Grupa ransomware Qilin rozszerza listę celów o agencję federalną
Monitorzy wywiadu o zagrożeniach zidentyfikowali nową partię ofiar, których dotyczyć ma grupa ransomware Qilin, śledzona również pod nazwą Agenda. Według raportów przeanalizowanych na potrzeby tego artykułu, syndykat ransomware-jako-usługa (RaaS) dodał pięć organizacji do swojej witryny wymuszeń w dark webie, w tym amerykańskie Biuro ds. Alkoholu, Tytoniu, Broni Palnej i Materiałów Wybuchowych (ATF), a także prywatne firmy Northern Leasing Systems i WireCo. Dodanie federalnej agencji ścigania do przestępczej witryny z przeciekami stanowi zauważalną eskalację zakresu celów, które te grupy są skłonne atakować.
Operacje ransomware-jako-usługa, takie jak Qilin, działają poprzez wynajmowanie swojej złośliwej infrastruktury i narzędzi wymuszeń hakerom-stowarzyszonym, którzy przeprowadzają faktyczne włamania i dzielą się zyskami z grupą stojącą za platformą. Ten model biznesowy pozwolił Qilin szybko skalować operacje, trafiając w szeroki wachlarz sektorów bez konieczności przeprowadzania każdego ataku wewnętrznie. Grupa działa w krajobrazie zagrożeń od jakiegoś czasu, a jej metody wciąż ewoluują, gdy szuka nowych dróg do sieci korporacyjnych i rządowych.
Jak działa model wymuszeń Qilin
Qilin, podobnie jak wiele współczesnych grup ransomware, zazwyczaj opiera się na strategii podwójnego wymuszenia. Atakujący infiltrują sieć ofiary, wykradają wrażliwe dane, a następnie szyfrują systemy wewnętrzne. Ofiary są naciskane dwukrotnie: raz, aby zapłacić za klucz deszyfrujący w celu przywrócenia operacji, i drugi raz, aby zapobiec opublikowaniu lub sprzedaży skradzionych danych. Gdy organizacje odmawiają zapłaty, grupa umieszcza je na swojej witrynie z przeciekami w dark webie, aby wywrzeć presję publiczną i zasygnalizować innym potencjalnym ofiarom, że zagrożenie jest wiarygodne.
Ten schemat został udokumentowany również w innych kampaniach Qilin. Grupa była wcześniej powiązana z wykorzystywaniem podatności w korporacyjnych urządzeniach zabezpieczających, w tym z luką obejścia wpływającą na oprogramowanie PAN-OS firmy Palo Alto Networks, którą ransomware Qilin wykorzystał, aby uzyskać początkowy dostęp do sieci korporacyjnych. Ten incydent ilustruje konsekwentny motyw w działaniach Qilin: grupa aktywnie poluje na słabości w powszechnie używanym oprogramowaniu infrastrukturalnym, a następnie łączy ten dostęp z kradzieżą danych i szyfrowaniem, aby zmaksymalizować przewagę nad ofiarami.
Dlaczego atak na agencję federalną ma znaczenie
Umieszczenie ATF na liście przecieków Qilin jest istotne, ponieważ sygnalizuje, że operatorzy ransomware nie ograniczają się do prywatnego przemysłu. Agencje federalne przechowują wrażliwe dane organów ścigania, akta osobowe i informacje operacyjne, które mogą mieć implikacje dla bezpieczeństwa narodowego lub bezpieczeństwa publicznego, jeśli zostaną ujawnione. Niezależnie od tego, czy wpis ATF odzwierciedla udane włamanie do sieci, roszczenie związane z naruszeniem przez zewnętrznego dostawcę, czy niezweryfikowaną próbę wymuszenia, jego obecność na witrynie z przeciekami ransomware zwraca uwagę na to, jak te przestępcze przedsiębiorstwa poszerzają swoje ambicje.
Organizacje z sektora prywatnego wymienione obok ATF, w tym Northern Leasing Systems i WireCo, odzwierciedlają ciągłe zainteresowanie Qilin firmami, które posiadają dane finansowe, operacyjne lub dotyczące klientów na tyle cenne, aby uzasadnić żądanie okupu. Ten wzorzec działalności ransomware przeciwko szerokiej mieszance podmiotów publicznych i prywatnych był obserwowany również gdzie indziej. Podobne monitorowanie dark webu przeprowadzone we Francji wykazało, że aktywność ransomware wzrosła czterokrotnie w ciągu dwóch lat, przyczyniając się do ponad 145 milionów odnotowanych ekspozycji danych. Trend wskazuje na globalny wzrost częstotliwości i zasięgu kampanii ransomware, a nie na izolowany incydent związany z pojedynczą grupą lub regionem.
Co to oznacza dla Ciebie
Większość czytelników nie pracuje bezpośrednio dla ATF, Northern Leasing Systems ani WireCo, ale takie incydenty niosą szersze implikacje. Grupy ransomware, które skutecznie włamują się do agencji federalnych lub dużych prywatnych przedsiębiorstw, często pozyskują dane osobowe należące do pracowników, klientów, wykonawców lub członków społeczeństwa, którzy mieli kontakt z tymi organizacjami. Jeśli którakolwiek z wymienionych organizacji potwierdzi naruszenie obejmujące dane osobowe, osoby, których to dotyczy, mogą w końcu otrzymać listy z powiadomieniem lub zostać poinformowane o konieczności monitorowania swoich kont pod kątem podejrzanej aktywności.
W szerszym ujęciu rozszerzenie listy celów Qilin to przypomnienie, że grupy ransomware są oportunistyczne. Wykorzystują wszelkie istniejące podatności, czy to w oprogramowaniu korporacyjnym, czy w praktykach bezpieczeństwa organizacji, i nie dyskryminują ze względu na to, czy cel jest agencją rządową, czy prywatną firmą. To podkreśla znaczenie praktykowania dobrej higieny cyfrowej niezależnie od tego, z którymi organizacjami masz kontakt.
Praktyczne wnioski
Jeśli miałeś kontakt z którąkolwiek z wymienionych organizacji, jako pracownik, klient lub wykonawca, obserwuj oficjalne komunikaty dotyczące potencjalnej ekspozycji danych. Włącz uwierzytelnianie wieloskładnikowe tam, gdzie to możliwe, używaj unikalnych haseł do wrażliwych kont i rozważ korzystanie z usługi monitorowania kredytu, jeśli otrzymasz powiadomienie o naruszeniu. Organizacje natomiast powinny traktować ten incydent jako kolejne przypomnienie, aby szybko łatać znane podatności, segmentować wrażliwe systemy i utrzymywać kopie zapasowe offline, do których ransomware nie ma dostępu. W miarę jak ransomware Qilin i podobne grupy RaaS wciąż poszerzają swoje listy celów, pozostawanie poinformowanym o tym, które organizacje są dotknięte, jest jednym z najprostszych sposobów, w jakie osoby prywatne mogą chronić się przed konsekwencjami w dalszej perspektywie.




