Agencje federalne biją na alarm w związku z szybko rozprzestrzeniającym się zagrożeniem ransomware

Koalicja amerykańskich agencji federalnych, w tym CISA, FBI, NSA, Centrum ds. Cyberprzestępczości Departamentu Obrony (DC3) oraz U.S. Secret Service, wydała wspólny komunikat dotyczący cyberbezpieczeństwa, ostrzegając organizacje przed ransomware Gunra. Do komunikatu dołączyły również władze Korei Południowej, co sygnalizuje, że nie jest to problem lokalny, ale aktywne zagrożenie transgraniczne.

Gunra działa w modelu ransomware-as-a-service (RaaS), co oznacza, że samo złośliwe oprogramowanie jest tworzone przez jedną grupę, a następnie licencjonowane partnerom, którzy przeprowadzają faktyczne ataki. Ten model biznesowy stał się powszechny w ekosystemie ransomware, ponieważ obniża barierę techniczną do przeprowadzania ataków i rozprasza operację na szerszą sieć przestępców, utrudniając obrońcom śledzenie jednego źródła pochodzenia.

Zgodnie z komunikatem omówionym w CISA i FBI ostrzegają przed podwójnym wymuszeniem ransomware Gunra, partnerzy korzystający z Gunra zaatakowali już organizacje z sektorów opieki zdrowotnej i zdrowia publicznego, usług finansowych, administracji rządowej oraz produkcji. Szeroki zakres tych celów odzwierciedla strategię powszechną wśród operatorów ransomware: uderzanie w organizacje, które nie mogą sobie pozwolić na długotrwałe przestoje, a zatem są bardziej skłonne szybko zapłacić.

Jak działa model podwójnego wymuszenia

To, co czyni Gunra szczególnie niebezpiecznym, to metoda podwójnego wymuszenia. Zamiast po prostu blokować ofiarom dostęp do ich własnych systemów za pomocą szyfrowania, partnerzy Gunra najpierw wykradają poufne dane z sieci celu. Dopiero po skopiowaniu danych wdrażają ładunek szyfrujący, który uniemożliwia dostęp do plików.

Ta dwutorowa taktyka daje atakującym dodatkową dźwignię. Nawet jeśli organizacja-ofiara ma solidne kopie zapasowe i może przywrócić swoje systemy bez płacenia okupu, atakujący wciąż posiadają skradzione dane jako zakładnika. Grożą opublikowaniem tych informacji na dedykowanej stronie do wycieków, chyba że zapłacony zostanie okup, przekształcając zakłócenie techniczne w potencjalną katastrofę dla prywatności i reputacji. W sektorach takich jak opieka zdrowotna, gdzie skradzione dane mogą obejmować dokumentację pacjentów, dane ubezpieczeniowe i osobiste informacje o stanie zdrowia, stwarza to narastające ryzyko wykraczające daleko poza tymczasową przerwę w działaniu.

Podwójne wymuszenie stało się standardem branżowym w przypadku poważnych operacji ransomware, ponieważ działa. Samo szyfrowanie często można pokonać za pomocą odpowiednich strategii tworzenia kopii zapasowych, ale groźba publicznego zrzutu danych wywiera presję, której kopie zapasowe nie są w stanie rozwiązać. Gdy dane zostaną skradzione, pozostają skradzione, niezależnie od tego, czy ofiara później odzyska dostęp do swoich systemów.

Dlaczego usługi krytyczne są głównym celem

Świadczeniodawcy opieki zdrowotnej, agencje rządowe i operatorzy infrastruktury krytycznej mają wspólną słabość: nie mogą tolerować długich przestojów. Szpital, który traci dostęp do dokumentacji pacjentów lub systemów planowania, ponosi natychmiastowe konsekwencje operacyjne i związane z bezpieczeństwem. Usługi rządowe zarządzające świadczeniami, zezwoleniami czy reagowaniem kryzysowym zależą od ciągłej dostępności systemów. Na tę pilną potrzebę właśnie liczą partnerzy ransomware, kalkulując żądania okupu i terminy.

Zaangażowanie wielu agencji federalnych, wraz z partnerami międzynarodowymi w Korei Południowej, podkreśla, jak poważnie to zagrożenie jest traktowane. Gdy CISA, FBI, NSA, DC3 i Secret Service wspólnie opracowują jeden komunikat, zazwyczaj oznacza to, że zagrożenie zaobserwowano w wielu potwierdzonych incydentach, a nie w pojedynczym odizolowanym przypadku. Organizacje z wymienionych sektorów powinny potraktować to jako sygnał do natychmiastowego sprawdzenia swojej ekspozycji, zamiast czekać na bezpośrednie ostrzeżenie.

Co to oznacza dla Ciebie

Jeśli pracujesz w opiece zdrowotnej, administracji rządowej, usługach finansowych lub produkcji, ten komunikat jest bezpośrednim wezwaniem do działania dla działów IT i bezpieczeństwa Twojej organizacji. Ale nawet poza tymi branżami płyną stąd szersze wnioski dla każdego, kto obawia się o to, jak jego dane osobowe są przetwarzane przez instytucje, na których polega.

Ransomware z podwójnym wymuszeniem oznacza, że naruszenie danych u Twojego dostawcy opieki zdrowotnej, banku lub lokalnego urzędu może ujawnić Twoje dane osobowe, nawet jeśli ta organizacja odmówi zapłaty okupu i normalnie przywróci swoje systemy. Kradzież danych następuje przed szyfrowaniem, więc szkody dla Twojej prywatności często już są wyrządzone w momencie, gdy atak staje się publiczny.

To dobry moment, aby sprawdzić, w jaki sposób organizacje przechowujące Twoje wrażliwe dane informują o incydentach bezpieczeństwa, i zachować czujność na powiadomienia o naruszeniach pochodzące od dostawców opieki zdrowotnej, pracodawców lub usług rządowych, z którymi masz kontakt.

Praktyczne wnioski

  • Jeśli otrzymasz powiadomienie o naruszeniu danych od dostawcy opieki zdrowotnej, banku lub agencji rządowej, potraktuj je poważnie i monitoruj swoje konta oraz raporty kredytowe pod kątem nietypowej aktywności.
  • Używaj unikalnych, silnych haseł do kont powiązanych z portalami opieki zdrowotnej, usługami finansowymi i logowaniem do systemów rządowych, a tam, gdzie to tylko możliwe, włączaj uwierzytelnianie wieloskładnikowe.
  • Zachowaj ostrożność w przypadku e-maili phishingowych lub połączeń telefonicznych, które powołują się na niedawne naruszenie, ponieważ atakujący często wykorzystują publiczne komunikaty do przeprowadzania kolejnych oszustw.
  • Jeśli pracujesz w sektorze objętym atakami, upewnij się, że Twoja organizacja przeanalizowała wskaźniki techniczne ze wspólnego komunikatu i odpowiednio zaktualizowała swój plan reagowania na incydenty.

Ransomware Gunra przypomina, że kradzież danych i zakłócanie pracy systemów idą teraz ze sobą w parze. Bycie na bieżąco z takimi komunikatami i zrozumienie, jak działają taktyki podwójnego wymuszenia, pomaga zarówno organizacjom, jak i osobom prywatnym skuteczniej reagować, gdy nadejdzie kolejne ostrzeżenie.