Nova vrsta ransomwarea stvorena za brzinu
Sigurnosni istraživači identificirali su novu varijantu ransomwarea nazvanu Spirals koja može šifrirati cijelu žrtvinu mrežu za manje od 24 sata, što je vremenski okvir daleko brži od onoga što mnoge etablirane obitelji ransomwarea obično zahtijevaju. Brzina proizlazi iz tehnike poznate kao povremeno šifriranje, koju zlonamjerni softver primjenjuje na sve datoteke veće od 5 MB. Umjesto da izmiješa svaki bajt velike datoteke, Spirals šifrira samo njezine dijelove, dramatično skraćujući vrijeme obrade, a da podaci i dalje ostanu neupotrebljivi bez ključa za dešifriranje.
Ova učinkovitost je važna jer su se operateri ransomwarea dugo suočavali s kompromisom: što napad dulje traje da u potpunosti šifrira mrežu, to branitelji imaju više prilika otkriti neobične aktivnosti i zaustaviti ih prije nego što nastane stvarna šteta. Sabijajući taj vremenski okvir u samo jedan dan, Spirals daje sigurnosnim timovima daleko manje vremena za reakciju nakon što se zlonamjerni softver aktivira unutar kompromitiranog okruženja.
Kako se napad odvija
Nakon što Spirals šifrira datoteke na kompromitiranom sustavu, ostavlja poruku o otkupnini pod nazivom RECOVERY_SECTION.log izravno na žrtvinom C:\ pogonu. Poruka sadrži upute za pregovore o plaćanju s napadačima. Poput mnogih modernih operacija ransomwarea, Spirals slijedi model dvostruke iznude: osim zaključavanja datoteka, grupa koja stoji iza njega tvrdi da je već ukrala osjetljive podatke prije nego što je šifriranje započelo.
Žrtve dobivaju strogi rok od šest dana za plaćanje prije nego što napadači zaprijete javnim objavljivanjem ukradenih informacija. Ova je taktika postala standard u ekosustavu ransomwarea upravo zato što funkcionira. Čak i organizacije koje održavaju pouzdane sigurnosne kopije i mogu vratiti šifrirane datoteke bez plaćanja otkupnine i dalje su pod pritiskom prijetnje da će se procurjeli podaci o klijentima, zaposlenicima ili vlasničke informacije pojaviti na stranicama za curenje na dark webu. Ovaj obrazac odražava ono što se dogodilo u napadu Genesis ransomwarea na United Personnel, gdje se agencija za zapošljavanje suočila s mogućnošću da stotine gigabajta podataka budu izložene uz samo šifriranje.
Zašto brže šifriranje podiže ulog za sve
Skraćeni vremenski okvir napada koji Spirals uvodi ima stvarne posljedice i izvan neposredne žrtve organizacije. Incidenti ransomwarea sve češće uključuju krađu osobnih podataka klijenata, pacijenata ili zaposlenika koji nemaju izravnu ulogu u sigurnosnom položaju organizacije, ali snose naknadni rizik kada ti podaci budu izloženi. Zdravstveni sustavi posebno su bili česte mete, kao što se vidi u incidentima poput provala ransomwarea iRhythm koja je otkrila podatke srčanih bolesnika. Kada se šifriranje događa u satima, a ne danima, sigurnosni timovi imaju manje prilika izolirati pogođene sustave prije nego što napadači dovrše i šifriranje i krađu podataka koja potiče prijetnju iznudom.
Za obične korisnike interneta, praktični ishod napada ransomwarea rijetko se razlikuje ovisno o tome koliko je brzo zlonamjerni softver šifrirao datoteke. Ono što je najvažnije jest što se događa s osobnim podacima zahvaćenima u provali. Kao što smo opisali u našoj analizi što se događa s vašim podacima nakon provale, ukradene informacije često cirkuliraju daleko izvan prvotnog mjesta curenja, bivajući kupljene, prodane i prepakirane za kampanje krađe identiteta, krađu identiteta i napade popunjavanja vjerodajnica dugo nakon što vijesti izblijede.
Što to znači za vas
Ako ste pojedinačni potrošač, Spirals sam po sebi nije nešto protiv čega se trebate izravno braniti. Ovaj ransomware cilja na organizacijske mreže, a ne na osobne uređaje. Međutim, širi trend koji predstavlja (brži, učinkovitiji napadi s kraćim rokovima iznude) znači da će obavijesti o povredama vjerojatno stizati s manje upozorenja i potencijalno većim opsegom. Ako tvrtka s kojom poslujete ili poslodavac otkrije incident povezan sa Spiralsom, shvatite to ozbiljno i djelujte brzo, umjesto da čekate hoće li se vaši podaci pojaviti negdje drugdje.
Za IT i sigurnosne timove, šestodnevni rok za izlaganje podataka također učinkovito skraćuje vremenski okvir za odgovor na incident. Otkrivanje i obuzdavanje moraju se dogoditi brzo, budući da tradicionalni prozori za odgovor mjereni danima možda više neće biti dovoljni kada se samo šifriranje dovrši za manje od 24 sata.
Praktični savjeti
Ako primite obavijest o povredi podataka koja spominje Spirals ili sličan brzodjelujući soj ransomwarea, odmah promijenite lozinke za sve pogođene račune i omogućite višefaktorsku autentifikaciju gdje god je ponuđena. Pratite svoje financijske izvještaje i kreditna izvješća zbog neobičnih aktivnosti u tjednima nakon obavijesti, jer se ukradeni podaci iz ovih napada često ne pojavljuju odmah na otvorenom webu. Razmislite o postavljanju upozorenja o prijevari ili zamrzavanju kredita ako je povreda uključivala osjetljive identifikatore poput brojeva socijalnog osiguranja ili medicinske dokumentacije. Organizacije bi trebale dati prednost segmentaciji mreže i alatima za brzo otkrivanje, budući da brzina napada poput Spiralsa ostavlja malo prostora za spor odgovor na incident. Informiranje o tome koje su tvrtke i platforme koje koristite otkrile incidente ostaje jedan od najjednostavnijih načina da se zaštitite prije nego što problemi eskaliraju.




