Egy zsarolóvírus-banda, amely kinyomtatja a saját követeléseit
A legtöbb zsarolóvírus-csoport szöveges fájlként szórja szét a váltságdíjüzeneteit az áldozat titkosított mappáiban. Az INC ransomware ennél nyugtalanítóbb megközelítést alkalmaz: a Picus Security technikai elemzése szerint a kártevő a váltságdíjüzenetet közvetlenül a fertőzött hálózathoz csatlakoztatott nyomtatókra és faxkészülékekre is megpróbálja elküldeni, fizikailag kinyomtatva a követelést, hogy az épületben bárki láthassa.
Ez apró részlet, de sokat elárul arról, hogyan működik az INC. Ez a csoport maximális pszichológiai nyomást akar gyakorolni az áldozataira, és úgy találta, hogy az egészségügyi és oktatási hálózatok – gyakran tele régi nyomtatókkal, megosztott faxvonalakkal és olyan csatlakoztatott eszközökkel, amelyeket az informatikai csapatok ritkán ellenőriznek – termékeny talajt jelentenek az ilyen típusú zavarkeltéshez.
Miért érik sorozatos támadások az egészségügyet és az oktatást?
Az INC ransomware – amelyet megjelenése óta szolgáltatásként nyújtott zsarolóvírus-műveletként tartanak nyilván – többször is célba vett kórházakat, klinikákat és iskolákat, más ágazatok, például a kiskereskedelem és a pénzügy mellett. Az okok nem rejtélyesek. Az egészségügyi hálózatok összekapcsolt orvosi eszközökön, elavult infrastruktúrán és olyan rendszereken futnak, amelyeket nem mindig lehet javítani vagy lekapcsolni anélkül, hogy a betegellátást veszélyeztetnék. Az oktatási hálózatok eközben gyakran több ezer diákot és dolgozót szolgálnak ki közös infrastruktúrán, korlátozott biztonsági költségvetéssel és következetlen hozzáférés-szabályozással.
Mindkét ágazat ráadásul pontosan olyan adatokat tárol, amelyek a kettős zsarolásos zsarolóvírus-támadásokat jövedelmezővé teszik: betegnyilvántartásokat, kórtörténeteket, pénzügyi adatokat és kiskorúak személyes adatait. Az INC, mint sok modern zsarolóvírus-művelet, nem csupán titkosítja a fájlokat. Először adatokat lop, és nyilvános kiszivárogtatással fenyeget, ha nem fizetik ki a váltságdíjat, így az áldozatoknak két külön okuk is van a fizetésre.
Ez a forgatókönyv különösen nagy tétekkel járó célponttá tette a kórházakat. Amikor egy zsarolóvírus lezárja az elektronikus egészségügyi nyilvántartásokat vagy az időpontegyeztető rendszereket, a következmények nem korlátozódnak kényelmetlenségre. Késleltetheti a kezelést, a mentők átirányítását kényszerítheti ki, és közvetlenül veszélyeztetheti a betegbiztonságot – részben ezért vált az egészségügyi kiberbiztonság az informatikai részlegeken messze túlmutató szakpolitikai prioritássá.
A belépési pont problémája
A zsarolóvírus-csoportoknak szükségük van egy módra, hogy bejussanak a hálózatba, mielőtt bármit telepíthetnének, és az INC bizonyította, hogy hajlandó kihasználni bármilyen sebezhetőséget, ami megadja neki ezt a kapaszkodót. Egy közelmúltbeli eset jól példázza ezt: a SonicWall megerősítette, hogy az SMA 1000-es sorozatú készülékek két kritikus nulladik napi sérülékenységét az INC ransomware csoport 22 napon át aktívan kihasználta, mielőtt elérhetővé vált volna egy javítás. Ez a fajta időablak – közel három hét aktív kihasználás, mielőtt létezett volna javítás – pontosan az a lehetőség, amit a zsarolóvírus-üzemeltetők keresnek, különösen azoknál a szervezeteknél, amelyek a személyzeti korlátok vagy az üzemeltetési igények miatt lassabban telepítik a javításokat a távoli hozzáférési eszközökre.
Ez a minta egy szélesebb igazságot hangsúlyoz a zsarolóvírusokkal általában, és konkrétan az INC-vel kapcsolatban: a kezdeti behatolás ritkán valami egzotikus dologból származik. Javítatlan szoftverből, kitett távoli hozzáférési eszközökből vagy soha nem cserélt hitelesítő adatokból ered. Amint bejutott, a csoport oldalirányban mozog, azonosítja az értékes adatokat, hogy kiszivárogtassa azokat, telepíti a titkosító hasznos terhét, és az INC esetében megpróbálja az üzenetét a maximális láthatóság érdekében kinyomtatni.
Mit jelent ez Önnek?
Ha Ön egészségügyi vagy oktatási rendszerekben dolgozik, vagy azokkal érintkezik – akár alkalmazottként, betegként, diákként vagy szülőként –, az INC ransomware emlékeztető arra, hogy az ezeknél az intézményeknél tárolt adatai valós célpontot jelentenek, nem csupán elméletit. Az egészségügyi nyilvántartások és a diákok adatai éppen azért vonzóak, mert nehéz pótolni őket, és gyakran pénzügyi vagy orvosi csalási lehetőségekhez kötődnek.
Az informatikai és biztonsági csapatok számára a gyakorlati tanulság a javítási ritmusról és a hálózati szegmentálásról szól. A távoli hozzáférési eszközöket, a csatlakoztatott nyomtatókat és a faxátjárókat gyakran alacsony prioritású eszközökként kezelik, de az INC viselkedése azt mutatja, hogy a támadók minden eszközt felhasználnak a hálózaton, bármilyen hétköznapi is legyen, céljaik eléréséhez. A nyomtatók és az IoT-szerű eszközök szegmentálása az alapvető rendszerektől, valamint az internetre néző készülékek gyors javítása, amikor a gyártók sérülékenységeket hoznak nyilvánosságra, érdemben csökkenti a támadási felületet.
Az egyének számára a használható lépések ismerősebbek, de még mindig érdemes megismételni őket: figyelje az egészségügyi szolgáltatója vagy iskolakörzete által küldött adatszivárgás-értesítéseket, használjon egyedi jelszavakat a személyes vagy egészségügyi információkat tároló portálokhoz, és óvakodjon azoktól az adathalász utópróbálkozásoktól, amelyek gyakran élősködnek a zsarolóvírus-incidenseken, miután a lopott adatok megkezdik a terjedést.
A célzott zsarolóvírus-kampányok előtt járva
Az INC ransomware sem egyedülálló abban, hogy az egészségügyet és az oktatást célozza meg, de az, hogy hajlandó fizikailag kinyomtatni a váltságdíjüzeneteket, rávilágít, milyen messzire mennek el ezek a csoportok a fizetés kikényszerítése érdekében. Az ezekben az ágazatokban működő szervezeteknek minden internetre néző eszközt potenciális belépési pontként kell kezelniük, bármennyire is jelentéktelennek tűnik, az egyéneknek pedig éberen kell figyelniük azokra az adatszivárgás-értesítésekre, amelyek az érzékeny adataikat tároló intézményekhez kapcsolódnak. A tudatosság és az időben elvégzett javítások továbbra is a leghatékonyabb védelmet jelentik egy olyan fenyegetéssel szemben, amely semmi jelét nem mutatja a lassulásnak.




