Szövetségi ügynökségek riadót fújnak egy gyorsan terjedő zsarolóvírus-fenyegetés miatt
Amerikai szövetségi ügynökségek, köztük a CISA, az FBI, az NSA, a Védelmi Minisztérium Kiberbűnözési Központja (DC3) és a Titkosszolgálat közös kiberbiztonsági tanácsadást adtak ki, amelyben a Gunra zsarolóvírusra figyelmeztetik a szervezeteket. A tanácsadáshoz a dél-koreai hatóságok is csatlakoztak, jelezve, hogy nem egy elszigetelt problémáról van szó, hanem egy aktív, határokon átívelő fenyegetésről.
A Gunra ransomware-as-a-service (RaaS) modellben működik, ami azt jelenti, hogy a kártékony kódot egy csoport fejleszti, majd licencbe adja azoknak az alvállalkozóknak, akik a tényleges támadásokat végrehajtják. Ez az üzleti modell elterjedt a zsarolóvírusok ökoszisztémájában, mert csökkenti a támadások technikai akadályait, és a bűnözők szélesebb hálózatán keresztül terjeszti a műveletet, így a védők számára nehezebb egyetlen kiindulási pontot azonosítani.
A tanácsadás – amelyet a CISA és az FBI figyelmeztet a Gunra zsarolóvírus kettős zsarolására című írás foglal össze – szerint a Gunrát használó alvállalkozók már az egészségügyi és népegészségügyi, pénzügyi szolgáltatási, kormányzati és feldolgozóipari ágazatokban is támadtak szervezeteket. A célpontok sokfélesége a zsarolóvírus-üzemeltetők gyakori stratégiáját tükrözi: olyan szervezeteket vesznek célba, amelyek nem engedhetik meg maguknak a hosszabb üzemszünetet, ezért nagyobb valószínűséggel fizetnek gyorsan.
Hogyan működik a kettős zsarolási modell
A Gunra különös veszélyességét a kettős zsarolásos megközelítés adja. Az alvállalkozók nem csupán titkosítással zárják ki az áldozatokat a saját rendszereikből, hanem először érzékeny adatokat szivárogtatnak ki a célpont hálózatából. Csak miután az adatokat lemásolták, telepítik a titkosító kódot, amely elérhetetlenné teszi a fájlokat.
Ez a kétlépcsős módszer további nyomást gyakorol a támadóknak. Még ha az áldozat szervezetnek vannak is megbízható biztonsági mentései, és fizetés nélkül helyre tudja állítani a rendszereit, az eltulajdonított adatok továbbra is a támadók kezében maradnak. Azzal fenyegetnek, hogy közzéteszik az információkat egy erre a célra fenntartott kiszivárogtatási oldalon, hacsak nem fizetnek – így egy technikai zavart egy lehetséges adatvédelmi és hírnév-válsággá változtatnak. Az olyan ágazatokban, mint az egészségügy, ahol az ellopott adatok betegnyilvántartásokat, biztosítási adatokat és személyes egészségügyi információkat tartalmazhatnak, ez egy olyan összetett kockázatot teremt, amely messze túlmutat az átmeneti üzemkimaradáson.
A kettős zsarolás mára a nagy zsarolóvírus-műveletek iparági szabványává vált, mert működik. Önmagában a titkosítás megfelelő mentési stratégiákkal gyakran kivédhető, de a nyilvános adatszivárogtatás fenyegetése olyan nyomást gyakorol, amit a biztonsági mentések nem oldanak meg. Ha az adatok egyszer eltulajdonították, akkor azok végleg elvesztek, függetlenül attól, hogy az áldozat később visszaállítja-e a hozzáférését a rendszereihez.
Miért a kritikus szolgáltatások az elsődleges célpontok
Az egészségügyi szolgáltatók, a kormányzati szervek és a kritikus infrastruktúrák üzemeltetői egy közös sebezhetőséggel rendelkeznek: nem engedhetik meg maguknak a hosszú leállásokat. Az a kórház, amely elveszíti a hozzáférést a betegnyilvántartásokhoz vagy az ütemezési rendszerekhez, azonnali működési és biztonsági következményekkel szembesül. Azok a kormányzati szolgáltatások, amelyek juttatásokat, engedélyeket vagy veszélyhelyzeti reagálást kezelnek, a rendszerek folyamatos elérhetőségétől függnek. Erre a sürgősségre számítanak a zsarolóvírusok alvállalkozói, amikor a váltságdíj összegét és a határidőket kiszámítják.
A több szövetségi ügynökség és a dél-koreai nemzetközi partnerek részvétele aláhúzza, hogy milyen komolyan veszik ezt a fenyegetést. Amikor a CISA, az FBI, az NSA, a DC3 és a Titkosszolgálat közösen jegyez egy tanácsadást, az általában azt jelenti, hogy a fenyegetést több megerősített esetben észlelték, nem csupán egyetlen elszigetelt ügyben. Az érintett ágazatokban működő szervezeteknek ezt annak jelzéseként kell kezelniük, hogy most vizsgálják felül a saját kitettségüket, ne várjanak egy közvetlen figyelmeztetésre.
Mit jelent ez Önnek
Ha az egészségügyben, a kormányzatban, a pénzügyi szolgáltatásokban vagy a feldolgozóiparban dolgozik, ez a tanácsadás közvetlen cselekvési felhívás a szervezete IT- és biztonsági csapatai számára. De ezektől az iparágaktól függetlenül is vannak szélesebb körű tanulságok mindazok számára, akik aggódnak az általuk igénybe vett intézményeknél kezelt személyes adataik biztonságáért.
A kettős zsarolásos zsarolóvírus azt jelenti, hogy az egészségügyi szolgáltatója, bankja vagy önkormányzata elleni adatlopás akkor is felfedheti az Ön személyes adatait, ha az adott szervezet nem fizet váltságdíjat, és normálisan helyreállítja a rendszereit. Az adatszivárgás a titkosítás előtt történik, így a magánéletét érő kár gyakran már megtörtént, mire a támadás nyilvánosságra kerül.
Ez egy jó alkalom arra, hogy áttekintse, hogyan kommunikálnak a biztonsági eseményekről azok a szervezetek, amelyek az Ön érzékeny adatait kezelik, és figyeljen az adatvédelmi események bejelentéseire az egészségügyi szolgáltatóitól, munkáltatóitól vagy kormányzati szolgáltatásaitól.
Gyakorlati tanácsok
- Ha adatvédelmi eseményről kap bejelentést egészségügyi szolgáltatótól, banktól vagy kormányzati szervtől, vegye komolyan, és figyelje a fiókjait, valamint a hiteljelentéseit szokatlan tevékenységek után.
- Használjon egyedi, erős jelszavakat az egészségügyi portálokhoz, pénzügyi szolgáltatásokhoz és kormányzati bejelentkezésekhez kapcsolódó fiókjaihoz, és engedélyezze a többtényezős hitelesítést mindenhol, ahol elérhető.
- Legyen óvatos az olyan adathalász e-mailekkel vagy hívásokkal szemben, amelyek egy közelmúltbeli adatsértésre hivatkoznak, mivel a támadók gyakran használják ki a nyilvános tanácsadásokat utólagos csalások céljából.
- Ha valamelyik érintett ágazatban dolgozik, győződjön meg arról, hogy a szervezete áttekintette a közös tanácsadás technikai adatait, és ennek megfelelően frissítette az incidensre adott választervét.
A Gunra zsarolóvírus emlékeztet arra, hogy az adatlopás és a rendszerleállás ma már kéz a kézben jár. Az ehhez hasonló tanácsadások nyomon követése és a kettős zsarolási módszerek megértése segít mind a szervezeteknek, mind az egyéneknek, hogy hatékonyabban reagáljanak, amikor a következő figyelmeztetés megérkezik.




