Nowy szczep ransomware stworzony z myślą o szybkości

Badacze bezpieczeństwa zidentyfikowali nową odmianę ransomware o nazwie Spirals, która może zaszyfrować całą sieć ofiary w mniej niż 24 godziny – to znacznie szybciej, niż zazwyczaj potrzebują tego znane rodziny ransomware. Szybkość wynika z techniki zwanej szyfrowaniem przerywanym, którą złośliwe oprogramowanie stosuje do wszystkich plików większych niż 5 MB. Zamiast szyfrować każdy bajt dużego pliku, Spirals szyfruje tylko jego fragmenty, co drastycznie skraca czas przetwarzania, a jednocześnie sprawia, że dane są bezużyteczne bez klucza deszyfrującego.

Ta efektywność ma znaczenie, ponieważ operatorzy ransomware od dawna stają przed kompromisem: im dłużej trwa atak, aby w pełni zaszyfrować sieć, tym więcej szans mają obrońcy na wykrycie nietypowej aktywności i powstrzymanie go, zanim dojdzie do poważnych szkód. Skracając to okno do zaledwie jednego dnia, Spirals daje zespołom bezpieczeństwa znacznie mniej czasu na reakcję, gdy złośliwe oprogramowanie uaktywni się w zaatakowanym środowisku.

Jak przebiega atak

Po zaszyfrowaniu plików w zaatakowanym systemie Spirals upuszcza notatkę z żądaniem okupu o nazwie RECOVERY_SECTION.log bezpośrednio na dysku C:\ ofiary. Notatka zawiera instrukcje dotyczące negocjowania płatności z atakującymi. Podobnie jak wiele współczesnych operacji ransomware, Spirals stosuje model podwójnego wymuszenia: poza zablokowaniem plików, grupa stojąca za nim twierdzi, że jeszcze przed rozpoczęciem szyfrowania wykradła poufne dane.

Ofiary mają ściśle określony termin sześciu dni na dokonanie płatności, zanim atakujący zagrożą publicznym ujawnieniem wykradzionych informacji. Ta taktyka stała się standardem w ekosystemie ransomware właśnie dlatego, że działa. Nawet organizacje, które utrzymują solidne kopie zapasowe i mogą przywrócić zaszyfrowane pliki bez płacenia okupu, wciąż odczuwają presję związaną z groźbą wycieku danych klientów, informacji o pracownikach lub zastrzeżonych informacji w serwisie publikującym dane wycieków w ciemnej sieci. Ten schemat odzwierciedla sytuację z atakiem ransomware Genesis na United Personnel, gdzie agencja zatrudnienia stanęła przed perspektywą ujawnienia setek gigabajtów danych równocześnie z samym szyfrowaniem.

Dlaczego szybsze szyfrowanie podnosi stawkę dla wszystkich

Skrócone okno ataku, jakie wprowadza Spirals, ma realne konsekwencje wykraczające poza organizację bezpośrednio dotkniętą atakiem. Incydenty ransomware coraz częściej wiążą się z kradzieżą danych osobowych klientów, pacjentów lub pracowników, którzy nie mają bezpośredniego wpływu na poziom bezpieczeństwa organizacji, ale ponoszą dalsze ryzyko, gdy dane te zostaną ujawnione. Systemy opieki zdrowotnej były szczególnie często atakowane, co widać w incydentach takich jak naruszenie ransomware iRhythm, które ujawniło dane pacjentów kardiologicznych. Kiedy szyfrowanie następuje w ciągu godzin, a nie dni, zespoły bezpieczeństwa mają mniej czasu na odizolowanie zaatakowanych systemów, zanim atakujący zakończą zarówno szyfrowanie, jak i kradzież danych, która napędza groźbę wymuszenia.

Dla zwykłych użytkowników internetu praktyczne skutki ataku ransomware rzadko zależą od tego, jak szybko złośliwe oprogramowanie zaszyfrowało pliki. Najważniejsze jest to, co dzieje się z wszelkimi danymi osobowymi, które wpadły w ręce przestępców. Jak opisaliśmy w naszej analizie co dzieje się z twoimi danymi po naruszeniu, skradzione informacje często krążą daleko poza pierwotną witryną wycieku, są kupowane, sprzedawane i ponownie wykorzystywane do kampanii phishingowych, kradzieży tożsamości i ataków siłowych długo po tym, gdy nagłówki gazet przestają o tym informować.

Co to oznacza dla Ciebie

Jeśli jesteś konsumentem indywidualnym, Spirals nie jest czymś, przed czym musisz się bezpośrednio bronić. To ransomware atakuje sieci organizacji, a nie urządzenia osobiste. Jednak szerszy trend, który reprezentuje (szybsze, skuteczniejsze ataki z krótszymi terminami wymuszenia), oznacza, że powiadomienia o naruszeniach prawdopodobnie będą nadchodzić z mniejszym wyprzedzeniem i potencjalnie większym zakresem. Jeśli firma, z którą współpracujesz, lub pracodawca ujawni incydent związany ze Spirals, potraktuj to poważnie i działaj szybko, zamiast czekać, aż twoje dane gdzieś wypłyną.

Dla zespołów IT i bezpieczeństwa sześciodniowy termin ujawnienia danych skutecznie skraca również harmonogram reagowania na incydent. Wykrycie i powstrzymanie ataku musi nastąpić szybko, ponieważ tradycyjne okna reakcji mierzone w dniach mogą już nie wystarczać, gdy samo szyfrowanie zakończy się w mniej niż 24 godziny.

Praktyczne wskazówki

Jeśli otrzymasz powiadomienie o naruszeniu dotyczące Spirals lub podobnego szybko działającego szczepu ransomware, natychmiast zmień hasła do wszystkich kont, których to dotyczy, i włącz uwierzytelnianie wieloskładnikowe wszędzie tam, gdzie jest to możliwe. Monitoruj wyciągi finansowe i raporty kredytowe pod kątem nietypowej aktywności w tygodniach po otrzymaniu powiadomienia, ponieważ skradzione dane z takich ataków często nie pojawiają się od razu w otwartej sieci. Rozważ ustanowienie alertu o oszustwie lub blokady kredytowej, jeśli naruszenie dotyczyło wrażliwych identyfikatorów, takich jak numery PESEL czy dokumentacja medyczna. Organizacje powinny priorytetowo traktować segmentację sieci i narzędzia szybkiego wykrywania, ponieważ szybkość ataków takich jak Spirals pozostawia niewielki margines na powolną reakcję na incydent. Bycie na bieżąco z informacjami o tym, które firmy i platformy, z których korzystasz, zgłosiły incydenty, pozostaje jednym z najprostszych sposobów ochrony, zanim problemy się nasilą.