, slika je grupe koja ukradene podatke tretira kao polugu, a žrtve kao kupce kojima treba odrediti cijenu.

Praktični koraci za smanjenje vaše izloženosti

Ne možete zakrpati poslužitelje druge organizacije, ali možete ograničiti što bi curenje otkrilo i koliko bi se moglo proširiti.

  • Koristite jedinstvene lozinke i upravitelja lozinkama. Ako proboj otkrije vjerodajnice, jedinstvene lozinke sprječavaju da jedno curenje otključa druge račune.
  • Uključite višefaktorsku autentifikaciju. Gdje je dostupno, preferirajte aplikacijske ili hardverske metode umjesto SMS-a.
  • Dijelite manje. Dajte organizacijama samo one osobne podatke koji su im uistinu potrebni. Podaci koji nikada nisu prikupljeni ne mogu biti ukradeni.
  • Pazite na naknadne prijevare. Ukradeni zapisi često potiču phishing. Nepoželjne poruke koje se pozivaju na stvarne osobne podatke tretirajte sa sumnjom.
  • Razmislite o zamrzavanju kredita. Ako osjetljivi identifikatori mogu biti izloženi, zamrzavanje otežava otvaranje računa na vaše ime.
  • Održavajte svoje uređaje ažuriranima. Ista disciplina koju branitelji zagovaraju organizacijama, pravovremeno zakrpavanje, primjenjuje se i kod kuće.

VPN može zaštititi vaš promet na nepouzdanim mrežama, ali ne štiti podatke koji se već nalaze na tuđim poslužiteljima. Tretirajte ga kao jedan sloj, a ne kao rješenje za ovu prijetnju.

Što to znači za vas

Ključna lekcija je da poruka s otkupninom nije početak štete. Dok se pojavi, vaše informacije možda su već kopirane. To prebacuje pitanje s "hoće li organizacija platiti?" na "što bi bilo izloženo da nije?" Pretpostavite da svaka organizacija koja čuva vaše podatke može biti probijena i sukladno tome ograničite svoju izloženost.

Za ljude koji vode ili rade u malim organizacijama, poruka izvornog članka o prevenciji na prvom mjestu izravno se primjenjuje: smanjite izložene sustave, pravovremeno zakrpajte i pazite na podatke koji napuštaju vašu mrežu, a ne samo na datoteke koje se zaključavaju.

Ključni zaključci i sljedeći koraci

Medusa ransomware krađa podataka prije enkripcije temeljni je razlog zašto je brojka od 500+ žrtava ove grupe važna svima, a ne samo IT timovima. Da biste vidjeli kako grupa djeluje i što agencije preporučuju, pročitajte naše izvještavanje o 500+ probijenih organizacija i ažuriranim zdravstvenim smjernicama. Zatim odvojite deset minuta da pregledate vlastite račune: promijenite ponovno korištene lozinke, omogućite višefaktorsku autentifikaciju i razmislite koje osobne podatke biste mogli prestati dijeliti.