Qilin Ransomware Grupa Proširuje Popis Meta na Saveznu Agenciju

Monitori za prijetnje otkrili su novu skupinu žrtava za koje je grupa za ransomware Qilin, poznata i pod nazivom Agenda, tvrdila da ih je napala. Prema izvješćima pregledanim za ovaj članak, sindikat ransomwarea-kao-usluge (RaaS) dodao je pet organizacija na svoju stranicu za iznudu na dark webu, uključujući američki Ured za alkohol, duhan, vatreno oružje i eksplozive (ATF), te privatne tvrtke Northern Leasing Systems i WireCo. Dodavanje savezne agencije za provođenje zakona na kriminalnu stranicu za curenje podataka označava značajnu eskalaciju u opsegu meta koje su te grupe spremne napadati.

Operacije ransomwarea-kao-usluge poput Qilina funkcioniraju tako što iznajmljuju svoju zlonamjernu infrastrukturu i alate za iznudu hakeraima suradnicima, koji provode stvarne upade i dijele prihod s grupom koja stoji iza platforme. Ovaj poslovni model omogućio je Qilinu brzo širenje operacija, pogađajući širok raspon sektora bez potrebe da svaki napad provodi interno. Grupa je aktivna u prijetnji već neko vrijeme, a njezine metode nastavljaju se razvijati dok traži nove načine ulaska u korporativne i vladine mreže.

Kako Funkcionira Qilinov Model Iznude

Qilin, poput mnogih modernih ransomware grupa, obično se oslanja na strategiju dvostruke iznude. Napadači prodiru u mrežu mete, izvlače osjetljive podatke, a zatim šifriraju interne sustave. Žrtve su pod pritiskom dvaput: jednom da plate za ključ za dešifriranje kako bi obnovile operacije, i drugi put da spriječe objavljivanje ili prodaju ukradenih podataka. Kada organizacije odbiju platiti, grupa ih uvrštava na svoju stranicu za curenje podataka na dark webu kao način vršenja javnog pritiska i signaliziranja drugim potencijalnim žrtvama da je prijetnja vjerodostojna.

Ovaj obrazac dokumentiran je i u drugim Qilin kampanjama. Grupa je prethodno bila povezana s iskorištavanjem ranjivosti u korporativnim sigurnosnim uređajima, uključujući grešku zaobilaženja koja je utjecala na PAN-OS softver tvrtke Palo Alto Networks koji je Qilin ransomware iskoristio za dobivanje početnog pristupa korporativnim mrežama. Taj incident ilustrira dosljednu temu u Qilinovim operacijama: grupa aktivno traži slabosti u široko korištenom infrastrukturnom softveru, a zatim povezuje taj pristup s krađom podataka i šifriranjem kako bi maksimizirala polugu nad žrtvama.

Zašto je Ciljanje Savezne Agencije Značajno

Uvrštavanje ATF-a na Qilinov popis curenja podataka značajno je jer signalizira da operateri ransomwarea ne ograničavaju se samo na privatnu industriju. Savezne agencije posjeduju osjetljive podatke o provođenju zakona, evidenciju osoblja i operativne informacije koje bi mogle imati implikacije za nacionalnu sigurnost ili javnu sigurnost ako budu izložene. Bilo da ATF popis odražava uspješan upad u mrežu, tvrdnju povezanu s provalom treće strane dobavljača ili neprovjerenu pokušaj iznude, njegova prisutnost na ransomware stranici za curenje podataka skreće pozornost na to kako te kriminalne organizacije šire svoje ambicije.

Organizacije iz privatnog sektora navedene uz ATF, uključujući Northern Leasing Systems i WireCo, odražavaju Qilinov stalni interes za tvrtke koje posjeduju financijske, operativne ili podatke o kupcima dovoljno vrijedne da opravdaju zahtjev za otkupninu. Ovaj obrazac ransomware aktivnosti protiv široke mješavine javnih i privatnih entiteta uočen je i drugdje. Slično praćenje dark weba provedeno u Francuskoj pokazalo je da se ransomware aktivnost učetverostručila u razdoblju od dvije godine, doprinoseći s više od 145 milijuna zabilježenih izlaganja podataka. Trend ukazuje na globalno povećanje učestalosti i dosega ransomware kampanja, a ne na izolirani incident vezan uz jednu grupu ili regiju.

Što To Znači Za Vas

Većina čitatelja neće raditi izravno za ATF, Northern Leasing Systems ili WireCo, ali ovakvi incidenti nose šire implikacije. Ransomware grupe koje uspješno probiju savezne agencije ili velika privatna poduzeća često dobivaju osobne podatke koji pripadaju zaposlenicima, kupcima, izvođačima ili članovima javnosti koji su bili u interakciji s tim organizacijama. Ako bilo koja od navedenih organizacija potvrdi provalu koja uključuje osobne podatke, pogođene osobe mogle bi na kraju dobiti obavijesti ili savjet da prate svoje račune za sumnjivu aktivnost.

Šire gledano, širenje Qilinovog popisa meta podsjetnik je da su ransomware grupe oportunističke. One iskorištavaju sve ranjivosti koje postoje, bilo u korporativnom softveru ili u sigurnosnim praksama organizacije, i ne prave razliku između toga je li meta vladina agencija ili privatna tvrtka. To naglašava važnost prakticiranja dobre digitalne higijene bez obzira na to s kojim organizacijama komunicirate.

Praktični Zaključci

Ako ste komunicirali s bilo kojom od navedenih organizacija, bilo kao zaposlenik, kupac ili izvođač, pratite službene obavijesti o mogućem izlaganju podataka. Omogućite višefaktorsku autentifikaciju gdje god je to moguće, koristite jedinstvene lozinke za osjetljive račune i razmotrite uslugu praćenja kreditnog rejtinga ako primite obavijest o provali. Organizacije, u međuvremenu, trebale bi ovaj incident tretirati kao još jedan podsjetnik da brzo zakrpe poznate ranjivosti, segmentiraju osjetljive sustave i održavaju izvanmrežne sigurnosne kopije koje ransomware ne može dosegnuti. Dok Qilin ransomware i slične RaaS grupe nastavljaju širiti svoje popise meta, informiranje o tome koje su organizacije pogođene jedan je od najjednostavnijih načina na koji se pojedinci mogu zaštititi od posljedica nizvodno.