Novoobjavljeni profil aktera prijetnje baca svjetlo na Qilin, ransomware operaciju koja je svoje poslovanje izgradila na partnerskom modelu i kažnjavajućoj strategiji dvostruke iznude. Umjesto da sam izvodi napade, Qilin svojim partnerima isporučuje ransomware alate i tehničku podršku, a zatim uzima postotak otkupnine koju ti partneri uspiju izvući od svojih žrtava. To je struktura koja je postala sve uobičajenija u svijetu ransomwarea, a razumijevanje njezina funkcioniranja prvi je korak prema zaštiti vlastitih podataka.
Kako funkcionira Qilinov partnerski model
Qilin djeluje kao pružatelj Ransomwarea kao usluge (RaaS). Umjesto da jedna grupa izvodi svaki napad, Qilin razvija zlonamjerni softver i podršku infrastrukture, a zatim ih licencira partnerima koji obavljaju stvarno hakiranje. Ti partneri identificiraju mete, dobivaju pristup mrežama i postavljaju ransomware, a zatim dijele zaradu s Qilinom kada žrtva plati.
Ova podjela rada čini RaaS operacije toliko upornima i teškima za zaustavljanje. Čak i ako tijela za provedbu zakona ometu jednog partnera ili sruše dio infrastrukture, osnovna grupa i njezin alatni pribor mogu nastaviti djelovati, a novi partneri mogu uskočiti i pokrenuti nove napade. To također znači da je broj ljudi sposobnih za izvođenje napada u Qilin stilu veći nego kod tradicionalne hakerske ekipe, budući da partneri ne moraju sami razvijati ransomware – trebaju samo pristup mreži i spremnost da upotrijebe alat koji im je dan.
Plan igre dvostruke iznude
Ono što izdvaja Qilin od starijeg, jednostavnijeg ransomwarea jest njegov pristup dvostruke iznude. U tradicionalnom napadu ransomwareom datoteke su šifrirane, a od žrtve se traži plaćanje ključa za dešifriranje. Qilin dodaje drugi sloj pritiska: prije šifriranja datoteka žrtve, njegovi partneri tiho kradu osjetljive podatke iz mreže. Ako žrtva odbije platiti, ili čak i nakon što to učini, napadači prijete da će te ukradene podatke javno objaviti ili prodati drugim kriminalcima.
Ova taktika dramatično podiže ulog za žrtve. Čak se i organizacije s dobrim sustavima sigurnosnog kopiranja, koje bi mogle vratiti šifrirane datoteke bez plaćanja otkupnine, suočavaju s prijetnjom štetnog curenja podataka. Upravo je ta poluga razlog zašto je dvostruka iznuda postala standardni plan u ransomware ekosustavu. Sličnu dinamiku vidjeli smo i u drugim nedavnim incidentima, uključujući pokušaj ransomwarea na Ecopetrol koji je razotkrio tisuće računa i tvrdnju o 700 GB podataka grupe Genesis ransomware usmjerenu na agenciju za zapošljavanje. U oba slučaja prijetnja izloženim podacima, a ne samo zaključanim datotekama, bila je stvarna točka pritiska.
Zašto se ukradeni podaci stalno pojavljuju drugdje
Kada se podaci jednom eksfiltriraju u napadu dvostruke iznude, ne ostaju nužno kod izvornih napadača. Ukradeni zapisi često završe u opticaju na forumima na dark webu ili ih prepakiraju drugi akteri prijetnji koji žele dodatno profitirati. To je obrazac koji se ponavlja u incidentima poput skupa podataka kupaca Iliad Italia koji se pojavio na prodaju na forumu na dark webu, gdje su kompromitirane informacije dobile drugi život dugo nakon početnog proboja. Također je vrijedno primijetiti koliko su neke grupe postale agresivne u pritisku na žrtve, kao što se vidjelo kada je grupa ShinyHunters eskalirala svoju Canvas kampanju unakazivanjem portala za prijavu u škole kako bi prisilila na plaćanje. Qilinov model u potpunosti se uklapa u ovaj širi trend: prvo ukradi, zatim šifriraj i koristi prijetnju javnog izlaganja kao polugu dugo nakon početnog upada.
Što to znači za vas
Ako ste pojedinac, Qilin i slične ransomware operacije podsjećaju da su vaši osobni podaci često kolateralna šteta u napadima usmjerenim na organizacije s kojima poslujete – poslodavce, pružatelje zdravstvenih usluga, škole i uslužne tvrtke. Općenito ne možete sami zaustaviti ove napade, ali možete ograničiti štetu koju vam proboj može nanijeti osobnim smanjenjem količine osjetljivih podataka koje dijelite, korištenjem jedinstvenih lozinki za svaki račun i praćenjem znakova da su se vaši podaci pojavili u curenju.
Ako upravljate IT-om za tvrtku, priroda partnerskog modela i dvostruke iznude Qilina znači da se prevencija mora dogoditi prije nego što podaci ikada napuste vašu mrežu. Segmentacija mreže ograničava koliko daleko napadač može doprijeti nakon početnog proboja, smanjujući količinu podataka dostupnih za krađu čak i ako je jedan sustav kompromitiran. Šifriranje osjetljivih podataka u mirovanju i u prijenosu dodaje dodatni sloj zaštite, budući da su ukradeni podaci koji su propisno šifrirani daleko manje korisni napadačima koji prijete njihovom objavom.
Provedivi zaključci
Segmentirajte svoju mrežu tako da jedan kompromitirani uređaj ili račun ne daje pristup cijeloj vašoj infrastrukturi. Održavajte izvanmrežne, testirane sigurnosne kopije kako samo šifriranje ne bi iznudilo odluku o plaćanju. Šifrirajte osjetljive datoteke kako bi ukradeni podaci imali manju vrijednost čak i ako su eksfiltrirani. I svaku obavijest pružatelja usluga o ransomware incidentu shvatite ozbiljno, jer grupe poput Qilina redovito provode prijetnje curenjem. Informiranje o tome kako grupe poput Qilina djeluju jedan je od najpraktičnijih koraka koje možete poduzeti u zaštiti svojih podataka prije nego što postanu dio sljedećeg curenja.




