En ransomware-gjeng som skriver ut sine egne krav
De fleste ransomware-grupper legger igjen utpressingsnotatene sine som tekstfiler spredt rundt i offerets krypterte mapper. INC ransomware tar en mer urovekkende tilnærming: ifølge en teknisk analyse fra Picus Security, forsøker skadevaren også å sende løsepengenotatet direkte til alle tilkoblede skrivere og faksmaskiner på et kompromittert nettverk, slik at kravet fysisk skrives ut for alle i bygningen å se.
Det er en liten detalj, men den sier mye om hvordan INC opererer. Dette er en gruppe som ønsker maksimalt psykologisk press på ofrene sine, og den har funnet ut at helse- og utdanningsnettverk, ofte fulle av eldre skrivere, delte fakslinjer og tilkoblede enheter som IT-team sjelden reviderer, er grobunn for den typen forstyrrelser.
Hvorfor helsevesen og utdanning stadig blir rammet
INC ransomware, som har blitt sporet som en ransomware-as-a-service-operasjon siden den dukket opp, har gjentatte ganger angrepet sykehus, klinikker og skoler sammen med andre sektorer som detaljhandel og finans. Årsakene er ikke mystiske. Helsevesenets nettverk drives av sammenkoblede medisinske enheter, aldrende infrastruktur og systemer som ikke alltid kan oppdateres eller kobles fra nettet uten å risikere pasientbehandling. Utdanningsnettverk betjener på sin side ofte tusenvis av studenter og ansatte på delt infrastruktur med begrensede sikkerhetsbudsjetter og inkonsekvent tilgangskontroll.
Begge sektorer har også akkurat den typen data som gjør dobbel utpressing lønnsom: pasientjournaler, helsehistorikk, økonomiske detaljer og personopplysninger om mindreårige. INC, som mange moderne ransomware-operasjoner, krypterer ikke bare filer. Den stjeler data først og truer med å lekke dem offentlig hvis ikke løsepengene betales, noe som gir ofrene to separate grunner til å etterkomme kravet.
Den taktikken har gjort sykehus til et spesielt høyrisikomål. Når løsepengevirus låser elektroniske pasientjournaler eller planleggingssystemer, begrenser ikke konsekvensene seg til ulemper. Det kan forsinke behandling, tvinge ambulanser til å omdirigeres og direkte sette pasientsikkerheten i fare, noe som er en av grunnene til at cybersikkerhet i helsevesenet har blitt en politisk prioritet langt utenfor IT-avdelingene.
Problemet med tilgangspunktet
Ransomware-grupper trenger en vei inn i et nettverk før de kan utplassere noe, og INC har vist at de er villige til å utnytte enhver sårbarhet som gir dem fotfeste. En fersk sak illustrerer dette godt: SonicWall bekreftet at to kritiske nulldagssårbarheter i deres SMA 1000-serie-enheter aktivt ble utnyttet av INC ransomware-gruppen i 22 dager før en oppdatering ble tilgjengelig. Et slikt vindu – nesten tre uker med aktiv utnyttelse før en fiks fantes – er akkurat den muligheten ransomware-operatører ser etter, spesielt mot organisasjoner som kan være tregere til å oppdatere fjernaksess-enheter på grunn av bemanningsbegrensninger eller operasjonelle krav.
Dette mønsteret understreker en bredere sannhet om løsepengevirus generelt og INC spesielt: den innledende inntrengningen kommer sjelden fra noe eksotisk. Den kommer fra uoppdatert programvare, eksponerte fjernaksessverktøy eller passord som aldri har blitt byttet ut. Når de er inne, beveger gruppen seg sidelengs, identifiserer verdifulle data å eksfiltrere, utplasserer krypteringsnyttelasten, og i INCs tilfelle, prøver å få budskapet skrevet ut for maksimal synlighet.
Hva dette betyr for deg
Hvis du jobber i eller samhandler med helse- eller utdanningssystemer, enten som ansatt, pasient, student eller forelder, er INC ransomware en påminnelse om at dataene disse institusjonene har om deg, er et reelt mål, ikke et hypotetisk ett. Helsejournaler og studentdata er attraktive nettopp fordi de er vanskelige å erstatte og ofte knyttet til muligheter for økonomisk eller medisinsk svindel.
For IT- og sikkerhetsteam er den praktiske lærdommen hyppigere oppdatering og nettverkssegmentering. Fjernaksess-enheter, tilkoblede skrivere og faks-gatewayer blir ofte behandlet som lavprioriterte enheter, men INCs oppførsel viser at angripere vil bruke hver eneste enhet i et nettverk, uansett hvor ubetydelig den virker, for å nå målene sine. Å segmentere skrivere og IoT-lignende enheter fra kjernesystemer, og umiddelbart oppdatere internetteksponerte enheter når leverandører offentliggjør sårbarheter, reduserer angrepsflaten betydelig.
For enkeltpersoner er de praktiske trinnene mer velkjente, men fortsatt verdt å gjenta: hold øye med varsler om datainnbrudd fra helsetilbyderen din eller skoledistriktet, bruk unike passord for portaler som lagrer personlig eller medisinsk informasjon, og vær på vakt mot oppfølgende phishing-forsøk som ofte sniker seg med etter ransomware-hendelser når stjålne data begynner å sirkulere.
Å ligge i forkant av målrettede ransomware-kampanjer
INC ransomware er ikke unik i å angripe helsevesen og utdanning, men dens vilje til å fysisk skrive ut løsepengekrav viser hvor langt disse gruppene vil gå for å tvinge fram betaling. Organisasjoner i disse sektorene bør behandle hver internetteksponert enhet, uansett hvor uanseelig, som et potensielt inngangspunkt, og enkeltpersoner bør være oppmerksomme på innbruddsvarsler knyttet til institusjoner som oppbevarer deres sensitive data. Bevissthet og rettidig oppdatering forblir de mest effektive forsvarene mot en trussel som ikke viser tegn til å avta.




