Što se dogodilo s ledenom dvoranom Thialf

Thialf, poznata nizozemska ledena dvorana svjetski poznata po održavanju prvenstava u brzom klizanju, postala je najnovija žrtva kibernetičkog napada. Prema Microsoftu, grupa odgovorna za upad, poznata kao The Gentlemen, ukrala je podatke iz dvorane i prijeti njihovom objavom na dark webu ako se otkupnina ne plati u roku od nekoliko dana.

Ovo je školski primjer djelovanja ransomware bande koja koristi dvostruku iznudu: napadači ne zaključavaju samo datoteke, već prvo kradu osjetljive podatke i koriste prijetnju javnim izlaganjem kao polugu. Za instituciju poput Thialfa to bi moglo značiti da se podaci o zaposlenicima, financijske informacije, podaci o prodaji karata ili drugi operativni detalji nađu na prodaji ili besplatnom preuzimanju na kriminalnim forumima ako rok istekne bez plaćanja.

Kako funkcionira model dvostruke iznude grupe The Gentlemen

Dvostruka iznuda postala je standardni pristup za većinu ozbiljnih ransomware operacija, a čini se da The Gentlemen slijedi isti obrazac dokumentiran u bezbrojnim drugim slučajevima. Prvo, napadači probiju mrežu i neprimjetno izvuku podatke prije no što aktiviraju šifriranje. Tek kad su podaci sigurno u njihovom posjedu, zaključavaju sustave žrtve i otkrivaju se, često s odbrojavanjem i dark web stranicom za curenje podataka kao dokazom onoga što su uzeli.

Ova dvostruka taktika pritiska osmišljena je kako bi se žrtvama zatvorio najlakši izlaz. Čak i organizacija s čvrstim sigurnosnim kopijama i mogućnošću vraćanja šifriranih sustava bez plaćanja i dalje se suočava s drugom prijetnjom: javnim izlaganjem ukradenih datoteka. Ta kombinacija učinila je dvostruku iznudu daleko učinkovitijom od starijeg modela s jednom prijetnjom koji se oslanjao samo na šifriranje, i zato sigurnosni istraživači sve više upozoravaju da su sigurnosne kopije potrebne, ali same po sebi više nisu dovoljne.

Ransomware-kao-usluga i regrutiranje podružnica – objašnjenje

Ono što grupe poput The Gentlemena čini posebno teškima za eliminaciju jest to što ne djeluju kao jedna, čvrsto kontrolirana ekipa. Microsoftova analiza opisuje grupu kao onu koja se proširila regrutiranjem podružnica kroz aranžmane ransomware-kao-usluga, poslovnog modela u kojem jezgra tima izrađuje i održava zlonamjerni softver, infrastrukturu za pregovore i stranice za curenje podataka, a zatim iznajmljuje taj alat neovisnim podružnicama koje izvode stvarne provale.

Ova struktura nalik franšizi znači da plaćanje otkupnine ne ide nužno jednom vođi. Dijeli se između razvijatelja i podružnice koja je izvela napad, a to također znači da akcije tijela za provedbu zakona protiv jedne grupe rijetko uklanjaju temeljnu prijetnju. Podružnice jednostavno prelaze na drugu marku ransomware-kao-usluge i nastavljaju s radom. To je poslovni model stvoren za otpornost i dio je razloga zašto je ransomware ostao trajan problem čak i dok pojedinačne bande nastaju i padaju. Objavljeni interni razgovori detaljno prikazani u BBC-evoj podcast istrazi o ransomware bandi Conti pružili su rijedak uvid u to koliko korporativne i hijerarhijske te operacije mogu biti iza kulisa.

Zašto sami VPN-ovi neće zaustaviti ransomware i što zapravo pomaže

Vrijedi biti jasan oko nečega što mnogi mediji prešućuju: VPN ne bi spriječio ovakav napad, i nijedan pojedinačni alat to neće učiniti. Ransomware bande obično ulaze putem phishing poruka, ukradenih vjerodajnica, nezakrpanog softvera ili izloženih usluga udaljenog pristupa, a ne kroz praznine koje je potrošački VPN osmišljen zatvoriti. Organizacijama su umjesto toga potrebne slojevite obrane: višefaktorska autentifikacija, segmentacija mreže, redovite izvanmrežne sigurnosne kopije, alati za detekciju na krajnjim točkama i obuka osoblja za prepoznavanje phishing pokušaja.

Odluka o plaćanju mjesto je gdje stvari postaju istinski teške, a podaci su obeshrabrujući za svakoga tko se nada da plaćanje jamči čisto rješenje. Izvješće koje je obradio Proofpoint o tome da su oni koji plate otkupninu često ponovno na meti pokazalo je da značajan udio organizacija koje plate jednom završi ponovno na meti, što sugerira da plaćanje može označiti žrtvu kao laku metu umjesto da zatvori slučaj. Ne odlučuje se svaka organizacija na predaju. Švicarski proizvođač Stadler Rail javno je odbio zahtjev za otkupninom od 12,3 milijuna dolara od bande Everest, pokazujući da je odbijanje održiv, iako težak put koji neke žrtve biraju.

Što to znači za vas

Za većinu čitatelja incident s Thialfom nije izravna prijetnja, ali je koristan podsjetnik na to kako funkcioniraju moderne ransomware operacije i zašto i dalje uspijevaju. Ako radite u organizaciji, osobito onoj koja obrađuje podatke kupaca, zaposlenika ili posjetitelja, lekcija je da prevencija mora započeti mnogo prije nego što napadački sat za odbrojavanje krene. Ako ste posjetitelj, zaposlenik ili partner Thialfa zabrinuti za vlastite podatke, pratite službene komunikacije dvorane i budite oprezni na phishing pokušaje koji se pozivaju na ovu provalu, budući da napadači i oportunisti često koriste vijesti o curenju podataka za naknadne prijevare.

Preporučljive radnje

  • Pretpostavite da bi svaka organizacija koja drži vaše podatke mogla biti suočena s ransomware bandom dvostruke iznude; pitajte tvrtke s kojima komunicirate kako izgledaju njihove prakse odgovora na incidente i zaštite podataka.
  • Ako upravljate IT sustavima, dajte prednost višefaktorskoj autentifikaciji, zakrpama i izvanmrežnim sigurnosnim kopijama ispred bilo kojeg pojedinačnog sigurnosnog proizvoda, uključujući VPN-ove.
  • Nemojte pretpostavljati da plaćanje otkupnine čisto rješava incident. Dokazi upućuju na to da je ponovno ciljanje uobičajeno među organizacijama koje plate.
  • Pazite na phishing poruke e-pošte koje se pozivaju na provalu u Thialf ili slične incidente, budući da napadači često iskorištavaju javne vijesti o probojima za naknadne prijevare.
  • Pratite kako pogođene organizacije odgovaraju u nadolazećim danima. Odluka Thialfa o tome hoće li platiti dodat će još jedan podatak u trajnu raspravu o plaćanjima otkupnina.