Južna Koreja i SAD djeluju protiv brzorastuće prijetnje ransomwareom

Južnokorejske i američke vlasti najavile su zajednički napor u praćenju i razbijanju bande za ransomware GUNRA, skupine koja je proširila svoj doseg na financijske, zdravstvene i proizvodne tvrtke kako u domovini, u Koreji, tako i u inozemstvu. Ova suradnja signalizira da je GUNRA od manje smetnje u cyber kriminalu prerasla u prijetnju dovoljno ozbiljnu da zahtijeva koordiniranu međunarodnu pozornost, te postavlja nova pitanja o tome koliko su tvrtke i potrošači spremni na vrstu izloženosti podataka u kojoj se ova skupina specijalizirala.

GUNRA‑ina metoda nije jedinstvena u svijetu ransomwarea, ali je posebno štetna. Istražitelji navode da skupina koristi pristup „dvostrukog iznuđivanja”: prvo izvlači interne podatke tvrtke, a zatim šifrira žrtvine datoteke. Ovaj dvokoračni postupak znači da čak i organizacije sa solidnim sustavima sigurnosnog kopiranja, koje bi inače mogle vratiti šifrirane datoteke bez plaćanja, i dalje snose pritisak da plate jer bi se njihovi ukradeni podaci mogli objaviti ili prodati bez obzira na to jesu li sustave obnovili.

Dvostruko iznuđivanje i izlog na tamnom webu

Ono što GUNRA‑u čini posebno zabrinjavajućom iz perspektive privatnosti jest koliko javno djeluje. Prema istražiteljima, skupina održava vlastitu stranicu na tamnom webu na kojoj objavljuje popise tvrtki žrtava zajedno s dijelovima ukradenog materijala. To služi i kao taktika pritiska i kao svojevrsni prikaz dokaza za buduće žrtve: platite ili će se vaši podaci pridružiti popisu. Za svaku tvrtku čiji podaci o klijentima, osoblju ili zdravstvene informacije završe u tom objavljenom materijalu, šteta nadilazi izvorno probijanje sigurnosti. Nakon što se podaci kopiraju na poslužitelj pod kontrolom kriminalaca, nema jamstva da će ostati ograničeni, bez obzira na to je li otkupnina na kraju plaćena.

Ovaj obrazac odražava širi trend koji se nedavno odigrao u Južnoj Koreji. Prodor podataka u Coupangu pokazao je koliko brzo pojedinačni korporativni sigurnosni propust može eskalirati u pitanje od nacionalne važnosti, osobito kada uključena tvrtka rukuje podacima desetaka milijuna ljudi. Regulatori su taj incident popratili rekordnom kaznom od 409 milijuna dolara protiv Coupanga, čime su naglasili da su južnokorejske vlasti sve voljnije tretirati propuste u zaštiti podataka kao ozbiljna regulatorna pitanja, a ne samo tehničke nezgode.

Zašto je međunarodna suradnja ovdje važna

Bande za ransomware poput GUNRA‑e rijetko djeluju unutar granica jedne zemlje. Žrtve mogu biti raspršene po kontinentima, infrastruktura se često nalazi u jurisdikcijama s ograničenom suradnjom tijela za provedbu zakona, a kriminalci koji stoje iza tih operacija često prikrivaju svoj identitet i lokacije. Upravo zato su zajedničke istrage između zemalja poput Južne Koreje i SAD‑a važne: udruživanje obavještajnih podataka, razmjena indikatora kompromitacije i koordinacija mjera provedbe daju istražiteljima bolju priliku za identifikaciju osoba i infrastrukture koja stoji iza operacije.

Ovakav prekogranični napor za razotkrivanje ima presedan. Istraživači su ranije radili na identificiranju pojedinaca i organizacija iza drugih trajnih cyber prijetnji, kao što se vidjelo kada je Intrusion Truth razotkrio novog kineskog cyber ugovaratelja povezanog s državnim hakerskim aktivnostima. Ovi napori pokazuju da strpljiva, suradnička istraga, bilo da je vode državne agencije ili nezavisni istraživači, može nagrizati anonimnost na koju se oslanjaju ransomware i špijunske skupine.

Što to znači za vas

Ako radite za tvrtku u financijskom, zdravstvenom ili proizvodnom sektoru, ili ste klijent takve tvrtke, situacija s GUNRA‑om podsjetnik je da je ransomware danas prije svega problem privatnosti podataka, a ne samo problem IT poremećaja. Dvostruko iznuđivanje znači da vaši osobni podaci mogu biti izloženi čak i kada tvrtka tehnički brzo i kompetentno obradi napad.

Za pojedince to se pretvara u nekoliko praktičnih navika: pratite račune povezane s tvrtkama s kojima poslujete zbog neuobičajenih aktivnosti, koristite jedinstvene lozinke za različite usluge tako da jedan procurjeli vjerodajnik ne pokrene lančanu reakciju po vašim računima, te obraćajte pozornost na obavijesti o proboju umjesto da ih odbacite kao rutinske. Za poduzeća, slučaj osnažuje važnost pretpostavke da su ukradeni podaci, a ne samo zaključani sustavi, stvarna prijetnja, što mijenja način na koji treba odrediti prioritet odgovora na incidente i rizika povezanih s dobavljačima.

Biti korak ispred rizika od ransomwarea

Zajednička akcija protiv bande za ransomware GUNRA pozitivan je znak da vlasti tretiraju skupine koje se bave dvostrukim iznuđivanjem kao prioritet, a ne kao pozadinsku prijetnju. No istrage traju, a praksa objavljivanja na tamnom webu znači da šteta može nastati i prije bilo kakvog ishoda provedbe. Čitatelji bi ovo trebali shvatiti kao još jedan signal da pooštre osobnu sigurnosnu higijenu i očekuju više nadzora nad načinom na koji tvrtke štite podatke koje prikupljaju. Informiranje o razvoju ransomwarea poput ovog jedan je od najjednostavnijih načina da ostanete korak ispred sljedeće obavijesti o proboju u vašem pretincu e‑pošte.