Egy frissen közzétett fenyegetői profil részletesen bemutatja a Qilint, egy olyan zsarolóvírus-műveletet, amely partneri modellre és kemény kettős zsarolási stratégiára építi üzletét. Ahelyett, hogy maga indítana támadásokat, a Qilin zsarolóvírus-eszközöket és technikai támogatást biztosít partnereinek (affiliates), majd részesedést kap abból a váltságdíjból, amit ezek a partnerek kicsikarnak az áldozataiktól. Ez a struktúra egyre gyakoribbá vált a zsarolóvírusok világában, és a működésének megértése az első lépés a saját adataink védelme felé.

Hogyan működik a Qilin partneri modellje

A Qilin Ransomware-as-a-Service (RaaS) szolgáltatóként működik. Ahelyett, hogy egyetlen csoport hajtaná végre az összes támadást, a Qilin megépíti a rosszindulatú szoftvert és a támogató infrastruktúrát, majd licenceli azt olyan partnereknek, akik a tényleges feltörést végzik. Ezek a partnerek kiválasztják a célpontokat, hozzáférést szereznek a hálózatokhoz, bevetik a zsarolóvírust, majd a váltságdíjból részesedést adnak a Qilinnek, ha az áldozat fizet.

Ez a munkamegosztás teszi a RaaS műveleteket olyan kitartóvá és nehezen leállíthatóvá. Még ha a bűnüldözés meg is zavar egy partnert vagy felszámol egy infrastruktúra-elemet, a központi csoport és az eszköztára tovább működhet, és új partnerek léphetnek be, hogy friss támadásokat indítsanak. Ez azt is jelenti, hogy a Qilin-stílusú támadást végrehajtani képes emberek köre nagyobb, mint egy hagyományos hackercsapaté, mivel a partnereknek nem kell nulláról zsarolóvírust építeniük, csupán hálózati hozzáféréssel és azzal kell rendelkezniük, hogy hajlandók használni a kapott eszközt.

A kettős zsarolás forgatókönyve

Ami megkülönbözteti a Qilint a régebbi, egyszerűbb zsarolóvírusoktól, az a kettős zsarolás módszere. Egy hagyományos zsarolóvírus-támadás során a fájlokat titkosítják, és az áldozattól váltságdíjat kérnek a visszafejtő kulcsért. A Qilin egy második nyomásgyakorlási réteget is hozzáad: mielőtt titkosítanák az áldozat fájljait, a partnerek csendben érzékeny adatokat lopnak el a hálózatról. Ha az áldozat nem hajlandó fizetni, vagy akár fizetés után is, a támadók azzal fenyegetőznek, hogy nyilvánosságra hozzák a lopott adatokat, vagy eladják más bűnözőknek.

Ez a taktika drámaian megnöveli a tétet az áldozatok számára. Még a megbízható biztonsági mentésekkel rendelkező szervezetek – amelyek váltságdíj fizetése nélkül is vissza tudnák állítani a titkosított fájlokat – is szembesülnek egy káros adatszivárgás fenyegetésével. Ez a nyomásgyakorlás pontosan az oka annak, hogy a kettős zsarolás vált az alapértelmezett forgatókönyvvé a zsarolóvírus-ökoszisztémában. Hasonló dinamikát láthattunk más közelmúltbeli incidensekben is, köztük abban az Ecopetrol elleni zsarolóvírus-kísérletben, amely több ezer fiókot tárt fel, valamint a Genesis zsarolóvírus-csoport által egy munkaerő-közvetítő ügynökségtől ellopott 700 GB-os adatra vonatkozó követelésben. Mindkét esetben a kitett adatok fenyegetése – nem csak a lezárt fájloké – volt a valódi nyomásgyakorló tényező.

Miért bukkannak fel a lopott adatok máshol is

Amint az adatok kiszivárognak egy kettős zsarolásos támadás során, nem feltétlenül maradnak az eredeti támadóknál. A lopott nyilvántartások gyakran sötét webes fórumokon keringenek, vagy más fenyegető szereplők újracsomagolják őket, hogy további hasznot húzzanak belőlük. Ez a minta visszaköszön olyan esetekben, mint az Iliad Italia ügyféladatbázisa, amely eladásra bukkant fel egy dark webes fórumon, ahol a kompromittált információk a kezdeti behatolás után jóval később is új életre keltek. Érdemes megjegyezni azt is, hogy egyes csoportok mennyire agresszívvé váltak az áldozatok nyomásgyakorlásában: a ShinyHunters csoport például iskolai bejelentkezési portálok megrongálásával fokozta Canvas kampányát, hogy fizetést kényszerítsen ki. A Qilin modellje szervesen illeszkedik ebbe a tágabb trendbe: először lopás, aztán titkosítás, és a nyilvános kitettség fenyegetésének használata nyomásgyakorló eszközként jóval a kezdeti behatolás után is.

Mit jelent ez Önnek

Ha Ön magánszemély, a Qilin és a hasonló zsarolóvírus-műveletek arra emlékeztetnek, hogy az Ön személyes adatai gyakran járulékos kárként sérülnek a vállalkozások, munkáltatók, egészségügyi szolgáltatók, iskolák és szolgáltató cégek elleni támadások során. Ön általában nem tudja megállítani ezeket a támadásokat, de korlátozhatja, hogy egy adatszivárgás mekkora kárt okoz Önnek személy szerint: minimalizálhatja a megosztott érzékeny adatokat, minden fiókhoz egyedi jelszavakat használhat, és figyelheti a jeleit annak, hogy az adatai megjelentek-e egy szivárgásban.

Ha Ön vállalati IT-t üzemeltet, a Qilin partneri alapú, kettős zsarolásos jellege azt jelenti, hogy a megelőzésnek még azelőtt meg kell történnie, mielőtt az adatok elhagynák a hálózatát. A hálózatszegmentálás korlátozza, hogy egy támadó milyen messzire juthat el a kezdeti behatolás után, csökkentve a lopható adatok mennyiségét akkor is, ha egy rendszer kompromittálódik. Az érzékeny adatok titkosítása nyugalmi állapotban és átvitel közben egy újabb védelmi réteget ad, mivel a megfelelően titkosított lopott adatok sokkal kevésbé hasznosak az azok közzétételével fenyegetőző támadók számára.

Gyakorlati teendők

Szegmentálja hálózatát, hogy egyetlen kompromittált eszköz vagy fiók ne biztosítson hozzáférést a teljes infrastruktúrához. Tartson fenn offline, tesztelt biztonsági mentéseket, hogy a titkosítás önmagában ne kényszerítse ki a fizetési döntést. Titkosítsa az érzékeny fájlokat, hogy a lopott adatoknak kisebb értéke legyen még akkor is, ha kiszivárogtatják őket. És vegyen komolyan minden olyan értesítést, amelyet egy szolgáltató küld zsarolóvírus-incidensről, mivel a Qilinhez hasonló kettős zsarolási csoportok rendszeresen beváltják a szivárgással kapcsolatos fenyegetéseiket. Ha naprakészen követi az olyan csoportok működését, mint a Qilin, az az egyik legpraktikusabb lépés, amit megtehet adatai védelme érdekében, mielőtt azok a következő adatszivárgás részévé válnának.