Jedna ransomware grupa uspjela je provaliti u neke od najprepoznatljivijih institucija Južne Afrike, uključujući Afrički nacionalni kongres (ANC), Anglo American, Mediclinic, South African Airways (SAA) i Pick n Pay. Zajednička nit svih ovih incidenata je ransomware s dvostrukim iznuđivanjem, taktika koja je postala standardni priručnik kibernetičkih kriminalaca koji ciljaju velike organizacije diljem Južne Afrike i šire.

Ono što ovaj niz proboja čini značajnim nije samo veličina ili istaknutost žrtava. Riječ je o tome da je jedna prijetnja uspjela opetovano pronaći put u potpuno različite sektore: političku stranku, rudarskog diva, privatnog zdravstvenog pružatelja, nacionalnog zrakoplovnog prijevoznika i velikog trgovca. Taj raspon dovoljno govori o tome kako ransomware grupe danas djeluju i zašto je ransomware s dvostrukim iznuđivanjem u Južnoj Africi postao tako uporan problem za organizacije koje posjeduju podatke o klijentima, pacijentima ili građanima.

Što se dogodilo: Ransomware grupa koja stoji iza proboja u ANC-u, SAA-u i Pick n Pay-u

Prema izvještajima, ista ransomware prijetnja povezana je s upadima u ANC, Anglo American, Mediclinic, SAA i Pick n Pay. Umjesto da cilja jednu industriju ili vrstu organizacije, ova grupa bacila je široku mrežu preko tijela bliskih vladi, korporativnih divova, zdravstvenih pružatelja i trgovaca orijentiranih na potrošače. Ta širina sugerira da je grupa oportunistička, da napada mreže koje može kompromitirati, umjesto da se drži određenog sektora ili motiva.

Svaka od ovih organizacija drži različite, ali jednako osjetljive kategorije podataka. ANC drži političke i članske podatke. Anglo American, kao globalna rudarska tvrtka, drži korporativne i operativne podatke. Mediclinic drži zdravstvene kartone pacijenata. SAA drži podatke o putnicima i putovanjima. Pick n Pay drži podatke o vjernosti kupaca i transakcijama. Činjenica da je jedna grupa uspjela dosegnuti sva ova različita okruženja naglašava kako današnji ransomware operatori ne tragaju samo za jednom vrstom plijena; oni traže pritisak, gdje god ga mogu pronaći.

Kako se ransomware s dvostrukim iznuđivanjem razlikuje od tradicionalnih napada

Tradicionalni ransomware bio je relativno jednostavan: napadači bi šifrirali žrtvine datoteke i tražili plaćanje u zamjenu za ključ za dešifriranje. S vremenom su se organizacije bolje obranile od ovog modela održavanjem sigurnosnih kopija izvan mreže, što je značilo da su mogle obnoviti svoje sustave bez plaćanja otkupnine.

Ransomware grupe su se prilagodile. Ransomware s dvostrukim iznuđivanjem dodaje drugi sloj pritiska. Prije šifriranja žrtvinih sustava, napadači prvo tiho kopiraju, odnosno izvlače, osjetljive podatke iz mreže. Nakon što se aktivira šifriranje i dostavi zahtjev za otkupninom, žrtva se suočava s dvije zasebne prijetnje: platiti za povratak sustava na mrežu i ponovno platiti (ili dodatno) da se ukradeni podaci ne objave ili prodaju na internetu.

Ovaj pristup neutralizira obranu putem sigurnosnih kopija na koju se mnoge organizacije oslanjaju. Čak i ako tvrtka može obnoviti svoje sustave iz sigurnosnih kopija bez plaćanja otkupnine, i dalje se mora nositi s činjenicom da su njezini podaci, bilo da se radi o financijskim evidencijama, zdravstvenim informacijama ili bazama podataka korisnika, u rukama kriminalaca koji prijete da će ih procuriti. Upravo je to razlog zašto je dvostruko iznuđivanje postalo dominantna ransomware strategija: napadačima daje drugu polugu pritiska čak i kada prva zakaže.

Zašto je ovo važno ako ste korisnik ovih organizacija

Ako ste član ANC-a, pacijent Mediclinica, čest putnik SAA-om, Smart Shopper Pick n Paya ili na bilo koji način povezani s Anglo Americanom, ovakav proboj nije samo apstraktni korporativni problem. To je izravan rizik za vaše osobne podatke. Napadi dvostrukog iznuđivanja posebno ciljaju vrstu podataka koji imaju vrijednost izvan same organizacije: imena, kontakt podatke, identifikacijske brojeve, financijske informacije, zdravstvene kartone i podatke programa vjernosti.

Kada ti podaci završe u rukama ransomware grupe, ne moraju nužno ostati ograničeni. Ukradeni zapisi iz ovakvih proboja često bivaju objavljeni, prodani ili distribuirani na kriminalnim forumima, ponekad dugo nakon što početni incident nestane s naslovnica. Opseg izloženosti može biti ogroman. Za dojam o tome koliko veliki ti nizvodni učinci mogu postati, meksičko curenje podataka koje je izložilo 195 milijuna identiteta pokazuje koliko dalekosežan jedan veliki upad može postati kada ukradeni identitetski podaci počnu cirkulirati.

Za razliku od kibernetičkih kampanja povezanih s državama, koje se često fokusiraju na špijunažu ili ometanje infrastrukture kao što je viđeno u državno sponzoriranim napadima prijavljenim u Singapuru, ransomware grupe s dvostrukim iznuđivanjem su financijski motivirane. To znači da se podaci koje vam ukradu tretiraju kao roba, nešto što će se unovčiti kroz plaćanje otkupnine, preprodaju ili javna curenja osmišljena da izvrše pritisak na žrtvenu organizaciju.

Praktični koraci za zaštitu vaših podataka nakon proboja treće strane

Ne možete kontrolirati hoće li organizacija s kojom poslujete biti probijena, ali možete kontrolirati kako ćete odgovoriti i koliko ćete ostati izloženi nakon toga.

  • Provjerite jesu li vaši podaci bili dio bilo kakvih obavijesti o proboju od strane ANC-a, Anglo Americana, Mediclinica, SAA-a ili Pick n Paya i slijedite specifične upute koje su vam dali.
  • Promijenite lozinke za sve račune povezane s tim organizacijama, osobito ako ste tu istu lozinku koristili negdje drugdje.
  • Omogućite dvofaktorsku autentifikaciju gdje god je ponuđena, posebno za financijske, zdravstvene i račune programa vjernosti.
  • Pratite bankovne i kreditne izvatke za nepoznate transakcije, budući da su financijski i identitetski podaci često najvrjednija imovina ukradena u ovim probojima.
  • Budite oprezni na naknadne phishing pokušaje, jer se ukradeni osobni detalji često koriste za izradu uvjerljivih prijevarnih e-mailova ili poruka koje se pozivaju na stvarne podatke o računu.

Šira slika o ransomwareu s dvostrukim iznuđivanjem u Južnoj Africi

Činjenica da je jedna ransomware grupa uspjela dosegnuti političku stranku, rudarski konglomerat, zdravstvenu mrežu, zrakoplovnog prijevoznika i trgovca ilustrira kako je ransomware s dvostrukim iznuđivanjem u Južnoj Africi postao zajednički rizik među sektorima, a ne nišni problem za jednu industriju. Organizacije su odgovorne za osiguravanje svojih mreža, ali pojedinci također igraju ulogu u ograničavanju štete nakon što se proboj dogodi.

Biti informiran o tome koje su organizacije s kojima komunicirate bile pogođene, pravodobno ažurirati svoje vjerodajnice i paziti na znakove zlouporabe praktični su i dostižni koraci. Curenja podataka koja uključuju velike institucije nastavit će se događati, ali brzina vaše reakcije na njih može napraviti razliku između manje neugodnosti i ozbiljnog problema s krađom identiteta.