Uma Gangue de Ransomware que Imprime Suas Próprias Exigências

A maioria dos grupos de ransomware deixa suas notas de extorsão como arquivos de texto espalhados pelas pastas criptografadas da vítima. O ransomware INC adota uma abordagem mais perturbadora: de acordo com uma análise técnica da Picus Security, o malware também tenta enviar sua nota de resgate diretamente para qualquer impressora e aparelho de fax conectado na rede comprometida, imprimindo fisicamente a exigência para que qualquer pessoa no prédio possa ver.

É um pequeno detalhe, mas diz muito sobre como o INC opera. Este é um grupo que deseja pressão psicológica máxima sobre suas vítimas, e descobriu que as redes de saúde e educação, muitas vezes repletas de impressoras legadas, linhas de fax compartilhadas e dispositivos conectados que as equipes de TI raramente auditam, são terreno fértil para esse tipo de disrupção.

Por que Saúde e Educação Continuam Sendo Alvos

O ransomware INC, rastreado como uma operação de ransomware como serviço desde que surgiu, tem atacado repetidamente hospitais, clínicas e escolas, além de outros setores como varejo e finanças. As razões não são misteriosas. As redes de saúde funcionam com dispositivos médicos interconectados, infraestrutura envelhecida e sistemas que nem sempre podem ser corrigidos ou desligados sem arriscar o cuidado ao paciente. As redes de educação, por sua vez, frequentemente atendem milhares de alunos e funcionários em infraestrutura compartilhada, com orçamentos de segurança limitados e controles de acesso inconsistentes.

Ambos os setores também detêm exatamente o tipo de dados que torna a dupla extorsão do ransomware lucrativa: registros de pacientes, históricos de saúde, detalhes financeiros e informações pessoais de menores. O INC, como muitas operações modernas de ransomware, não apenas criptografa arquivos. Ele primeiro rouba os dados e ameaça vazá-los publicamente se o resgate não for pago, dando às vítimas duas razões separadas para ceder.

Esse manual tornou os hospitais um alvo particularmente crítico. Quando o ransomware bloqueia registros eletrônicos de saúde ou sistemas de agendamento, as consequências não se limitam ao inconveniente. Isso pode atrasar tratamentos, forçar o desvio de ambulâncias e colocar a segurança do paciente diretamente em risco, o que é parte da razão pela qual a cibersegurança na saúde se tornou uma prioridade política muito além dos departamentos de TI.

O Problema do Ponto de Acesso

Grupos de ransomware precisam de uma forma de entrar na rede antes de implantar qualquer coisa, e o INC já mostrou estar disposto a explorar qualquer vulnerabilidade que lhe dê essa posição. Um caso recente ilustra bem isso: a SonicWall confirmou que duas vulnerabilidades críticas de dia zero em seus appliances da série SMA 1000 foram exploradas ativamente pelo grupo de ransomware INC por 22 dias antes que uma correção estivesse disponível. Esse tipo de janela, quase três semanas de exploração ativa antes que uma correção existisse, é exatamente a oportunidade que os operadores de ransomware procuram, especialmente contra organizações que podem demorar mais para corrigir appliances de acesso remoto devido a restrições de equipe ou demandas operacionais.

Esse padrão ressalta uma verdade mais ampla sobre ransomware em geral e o INC especificamente: a violação inicial raramente vem de algo exótico. Ela vem de software não corrigido, ferramentas de acesso remoto expostas ou credenciais que nunca foram rotacionadas. Uma vez lá dentro, o grupo se move lateralmente, identifica dados valiosos para exfiltrar, implanta sua carga de criptografia e, no caso do INC, tenta imprimir sua mensagem para máxima visibilidade.

O que Isso Significa para Você

Se você trabalha ou interage com sistemas de saúde ou educação, seja como funcionário, paciente, aluno ou pai, o ransomware INC é um lembrete de que os dados que essas instituições mantêm sobre você são um alvo real, não hipotético. Registros de saúde e dados de alunos são atraentes exatamente porque são difíceis de substituir e frequentemente associados a oportunidades de fraude financeira ou médica.

Para equipes de TI e segurança, a lição prática está na cadência de correções e na segmentação de rede. Appliances de acesso remoto, impressoras conectadas e gateways de fax são muitas vezes tratados como dispositivos de baixa prioridade, mas o comportamento do INC mostra que os atacantes usarão todos os dispositivos da rede, por mais mundanos que sejam, para atingir seus objetivos. Segmentar impressoras e dispositivos do tipo IoT dos sistemas principais, e corrigir rapidamente os appliances voltados para a internet quando os fornecedores divulgarem vulnerabilidades, reduz significativamente a superfície de ataque.

Para os indivíduos, as medidas práticas são mais familiares, mas ainda merecem ser repetidas: monitore notificações de violação vindas do seu provedor de saúde ou distrito escolar, use senhas únicas para portais que armazenam informações pessoais ou médicas e desconfie de tentativas de phishing de acompanhamento que muitas vezes se aproveitam de incidentes de ransomware depois que os dados roubados começam a circular.

Mantendo-se à Frente de Campanhas de Ransomware Direcionadas

O ransomware INC não é único em mirar saúde e educação, mas sua disposição em imprimir fisicamente notas de resgate destaca o quão longe esses grupos irão para forçar o pagamento. Organizações nesses setores devem tratar todos os dispositivos voltados para a internet, por menos notáveis que sejam, como um ponto de entrada em potencial, e os indivíduos devem ficar atentos a avisos de violação ligados a instituições que detêm seus dados sensíveis. A conscientização e a correção oportuna continuam sendo as defesas mais eficazes contra uma ameaça que não mostra sinais de desaceleração.