Amikor a legtöbb ember zsarolóvírus-támadásra gondol, zárolt képernyőket és titkosított fájlokat képzel el. A Medusa esetében ez a kép hiányos. A csoportról szóló tudósítások, amelyek már több mint 500 áldozatot értek el, egy olyan mintázatra mutatnak rá, amely sokkal fontosabb a hétköznapi emberek számára: a Medusa zsarolóvírus adatlopása a titkosítás előtt azt jelenti, hogy a kár már azelőtt bekövetkezhet, hogy bárki észrevenné a problémát.

Ez a bejegyzés elmagyarázza, hogyan működik ez a sorrend, miért teszi ki magánszemélyeket és szervezeteket egyaránt, és mit tehet ellene. A forráscikk összefoglalójára és a csoportról szóló korábbi tudósításainkra támaszkodik.

Hogyan lop adatot a Medusa a titkosítás előtt

A Medusa affiliates (partnerek) révén működik, és a forráscikk leírja, hogyan használják ki a nyitott rendszereket a bejutáshoz. Ez azt jelenti, hogy az internetről elérhető szolgáltatások és a nem javított szoftverek a tipikus belépési pontok, nem pedig egy kifinomult trükk, amely egy adott alkalmazottra irányul.

Miután bejutottak, a partnerek először adatot lopnak, és csak másodszor titkosítanak. A lopás csendben történik, gyakran aközben, hogy a rendszerek még normálisan működni látszanak. A titkosítás később jön, és ez a látható esemény, amely végül riasztja az áldozatot. Addigra a bizalmas fájlok másolatai már a hálózaton kívül lehetnek.

Ez a sorrend magyarázza, miért érvel a forráscikk a megelőzésre összpontosító stratégia mellett. Ha a védekezők csak akkor reagálnak, amikor a fájlok már zárolva vannak, a leginkább káros lépés már megtörtént. Annak megakadályozása, hogy az adat elhagyja a hálózatot, és a nyitott belépési pontok lezárása fontosabb, mint a csak biztonsági másolatokból való helyreállítás.

Miért teszi ki a kettős zsarolás modellje a hétköznapi embereket

Mivel az adatokat a titkosítás előtt lopják el, az áldozatok két különböző fenyegetéssel szembesülnek. Az egyik a rendszereikhez való hozzáférés elvesztése. A másik a ellopott információk közzététele vagy eladása, ha megtagadják a fizetést. A biztonsági másolatokból való helyreállítás megoldja az első problémát, de a másodikkal nem tesz semmit.

Itt jönnek képbe a magánszemélyek. A szervezetek nyilvántartásokat vezetnek ügyfelekről, betegekről, alkalmazottakról és diákokról. Amikor egy partner lemásolja ezeket a fájlokat, a bennük megnevezett emberek ki vannak téve, még akkor is, ha soha nem volt beleszólásuk abba, hogyan biztosította a szervezet a rendszereit. A váltságdíj kifizetése vagy nem fizetése nem vonja vissza a másolást.

A szövetségi tanácsadásról szóló tudósításaink megmutatják, hogyan zajlik ez azokban az ágazatokban, amelyek bizalmas nyilvántartásokat kezelnek. A szövetségi ügynökségek hogyan frissítették a Medusa-útmutatásukat az egészségügy számára című jelentésünk leírja, hogyan működik a csoport, beleértve a váltságdíj-megközelítését is. Az egészségügyi adatok különösen személyesek, így egy ott ellopott fájl hosszú távú következményekkel járhat a benne szereplő emberek számára.

Mit árul el a Medusa 500+ áldozata a fenyegetésről

A címszám a lépték. A több mint 500 szervezet, amelyet a Medusa megsértett című korábbi írásunk a CISA, az FBI és a HHS közös figyelmeztetését tárgyalja. Egy ilyen magas szám azt mutatja, hogy ez egy tartós, megismételhető művelet, nem pedig egyszeri kampány.

Néhány tanulság következik ebből a léptékből:

  • A modell ágazatokon át működik. A partnerek gyakori gyengeségekre, például nyitott rendszerekre támaszkodnak, így az áldozatok mérete és iparága széles skálán mozog.
  • A fizetés megtagadása nem teljes védelem. A svájci gyártó, a Stadler Rail elutasított egy 12,3 millió dolláros Medusa váltságdíj-követelést, ami azt mutatja, hogy egyes áldozatok úgy döntenek, hogy nem fizetnek. De a fizetés megtagadása nem fordítja vissza a már megtörtént adatlopást.
  • Az árazás kiszámított. Ahogy megjegyeztük, amikor arról tudósítottunk, hogyan köti a Medusa a váltságdíj-követeléseket a bevételéhez, a csoport a követeléseit testre szabja, nem pedig egységes díjat alkalmaz.

Összességében a kép egy olyan csoportról szól, amely a ellopott adatokat tőkeáttételként kezeli, és az áldozatokat árazandó ügyfelekként.

Gyakorlati lépések a kitettség csökkentésére

Nem tudod javítani egy másik szervezet szervereit, de korlátozhatod, hogy egy szivárgás mit fedne fel, és meddig terjedhet.

  • Használj egyedi jelszavakat és jelszókezelőt. Ha egy adatszivárgás hitelesítő adatokat tesz közzé, az egyedi jelszavak megakadályozzák, hogy egy szivárgás más fiókokat is feloldjon.
  • Kapcsold be a többtényezős hitelesítést. Lehetőleg alkalmazásalapú vagy hardveres módszereket részesíts előnyben az SMS-sel szemben, ahol elérhető.
  • Ossz meg kevesebbet. Csak azokat a személyes adatokat add meg a szervezeteknek, amelyekre valóban szükségük van. Az soha nem gyűjtött adatokat nem lehet ellopni.
  • Figyelj az utólagos csalásokra. A ellopott nyilvántartások gyakran adathalászatot táplálnak. Kezeld gyanakvással azokat a váratlan üzeneteket, amelyek valódi személyes adatokra hivatkoznak.
  • Fontold meg a hitelbefagyasztást. Ha érzékeny azonosítók kerülhetnek nyilvánosságra, a befagyasztás megnehezíti, hogy a nevedben számlákat nyissanak.
  • Tartsd naprakészen a saját eszközeidet. Ugyanaz a fegyelem, amelyet a védekezők a szervezetektől követelnek meg, a azonnali javítás, otthon is érvényes.

A VPN megvédheti a forgalmadat nem megbízható hálózatokon, de nem védi a már valaki más szerverein tárolt adatokat. Kezeld egy rétegként, nem pedig e fenyegetés megoldásaként.

Mit jelent ez a számodra

A kulcsfontosságú tanulság az, hogy a váltságdíj-követelés nem a kár kezdete. Mire megjelenik, az információd már lemásolhatták. Ez átfordítja a kérdést arról, hogy „fizetni fog-e a szervezet?” arra, hogy „mi kerülne nyilvánosságra, ha nem fizetnének?” Feltételezd, hogy bármely szervezet, amely az adataidat tárolja, megsérülhet, és ennek megfelelően korlátozd a kitettségedet.

Azoknak, akik kis szervezeteket vezetnek vagy dolgoznak bennük, a forráscikk megelőzésre összpontosító üzenete közvetlenül alkalmazandó: csökkentsd a nyitott rendszereket, javíts azonnal, és figyelj az adatok hálózat elhagyására, ne csak a fájlok zárolására.

Tanulságok és következő lépések

A Medusa zsarolóvírus adatlopása a titkosítás előtt a fő oka annak, hogy ennek a csoportnak az 500+ áldozata mindenkinek számít, nem csak az IT-csapatoknak. Hogy lásd, hogyan működik a csoport és mit javasolnak az ügynökségek, olvasd el a több mint 500 megsértett szervezetről és a frissített egészségügyi útmutatásról szóló tudósításainkat. Aztán szánj tíz percet a saját fiókjaid áttekintésére: változtasd meg az újrahasznált jelszavakat, engedélyezd a többtényezős hitelesítést, és gondold át, milyen személyes adatok megosztását tudnád abbahagyni.