A Qilin zsarolóvírus-csoport bővíti célpontjai listáját egy szövetségi ügynökséggel

A fenyegetettség-figyelő rendszerek új áldozati kört azonosítottak, amelyeket a Qilin zsarolóvírus-csoport követelt magának, amelyet Agenda néven is nyomon követnek. Az ehhez a cikkhez áttekintett jelentések szerint a zsarolóvírus-szolgáltatás (RaaS) szindikátus öt szervezetet vett fel a dark webes zsarolási oldalára, köztük az Egyesült Államok Szeszesital-, Dohány-, Lőfegyver- és Robbanóanyag-irodáját (ATF), valamint a Northern Leasing Systems és a WireCo magáncégeket. Egy szövetségi bűnüldöző ügynökség felvétele egy bűnözői szivárogtatási oldalra jelentős eszkalációt jelez a célpontok körének tekintetében, amelyeket ezek a csoportok hajlandóak üldözni.

A zsarolóvírus-szolgáltatásként (RaaS) működő szervezetek, mint a Qilin, úgy működnek, hogy bérbe adják rosszindulatú infrastruktúrájukat és zsarolási eszközeiket affiliált hackereknek, akik a tényleges behatolásokat végrehajtják, és megosztják a bevételt a platform mögött álló csoporttal. Ez az üzleti modell lehetővé tette a Qilin számára, hogy gyorsan skálázza működését, számos ágazatot elérve anélkül, hogy minden támadást belsőleg kellene lefolytatnia. A csoport már egy ideje aktív a fenyegetettségi környezetben, és módszerei folyamatosan fejlődnek, ahogy új utakat keres a vállalati és kormányzati hálózatokba való bejutásra.

Hogyan működik a Qilin zsarolási modellje

A Qilin, mint sok modern zsarolóvírus-csoport, jellemzően kettős zsarolási stratégiára támaszkodik. A támadók behatolnak a célpont hálózatába, kiszivattyúzzák az érzékeny adatokat, majd titkosítják a belső rendszereket. Az áldozatokra kétszeres nyomás nehezedik: egyszer a visszafejtési kulcsért fizetendő összegért azért, hogy helyreállítsák a működést, és újra azért, hogy megakadályozzák az ellopott adatok nyilvánosságra hozatalát vagy eladását. Amikor a szervezetek megtagadják a fizetést, a csoport felveszi őket a dark webes szivárogtatási oldalára, hogy ezzel nyilvános nyomást gyakoroljon, és jelezze más potenciális áldozatoknak, hogy a fenyegetés valós.

Ez a minta más Qilin-kampányokban is dokumentált. A csoportot korábban már összefüggésbe hozták vállalati biztonsági eszközök sebezhetőségeinek kihasználásával, beleértve a Palo Alto Networks PAN-OS szoftverét érintő megkerülési hibát, amelyet a Qilin zsarolóvírus kihasznált a vállalati hálózatokhoz való kezdeti hozzáférés megszerzéséhez. Ez az incidens a Qilin működésének következetes témáját illusztrálja: a csoport aktívan vadászik a széles körben használt infrastruktúra-szoftverek gyengeségeire, majd ezt a hozzáférést adatlopással és titkosítással párosítja, hogy maximalizálja a nyomást az áldozatokra.

Miért jelentős egy szövetségi ügynökség megcélzása

Az ATF felvétele a Qilin szivárogtatási listájára azért jelentős, mert azt jelzi, hogy a zsarolóvírus-üzemeltetők nem korlátozzák magukat a magánszektorra. A szövetségi ügynökségek érzékeny bűnüldözési adatokat, személyzeti nyilvántartásokat és műveleti információkat birtokolnak, amelyek kiszivárgásuk esetén nemzetbiztonsági vagy közrendvédelmi következményekkel járhatnak. Függetlenül attól, hogy az ATF listára kerülése sikeres hálózati behatolást, egy harmadik féltől származó beszállítói incidenshez kapcsolódó állítást, vagy nem megerősített zsarolási kísérletet tükröz, jelenléte egy zsarolóvírus-szivárogtatási oldalon felhívja a figyelmet arra, hogy ezek a bűnszervezetek hogyan tágítják ambícióikat.

A magánszektorbeli szervezetek, amelyeket az ATF mellett megneveztek, köztük a Northern Leasing Systems és a WireCo, a Qilin folyamatos érdeklődését tükrözik azon vállalatok iránt, amelyek pénzügyi, működési vagy ügyféladatokat birtokolnak, amelyek elég értékesek ahhoz, hogy indokolják a váltságdíj-követelést. Ez a zsarolóvírus-tevékenységi minta a köz- és magánszereplők széles körében máshol is megfigyelhető. Hasonló dark webes megfigyelés Franciaországban azt találta, hogy a zsarolóvírus-tevékenység megnégyszereződött két év alatt, több mint 145 millió rögzített adatkitettséghez hozzájárulva. A trend a zsarolóvírus-kampányok gyakoriságának és hatókörének globális növekedésére utal, nem pedig egyetlen csoporthoz vagy régióhoz köthető elszigetelt incidensre.

Mit jelent ez Önnek

A legtöbb olvasó nem közvetlenül az ATF-nél, a Northern Leasing Systemsnél vagy a WireCo-nál dolgozik, de az ehhez hasonló incidensek tágabb következményekkel járnak. Azok a zsarolóvírus-csoportok, amelyek sikeresen behatolnak szövetségi ügynökségekbe vagy nagyobb magánvállalatokba, gyakran olyan személyes adatokhoz jutnak hozzá, amelyek alkalmazottakhoz, ügyfelekhez, vállalkozókhoz vagy azokhoz a nyilvánosság tagjaihoz tartoznak, akik kapcsolatba léptek ezekkel a szervezetekkel. Ha a megnevezett szervezetek bármelyike megerősíti a személyes adatokat érintő incidensét, az érintett személyek végül értesítő leveleket kaphatnak, vagy azt tanácsolhatják nekik, hogy figyeljék fiókjaikat gyanús tevékenységre.

Tágabb értelemben a Qilin célpontlistájának bővülése emlékeztető arra, hogy a zsarolóvírus-csoportok opportunisták. Minden létező sebezhetőséget kihasználnak, legyen az vállalati szoftverekben vagy egy szervezet biztonsági gyakorlatában, és nem tesznek különbséget aközött, hogy a célpont kormányzati ügynökség vagy magáncég. Ez hangsúlyozza a jó digitális higiénia fontosságát, függetlenül attól, hogy mely szervezetekkel lép kapcsolatba.

Gyakorlati javaslatok

Ha bármelyik megnevezett szervezettel kapcsolatba lépett, akár alkalmazottként, ügyfélként vagy vállalkozóként, figyelje a hivatalos közleményeket a potenciális adatkitettségre vonatkozóan. Engedélyezze a többtényezős hitelesítést, ahol csak lehetséges, használjon egyedi jelszavakat az érzékeny fiókokhoz, és fontolja meg a hitelfigyelő szolgáltatást, ha incidensértesítést kap. A szervezetek eközben tekintsék ezt az incidenst újabb emlékeztetőnek arra, hogy haladéktalanul javítsák az ismert sebezhetőségeket, szegmentálják az érzékeny rendszereket, és tartsanak fenn olyan offline biztonsági mentéseket, amelyeket a zsarolóvírus nem ér el. Ahogy a Qilin zsarolóvírus és a hasonló RaaS-csoportok tovább bővítik célpontlistáikat, a tájékozottság arról, hogy mely szervezetek érintettek, az egyik legegyszerűbb módja annak, hogy az egyének megvédjék magukat a továbbgyűrűző következményektől.