Egy új zsarolóvírus-törzs, amelyet sebességre terveztek

Biztonsági kutatók azonosítottak egy új zsarolóvírus-változatot, a Spirals-t, amely képes 24 órán belül titkosítani egy teljes áldozati hálózatot – ez jóval gyorsabb, mint sok már ismert zsarolóvírus-család esetében megszokott. A sebesség egy szakaszos titkosításnak nevezett technikán alapul, amelyet a kártevő minden 5 MB-nál nagyobb fájlra alkalmaz. Ahelyett, hogy egy nagy fájl minden bájtját összekeverné, a Spirals csak bizonyos részeket titkosít, drasztikusan csökkentve a feldolgozási időt, miközben az adatok visszafejtő kulcs nélkül használhatatlanok maradnak.

Ez a hatékonyság azért számít, mert a zsarolóvírus-üzemeltetők régóta szembesülnek egy kompromisszummal: minél tovább tart egy támadás során a hálózat teljes titkosítása, annál több esélyük van a védelmi szakembereknek a szokatlan tevékenység észlelésére és a támadás leállítására, mielőtt valódi kár keletkezne. A Spirals ezt az időablakot egyetlen napra zsugorítja, így a biztonsági csapatoknak jóval kevesebb idejük marad reagálni, amint a kártevő aktiválódik a fertőzött környezetben.

Hogyan bontakozik ki a támadás

Miután a Spirals titkosította a fájlokat a fertőzött rendszeren, az áldozat C:\ meghajtójára közvetlenül elhelyez egy RECOVERY_SECTION.log nevű váltságdíj-követelő üzenetet. Az üzenet utasításokat tartalmaz a fizetési tárgyalásokhoz a támadókkal. Sok modern zsarolóvírus-művelethez hasonlóan a Spirals is kettős zsarolási modellt alkalmaz: a fájlok zárolásán túl a mögötte álló csoport azt állítja, hogy már a titkosítás megkezdése előtt érzékeny adatokat lopott el.

Az áldozatok szigorú, hatnapos fizetési határidőt kapnak, mielőtt a támadók azzal fenyegetőznek, hogy nyilvánosan közzéteszik az ellopott információkat. Ez a taktika pontosan azért vált bevett gyakorlattá a zsarolóvírus-ökoszisztémában, mert működik. Még azok a szervezetek is nyomás alá kerülnek, amelyek megbízható biztonsági mentésekkel rendelkeznek, és váltságdíj fizetése nélkül is vissza tudják állítani a titkosított fájlokat – a kiszivárgó ügyféladatok, munkavállalói adatok vagy szellemi tulajdon fenyegetése egy sötét webes szivárogtató oldalon ugyanúgy hat. Ez a minta visszaköszön abban az esetben is, ami a Genesis zsarolóvírus-támadásnál történt a United Personnel ellen, ahol egy munkaerő-közvetítő ügynökség szembesült azzal, hogy több száz gigabájtnyi adat válhat nyilvánossá a titkosítás mellett.

Miért növeli a gyorsabb titkosítás a tétet mindenki számára

A Spirals által bevezetett összenyomott támadási időablaknak az érintett szervezeten túlmutató, valós következményei vannak. A zsarolóvírus-esetek egyre inkább együtt járnak az ügyfelek, betegek vagy munkavállalók személyes adatainak ellopásával – olyan emberek adataival, akiknek nincs közvetlen szerepük a szervezet biztonsági helyzetében, mégis viselik a downstream kockázatot, amikor ezek az adatok nyilvánosságra kerülnek. Különösen az egészségügyi rendszerek voltak gyakori célpontok, ahogy azt olyan incidensek mutatják, mint az iRhythm zsarolóvírusos adatszivárgása, amely kardiológiai betegek adatait tette közzé 2025-ben. Amikor a titkosítás napok helyett órák alatt megtörténik, a biztonsági csapatoknak kevesebb lehetőségük van az érintett rendszerek elkülönítésére, mielőtt a támadók befejeznék mind a titkosítást, mind a zsarolási fenyegetést tápláló adatlopást.

A hétköznapi internethasználók számára a zsarolóvírus-támadás gyakorlati végkimenetele ritkán függ attól, hogy a kártevő milyen gyorsan titkosította a fájlokat. Ami igazán számít, hogy mi történik a szivárgásba keveredett személyes adatokkal. Ahogy azt az adatszivárgás utáni sorsukról szóló összefoglalónkban kifejtettük, az ellopott információk gyakran messze a kezdeti szivárogtató oldalon túl is keringenek: adásvétel tárgyát képezik, majd átcsomagolják őket adathalász kampányokhoz, személyazonosság-lopáshoz és hitelesítőadat-töméses támadásokhoz, amikor a hírek már rég lecsengettek.

Mit jelent ez önnek?

Ha Ön egyéni fogyasztó, a Spirals ellen közvetlenül nem kell védekeznie. Ez a zsarolóvírus szervezeti hálózatokat céloz, nem személyes eszközöket. Azonban a mögötte álló szélesebb trend (gyorsabb, hatékonyabb támadások szigorúbb zsarolási határidőkkel) azt jelenti, hogy az adatszivárgási értesítések valószínűleg kevesebb figyelmeztetéssel és potenciálisan nagyobb hatókörrel érkeznek majd. Ha egy vállalat, amellyel üzleti kapcsolatban áll, vagy egy munkáltató Spirals-szal kapcsolatos incidenst hoz nyilvánosságra, vegye komolyan, és cselekedjen gyorsan, ahelyett hogy kivárná, hogy az adatai felbukkannak-e valahol.

Az informatikai és biztonsági csapatok számára a hatnapos nyilvánosságra hozatali határidő gyakorlatilag az incidensreagálás időkeretét is összenyomja. Az észlelésnek és a kármentesítésnek gyorsan kell megtörténnie, mivel a hagyományos, napokban mért reagálási ablakok már nem feltétlenül elegendőek, ha maga a titkosítás 24 órán belül befejeződik.

Hasznosítható tanulságok

Ha olyan adatszivárgási értesítést kap, amely a Spirals-ra vagy egy hasonló, gyors működésű zsarolóvírus-törzsre hivatkozik, azonnal változtassa meg jelszavait az érintett fiókokhoz, és engedélyezze a többtényezős hitelesítést mindenütt, ahol elérhető. Az értesítést követő hetekben kísérje figyelemmel pénzügyi kimutatásait és hiteljelentéseit szokatlan tevékenység után, mivel az ilyen támadásokból származó ellopott adatok gyakran nem azonnal jelennek meg a nyílt weben. Fontolja meg csalási riasztás vagy hitelzárolás elhelyezését, ha a szivárgás olyan érzékeny azonosítókat érintett, mint a társadalombiztosítási szám vagy az egészségügyi adatok. A szervezeteknek prioritásként kell kezelniük a hálózati szegmentációt és a gyors észlelési eszközöket, mivel a Spirals-hoz hasonló támadások sebessége kevés mozgásteret hagy a lassú incidensreagálásnak. Az egyik legegyszerűbb módja annak, hogy megvédje magát, mielőtt a problémák eszkalálódnának, ha tájékozott marad arról, hogy mely vállalatok és platformok hoztak nyilvánosságra adatszivárgási eseményeket.