Ransomware Medusa čita vaša financijska izvješća

Ransomware grupe već dugo oslanjaju se na enkripciju kako bi zaključale organizacije izvan vlastitih sustava, no ransomware Medusa dodao je izrazito proračunat zaokret. Prema nedavnoj analizi CISA kibernetičke sigurnosne obavijesti, developeri i partneri Meduse prilagođavaju svoje zahtjeve za otkup javno objavljenim prihodima organizacije. Drugim riječima, prije nego što se poruka o otkupnini uopće pojavi, napadači su vjerojatno već pregledali godišnja izvješća, podneske investitorima ili druge javne financijske objave kako bi odlučili koliko žrtva vjerojatno može platiti.

Ovo nije manji operativni detalj. To odražava kako su operacije ransomware-as-a-service (RaaS) poput Meduse evoluirale u poslove koji određuju cijenu svojih pokušaja iznude na način na koji dobavljač određuje cijenu ugovora: na temelju sposobnosti kupca da plati. Za organizacije to znači da veličina potencijalnog zahtjeva za otkup više nije misterij. To je funkcija količine financijskih informacija koje su već dostupne u javnoj domeni.

Model dvostruke iznude

Medusa djeluje prema onome što CISA obavijest opisuje kao model dvostruke iznude. Umjesto jednostavnog šifriranja datoteka i traženja plaćanja za ključ za dešifriranje, developeri i partneri Meduse također eksfiltriraju osjetljive podatke prije početka šifriranja. Ako žrtva odbije platiti, grupa prijeti javnim objavljivanjem ukradenih podataka, dodajući reputacijski i regulatorni pritisak na vrh operativnog prekida.

Ovaj dvostrani pristup osmišljen je kako bi se zatvorili laki izlazi. Organizacija s pouzdanim sigurnosnim kopijama možda može vratiti šifrirane sustave bez plaćanja, ali to ne štiti od zasebne prijetnje: javnog otkrivanja eksfiltrianih zapisa o kupcima, financijskih podataka ili interne komunikacije. Medusin model prisiljava žrtve da istovremeno odvaguju kontinuitet poslovanja i rizik izloženosti podataka, što je upravo razlog zašto je grupa ostala trajna prijetnja prema širem ažuriranju CISA-e, FBI-a i HHS-a o obavijesti o ransomwareu Medusa, koje je detaljno opisalo kako savezne agencije nastavljaju pratiti i odgovarati na ovu aktivnost.

Zašto ciljanje temeljeno na prihodima mijenja računicu

Kada su zahtjevi za otkup vezani uz javne podatke o prihodima, to baca svjetlo na to koliko operativnih i financijskih informacija organizacije izlažu bez svijesti o daljnjem riziku. Javno trgovačka društva, državni izvođači i zdravstveni sustavi koji objavljuju godišnja izvješća ili objave o potporama, naime, napadačima daju polazište za pregovore.

Ova dinamika naglašava širu lekciju za sigurnosne timove: prijetnje ne moraju probiti vašu mrežu da bi vas počele profilirati kao metu. Javno dostupni financijski podaci, u kombinaciji s izviđanjem izloženih točaka daljinskog pristupa ili nezakrpanih sustava, daju partnerima dovoljno informacija da odrede koje organizacije napasti i koliko agresivno pregovarati kada uđu unutra.

Izgradnja obrana koje ograničavaju štetu

Budući da Medusin model ovisi i o šifriranju sustava i o eksfiltraciji podataka, učinkovita obrana mora obuhvatiti obje polovice prijetnje. Nekoliko načela posebno se ističe:

Segmentacija mreže ograničava koliko daleko se napadač može kretati nakon što dobije početni pristup. Ako ransomware partneri ugroze jedan sustav, segmentacija može spriječiti da se taj uporište proširi na kritične poslužitelje koji sadrže osjetljive podatke ili sigurnosne kopije.

Kontrole pristupa s nultim povjerenjem smanjuju ovisnost o ravnim, pouzdanim internim mrežama. Umjesto pretpostavke da je svatko unutar perimetra siguran, arhitektura nultog povjerenja verificira svaki zahtjev, što napadačima otežava bočno kretanje nakon početnog kompromisa, često postignutog phishingom ili iskorištavanjem alata za daljinski pristup.

Šifrirane, izvanmrežne sigurnosne kopije ostaju jedna od najučinkovitijih protumjera protiv šifriranja kao polovice Medusinog napada. Sigurnosne kopije izolirane od primarne mreže i šifrirane u mirovanju ne mogu se lako dosegnuti ili oštetiti od strane ransomware operatera, čak i ako dobiju širok pristup.

Siguran daljinski pristup jednako je važan. Mnogi ransomware upadi počinju s kompromitiranim VPN vjerodajnicama ili izloženim uslugama daljinske radne površine. Poduzeća bi trebala dati prednost višefaktorskoj autentifikaciji, redovito revidirati dozvole za daljinski pristup i ukloniti nekorištene račune ili zastarjele metode povezivanja koje napadači često ispituju radi slabosti.

Što to znači za vas

Bilo da vodite IT za poduzeće srednje veličine ili nadgledate sigurnost većeg poduzeća, Medusine taktike podsjetnik su da obrana od ransomwarea nije samo zaustavljanje šifriranja. Riječ je o ograničavanju onoga što napadači mogu ukrasti i koliko daleko se mogu proširiti ako uđu. Organizacije koje objavljuju detaljne financijske informacije trebale bi pretpostaviti da je ta brojka već dio računice bilo koje ransomware grupe za ciljanje, te planirati obrane u skladu s tim, umjesto da zahtjev za otkup tretiraju kao proizvoljan.

Praktični zaključci

  • Provjerite koje financijske i operativne podatke vaša organizacija čini javno dostupnima i razumite kako bi se oni mogli koristiti za profiliranje vašeg poslovanja kao mete ransomwarea.
  • Implementirajte segmentaciju mreže kako jedan ugroženi uređaj ili račun ne bi mogao dovesti do šifriranja cijele organizacije.
  • Održavajte izvanmrežne, šifrirane sigurnosne kopije koje se redovito testiraju i izolirane su od primarnih produkcijskih mreža.
  • Provedite višefaktorsku autentifikaciju i načela nultog povjerenja na svim alatima za daljinski pristup, uključujući VPN-ove, kako biste zatvorili ulazne točke na koje se ransomware partneri najviše oslanjaju.
  • Pratite savezne obavijesti, uključujući ažuriranja poput zajedničke obavijesti o ransomwareu Medusa od CISA-e, FBI-a i HHS-a, koja ocrtavaju evoluirajuće taktike i preporučene mjere ublažavanja.

Ransomware grupe poput Meduse usavršavaju svoje poslovne modele jednako brzo koliko sigurnosni timovi usavršavaju svoje obrane. Informiranje o tome kako te grupe djeluju, od taktika dvostruke iznude do ciljanja temeljenog na prihodima, jedan je od najjednostavnijih načina na koji organizacije mogu prioritizirati prave obrane prije napada, a ne nakon njega.