Gdy większość ludzi wyobraża sobie atak ransomware, widzi zablokowane ekrany i zaszyfrowane pliki. W przypadku Medusy ten obraz jest niepełny. Relacje o tej grupie, która dotknęła już ponad 500 ofiar, wskazują na schemat, który ma znacznie większe znaczenie dla zwykłych ludzi: kradzież danych przez ransomware Medusa przed szyfrowaniem oznacza, że szkody mogą zostać wyrządzone, zanim ktokolwiek zauważy problem.
Ten artykuł wyjaśnia, jak działa ta sekwencja, dlaczego naraża zarówno osoby prywatne, jak i organizacje, oraz co możesz z tym zrobić. Opiera się na streszczeniu artykułu źródłowego oraz na naszych wcześniejszych materiałach o tej grupie.
Jak Medusa kradnie dane, zanim je zaszyfruje
Medusa działa poprzez partnerów (affiliates), a artykuł źródłowy opisuje, jak wykorzystują oni eksponowane systemy, aby się dostać do środka. Oznacza to, że typowym punktem wejścia są usługi dostępne z internetu i niezałatane oprogramowanie, a nie wyrafinowany trik wymierzony w pojedynczego pracownika.
Po dostaniu się do środka partnerzy najpierw zabierają dane, a dopiero potem szyfrują. Kradzież odbywa się po cichu, często gdy systemy wciąż wydają się działać normalnie. Szyfrowanie przychodzi później i to właśnie ono jest widocznym zdarzeniem, które w końcu alarmuje ofiarę. Do tego czasu kopie wrażliwych plików mogą już znajdować się poza siecią.
Ta kolejność wyjaśnia, dlaczego artykuł źródłowy opowiada się za strategią stawiającą prewencję na pierwszym miejscu. Jeśli obrońcy reagują dopiero wtedy, gdy pliki zostaną zablokowane, najbardziej szkodliwy etap już się dokonał. Powstrzymanie danych przed opuszczeniem sieci i zamknięcie eksponowanych punktów wejścia ma większe znaczenie niż samo odtwarzanie z kopii zapasowych.
Dlaczego model podwójnego wymuszenia naraża zwykłych ludzi
Ponieważ dane są kradzione przed szyfrowaniem, ofiary stają w obliczu dwóch odrębnych zagrożeń. Jednym jest utrata dostępu do systemów. Drugim jest publikacja lub sprzedaż skradzionych informacji, jeśli odmówią zapłaty. Odtworzenie z kopii zapasowych rozwiązuje pierwszy problem, ale nie robi nic w sprawie drugiego.
I tu wkraczają osoby prywatne. Organizacje przechowują dane o klientach, pacjentach, pracownikach i studentach. Gdy partner kopiuje te pliki, osoby w nich wymienione zostają narażone, mimo że nigdy nie miały wpływu na to, jak organizacja zabezpieczyła swoje systemy. Zapłata lub niezapłacenie okupu nie cofa skopiowania.
Nasze materiały o wytycznych federalnych pokazują, jak to wygląda w sektorach przechowujących wrażliwe dane. Nasz raport o tym, jak agencje federalne zaktualizowały wytyczne dotyczące Medusy dla opieki zdrowotnej, opisuje sposób działania tej grupy, w tym jej podejście do okupu. Dane dotyczące opieki zdrowotnej są szczególnie osobiste, więc skradziony plik może mieć długotrwałe konsekwencje dla osób w nim wymienionych.
Co ponad 500 ofiar Medusy mówi o zagrożeniu
Najważniejsza jest skala. Nasz wcześniejszy artykuł o ponad 500 organizacjach zaatakowanych przez Medusę omawia wspólne ostrzeżenie CISA, FBI i HHS. Tak wysoka liczba pokazuje, że jest to działalność ciągła i powtarzalna, a nie jednorazowa kampania.
Z tej skali wynika kilka wniosków:
- Model działa w różnych sektorach. Partnerzy polegają na powszechnych słabościach, takich jak eksponowane systemy, więc ofiary różnią się znacznie pod względem wielkości i branży.
- Odmowa zapłaty nie jest pełną obroną. Szwajcarski producent Stadler Rail odrzucił żądanie okupu Medusy w wysokości 12,3 mln dolarów, co pokazuje, że niektórzy poszkodowani decydują się nie płacić. Jednak odmowa zapłaty nie odwraca kradzieży danych, która już nastąpiła.
- Ceny są wyliczone. Jak zauważyliśmy, omawiając to, jak Medusa wiąże żądania okupu z przychodami, grupa dostosowuje swoje żądania, zamiast stosować stałą stawkę.
W sumie obraz przedstawia grupę, która traktuje skradzione dane jako kartę przetargową, a ofiary jako klientów, którym trzeba ustalić cenę.
Praktyczne kroki, aby zmniejszyć swoje narażenie
Nie możesz załatać serwerów innej organizacji, ale możesz ograniczyć to, co ujawniłby wyciek i jak daleko mógłby się rozprzestrzenić.
- Używaj unikalnych haseł i menedżera haseł. Jeśli naruszenie ujawni dane logowania, unikalne hasła powstrzymają jeden wyciek przed odblokowaniem innych kont.
- Włącz uwierzytelnianie wieloskładnikowe. Gdzie to możliwe, preferuj metody oparte na aplikacji lub sprzętowe zamiast SMS-ów.
- Udostępniaj mniej. Podawaj organizacjom tylko te dane osobowe, których naprawdę potrzebują. Danych, które nigdy nie zostały zebrane, nie można ukraść.
- Uważaj na późniejsze oszustwa. Skradzione dane często napędzają phishing. Podchodź z podejrzliwością do nieoczekiwanych wiadomości, które odwołują się do prawdziwych danych osobowych.
- Rozważ zastrzeżenie kredytowe. Jeśli wrażliwe identyfikatory mogą zostać ujawnione, zastrzeżenie utrudnia otwarcie kont na twoje nazwisko.
- Aktualizuj własne urządzenia. Ta sama dyscyplina, do której obrońcy namawiają organizacje, czyli szybkie łatanie, obowiązuje również w domu.
VPN może chronić twój ruch w niezaufanych sieciach, ale nie chroni danych już przechowywanych na cudzych serwerach. Traktuj go jako jedną warstwę, a nie rozwiązanie tego zagrożenia.
Co to oznacza dla Ciebie
Kluczowa lekcja jest taka, że notatka z żądaniem okupu nie jest początkiem szkody. Zanim się pojawi, twoje informacje mogą być już skopiowane. To przesuwa pytanie z „czy organizacja zapłaci?” na „co zostałoby ujawnione, gdyby nie zapłaciła?”. Zakładaj, że każda organizacja przechowująca twoje dane może zostać zaatakowana, i odpowiednio ograniczaj swoje narażenie.
Dla osób, które prowadzą małe organizacje lub w nich pracują, przesłanie artykułu źródłowego o stawianiu prewencji na pierwszym miejscu ma bezpośrednie zastosowanie: ograniczaj eksponowane systemy, szybko łataj i obserwuj, czy dane nie opuszczają twojej sieci, a nie tylko czy pliki nie zostały zablokowane.
Wnioski i kolejne kroki
Kradzież danych przez ransomware Medusa przed szyfrowaniem to główny powód, dla którego liczba ponad 500 ofiar tej grupy ma znaczenie dla wszystkich, nie tylko dla zespołów IT. Aby zobaczyć, jak grupa działa i co zalecają agencje, przeczytaj nasze materiały o ponad 500 zaatakowanych organizacjach oraz zaktualizowanych wytycznych dla opieki zdrowotnej. Następnie poświęć dziesięć minut na przegląd własnych kont: zmień ponownie używane hasła, włącz uwierzytelnianie wieloskładnikowe i zastanów się, jakich danych osobowych mógłbyś przestać udostępniać.




