Wanneer de meeste mensen zich een ransomware-aanval voorstellen, denken ze aan vergrendelde schermen en versleutelde bestanden. Bij Medusa is dat beeld onvolledig. Berichtgeving over de groep, die inmiddels meer dan 500 slachtoffers heeft getroffen, wijst op een patroon dat veel belangrijker is voor gewone mensen: Medusa-ransomware datadiefstal vóór versleuteling betekent dat de schade al kan zijn aangericht voordat iemand een probleem opmerkt.

Dit bericht legt uit hoe die volgorde werkt, waarom het zowel individuen als organisaties blootstelt, en wat u eraan kunt doen. Het baseert zich op de samenvatting van het bronartikel en op onze eerdere berichtgeving over de groep.

Hoe Medusa gegevens steelt voordat het versleutelt

Medusa opereert via affiliates, en het bronartikel beschrijft hoe zij blootgestelde systemen misbruiken om binnen te komen. Dat betekent dat internetgerichte diensten en niet-gepatchte software de typische toegangspoort zijn, niet een geavanceerde truc gericht op een individuele medewerker.

Eenmaal binnen nemen de affiliates eerst gegevens en versleutelen ze daarna. De diefstal gebeurt stilletjes, vaak terwijl systemen nog normaal lijken te werken. Versleuteling komt later, en dat is de zichtbare gebeurtenis die het slachtoffer uiteindelijk alarmeert. Tegen die tijd kunnen kopieën van gevoelige bestanden al buiten het netwerk staan.

Deze volgorde verklaart waarom het bronartikel pleit voor een preventie-eerst-strategie. Als verdedigers pas reageren zodra bestanden vergrendeld zijn, heeft de meest schadelijke stap al plaatsgevonden. Voorkomen dat gegevens het netwerk verlaten, en blootgestelde toegangspunten sluiten, is belangrijker dan alleen herstellen vanuit back-ups.

Waarom het dubbele afpersingsmodel gewone mensen blootstelt

Omdat de gegevens vóór versleuteling worden gestolen, staan slachtoffers voor twee afzonderlijke dreigingen. De ene is het verlies van toegang tot hun systemen. De andere is dat gestolen informatie wordt gepubliceerd of verkocht als zij weigeren te betalen. Herstellen vanuit back-ups lost het eerste probleem op, maar doet niets aan het tweede.

Daar komen individuen in beeld. Organisaties bewaren gegevens over klanten, patiënten, medewerkers en studenten. Wanneer een affiliate die bestanden kopieert, worden de mensen die erin genoemd staan blootgesteld, ook al hadden zij nooit inspraak in hoe de organisatie haar systemen beveiligde. Betalen of niet betalen van het losgeld draait het kopiëren niet terug.

De berichtgeving over het federale advies die wij hebben gepubliceerd, laat zien hoe dit uitpakt in sectoren die gevoelige gegevens bewaren. Ons rapport over hoe federale agentschappen hun Medusa-richtlijnen voor de gezondheidszorg hebben bijgewerkt beschrijft hoe de groep te werk gaat, inclusief haar aanpak van losgeld. Gezondheidszorggegevens zijn bijzonder persoonlijk, dus een gestolen bestand daar kan langdurige gevolgen hebben voor de mensen die erin staan.

Wat de meer dan 500 slachtoffers van Medusa onthullen over de dreiging

Het kopcijfer is de schaal. Ons eerdere stuk over de meer dan 500 organisaties die Medusa heeft getroffen behandelt de gezamenlijke waarschuwing van CISA, de FBI en HHS. Een aantal dat zo hoog is, toont aan dat dit een aanhoudende, herhaalbare operatie is en geen eenmalige campagne.

Een paar conclusies volgen uit die schaal:

  • Het model werkt in alle sectoren. Affiliates vertrouwen op veelvoorkomende zwakke plekken zoals blootgestelde systemen, dus slachtoffers variëren sterk in omvang en branche.
  • Weigeren te betalen is geen volledige verdediging. De Zwitserse fabrikant Stadler Rail wees een Medusa-losgelseis van $12,3 miljoen af, wat laat zien dat sommige slachtoffers ervoor kiezen niet te betalen. Maar weigeren te betalen draait geen datadiefstal terug die al heeft plaatsgevonden.
  • De prijsstelling is berekend. Zoals wij opmerkten toen we berichtten over hoe Medusa losgeld-eisen koppelt aan uw omzet, stemt de groep haar eisen af in plaats van een vast tarief te gebruiken.

Alles bij elkaar is het beeld dat van een groep die gestolen gegevens als hefboom behandelt, en slachtoffers als klanten die een prijs krijgen.

Praktische stappen om uw blootstelling te beperken

U kunt de servers van een andere organisatie niet patchen, maar u kunt beperken wat een lek zou onthullen en hoe ver het zich zou kunnen verspreiden.

  • Gebruik unieke wachtwoorden en een wachtwoordmanager. Als een datalek inloggegevens blootlegt, voorkomen unieke wachtwoorden dat één lek andere accounts ontgrendelt.
  • Schakel multi-factor authenticatie in. Geef waar beschikbaar de voorkeur aan app-gebaseerde of hardwaremethoden boven sms.
  • Deel minder. Geef organisaties alleen de persoonlijke gegevens die zij echt nodig hebben. Gegevens die nooit zijn verzameld, kunnen niet worden gestolen.
  • Let op vervolgfraude. Gestolen gegevens voeden vaak phishing. Behandel onverwachte berichten die naar echte persoonlijke gegevens verwijzen met argwaan.
  • Overweeg een kredietbevriezing. Als gevoelige identificatiegegevens mogelijk worden blootgesteld, maakt een bevriezing het moeilijker om accounts op uw naam te openen.
  • Houd uw eigen apparaten bijgewerkt. Dezelfde discipline die verdedigers organisaties aanraden, tijdig patchen, geldt ook thuis.

Een VPN kan uw verkeer op onbetrouwbare netwerken beschermen, maar beschermt geen gegevens die al op iemands servers staan. Behandel het als één laag, niet als een oplossing voor deze dreiging.

Wat dit voor u betekent

De belangrijkste les is dat de losgeldbrief niet het begin van de schade is. Tegen de tijd dat die verschijnt, is uw informatie mogelijk al gekopieerd. Dat verschuift de vraag van "zal de organisatie betalen?" naar "wat zou er worden blootgesteld als zij dat niet deden?" Ga ervan uit dat elke organisatie die uw gegevens bewaart, kan worden getroffen, en beperk uw blootstelling daarop.

Voor mensen die een kleine organisatie runnen of er werken, geldt de preventie-eerst-boodschap van het bronartikel direct: verminder blootgestelde systemen, patch tijdig, en let op gegevens die uw netwerk verlaten, niet alleen op bestanden die worden vergrendeld.

Belangrijkste punten en volgende stappen

Medusa-ransomware datadiefstal vóór versleuteling is de kernreden waarom het slachtofferaantal van meer dan 500 van deze groep voor iedereen belangrijk is, niet alleen voor IT-teams. Lees onze berichtgeving over de meer dan 500 getroffen organisaties en de bijgewerkte richtlijnen voor de gezondheidszorg om te zien hoe de groep te werk gaat en wat agentschappen aanraden. Neem daarna tien minuten om uw eigen accounts te controleren: wijzig hergebruikte wachtwoorden, schakel multi-factor authenticatie in, en bedenk welke persoonlijke gegevens u zou kunnen stoppen met delen.