Mi történt a Stadler Rail-lel

A Stadler Rail, a svájci vonatgyártó, amelynek járművei Európa-szerte és azon túl is közlekednek a vasúthálózatokon, megtagadta a 12,3 millió dolláros váltságdíj kifizetését egy, a Medusa csoporthoz köthető zsarolóvírus-incidens után. A támadás állítólag egy olyan mintát követett, amely az utóbbi zsarolóvírus-kampányokban már ismerőssé vált: a támadók megvetették a lábukat, kiterjesztették hozzáférésüket, majd azzal fenyegetőztek, hogy nyilvánosságra hozzák az ellopott adatokat, hacsak a cég nem fizet.

A zsarolóvírus-üzemeltetők egyre inkább azokat a rendszereket célozzák, amelyek szabályozzák, hogy ki jelentkezhet be, és mihez férhet hozzá a hálózaton belül. Az identitásplatformok és távoli felügyeleti eszközök azért vonzóak, mert főkulcsként működnek. Ha egy támadó kompromittálja őket, sokkal kisebb ellenállásba ütközve mozoghat a hálózatban, mintha egyesével törne be az egyes rendszerekbe. Ez az a minta, amelyet a biztonsági kutatók a „zsarolóvírus-szakaszként” jelöltek meg, amely azután kezdődik, hogy az identitás- és távoli hozzáférés-vezérlők már meghibásodtak.

Miért tagadta meg a Stadler a fizetést

A Stadler döntése, hogy nem fizeti ki a 12,3 millió dolláros követelést, azt az álláspontot tükrözi, amelyet egyre több szervezet képvisel a zsarolóvírus-csoportokkal szemben. A váltságdíj kifizetése nem garantálja, hogy az ellopott adatokat törlik, hogy a rendszereket teljesen helyreállítják, vagy hogy ugyanazok a támadók nem térnek vissza. Ráadásul közvetlenül finanszírozza a jövőbeli támadások mögött álló bűnözői infrastruktúrát.

Egy olyan vállalat számára, amely közlekedési infrastruktúrát épít és tart karban, a hosszan tartó leállás vagy egy elhibázott helyreállítás tétje más, mint egy átlagos vállalkozásnál. A fizetés megtagadása magabiztosságot sugall a mentési és helyreállítási folyamatokban, de növeli annak valószínűségét is, hogy az ellopott adatokat nyilvánosságra hozzák vagy eladják. Azok a cégek, amelyek ezt a választást hozzák, gyakorlatilag arra fogadnak, hogy a szivárgás működési és reputációs költsége kezelhetőbb, mint az a precedens, amelyet egy bűnözői csoportnak való fizetés teremt.

Hogyan nyitják meg az ajtót az identitás- és távoli hozzáférési hibák

Az olyan zsarolóvírus-csoportok, mint a Medusa, pontosan az ilyen gyengeségek kihasználásával építettek fel maguknak hírnevet. Egy, a Medusa Ransomware Tops 500 Victims After Hospital Attack oldalon ismertetett jelentés szerint a csoportot több mint 500 támadáshoz kötik, mióta 2021-ben először megjelent, kettős zsarolási modellt alkalmazva, ahol az adatokat a rendszerek titkosítása előtt lopják el. Ez a megközelítés kétszeres nyomást gyakorol az áldozatokra: egyszer a működés helyreállítása, másodszor pedig az érzékeny információk nyilvánosságra kerülésének megakadályozása érdekében.

Ezekben az incidensekben a közös szál ritkán egyetlen látványos sérülékenység. Sokkal gyakrabban gyenge vagy újrahasznált hitelesítő adatok, az internetnek kitett távoli hozzáférési eszközök, valamint olyan identitásrendszerek kombinációja, amelyek nem érvényesítik az erős többszintű hitelesítést vagy a szigorúan behatárolt jogosultságokat. Ha egy támadó egyszer kompromittál egy széles hozzáférésű hitelesítőadat-készletet, gyakran napokig vagy hetekig észrevétlenül mozoghat laterálisan a hálózatban, mielőtt zsarolóvírust telepítene. A gyártók és infrastruktúra-üzemeltetők számára ez különösen aggasztó, mert az ipari rendszerek gyakran ugyanazokhoz a hálózatokhoz kapcsolódnak, mint a vállalati IT, ami azt jelenti, hogy egy irodai rendszerben kezdődő betörés végül elérheti a fizikai működéshez kapcsolódó rendszereket.

Mit jelent ez Önnek

A legtöbb olvasó nem üzemeltet vonatgyártót, de az ilyen incidensek sokkal szélesebb kört érintenek, mint a címsorban szereplő cég. Az alkalmazottak, a vállalkozók, a beszállítók és még az ügyfelek is, akiknek személyes vagy pénzügyi adatai a feltört cég rendszereiben vannak, mind ki lehetnek téve, amikor egy zsarolóvírus-csoport sikeresen kiment adatokat. Ha olyan céggel érintkezik, amely később bejelenti a betörést – akár alkalmazottként, beszállítóként vagy ügyfélként –, az Ön adatai is részei lehetnek annak, amit nyilvánosságra hoznak, ha a váltságdíjat nem fizetik ki.

A gyakorlati válasz ugyanaz, függetlenül attól, hogy milyen szerepet tölt be: csökkentse, hogy egyetlen feltört fiók mennyi mindenhez férhet hozzá, és csökkentse, hogy milyen könnyen tud egy támadó kívülről bejutni. Ez azt jelenti, hogy egyedi, erős jelszavakat használjon minden fiókhoz, kapcsolja be a többszintű hitelesítést, ahol csak kínálják, és legyen óvatos azzal kapcsolatban, hogy mennyi személyes adatot oszt meg bármely egyetlen szállítóval vagy platformmal, mivel nincs befolyása arra, hogy az a szervezet mennyire jól védi a saját identitás- és távoli hozzáférési rendszereit.

Gyakorlati tanulságok

Néhány lépés jelentősen korlátozhatja a kitettségét, ha egy olyan céget céloz meg egy csoport, mint a Medusa, amelyre Ön is támaszkodik:

  • Használjon jelszókezelőt és egyedi hitelesítő adatokat minden fiókhoz, hogy egyetlen betörés ne okozzon láncreakciót más fiókokban.
  • Kapcsolja be a többszintű hitelesítést minden olyan fiókhoz, amely kínálja, különösen e-mail, pénzügyi szolgáltatások és munkával kapcsolatos bejelentkezések esetén.
  • Figyelje a szállítóktól és infrastruktúra-szolgáltatóktól érkező adatszivárgás-bejelentéseket, amelyeket használ, és haladéktalanul cselekedjen az ajánlott jelszó-visszaállításokkal kapcsolatban.
  • Ha IT-rendszereket kezel, kezelje a távoli hozzáférési eszközöket és identitásplatformokat kiemelt értékű célpontként, és rendszeresen ellenőrizze, hogy kinek van adminisztratív jogosultsága.

A Stadler Rail elleni Medusa zsarolóvírus-támadás arra emlékeztet, hogy a zsarolóvírus-csoportok nem csak a címlapokra vadásznak; kiszámítható réseket használnak ki az identitás- és távoli hozzáférési biztonságban. Az, hogy tájékozott maradjon e csoportok működéséről, és szigorítsa a hitelesítés és hozzáférés-vezérlés alapjait, továbbra is a legmegbízhatóbb védelem, amely mind a szervezetek, mind az egyének számára elérhető.