Ce este ransomware-ul Anubis și cum funcționează modelul de afiliere

Anubis este o operațiune de tip ransomware-as-a-service (RaaS) activă din decembrie 2024, când a apărut inițial sub numele de test „Sphinx” înainte de a se rebrandui sub identitatea actuală. La fel ca alte grupuri RaaS, Anubis nu se bazează pe o singură echipă de hackeri pentru a compromite fiecare țintă. În schimb, dezvoltatorii săi construiesc și întrețin malware-ul, apoi recrutează afiliați prin intermediul forumurilor de criminalitate cibernetică în limba rusă pentru a efectua atacurile.

Ceea ce diferențiază Anubis este flexibilitatea modelului său de afaceri. Grupul oferă împărțiri negociabile ale veniturilor către afiliați și, în mod notabil, rulează mai multe piste de monetizare dincolo de schema standard de criptare pentru răscumpărare. Una dintre aceste piste este dedicată în mod specific extorcării de date, permițând afiliaților să profite de pe urma informațiilor furate chiar și în cazurile în care criptarea nu este obiectivul principal. Această structură scade bariera de intrare pentru infractori și diversifică modul în care victimele pot fi presate să plătească.

De ce extorcarea de date înlocuiește atacurile simple de criptare

Timp de ani de zile, ransomware-ul a însemnat un singur lucru: fișierele erau blocate, iar victimele plăteau pentru o cheie de decriptare. Acest model este pe cale de dispariție. Anubis reflectă o schimbare mai amplă în economia ransomware către furtul de date mai întâi și amenințarea cu scurgerea lor, adesea alături sau în locul criptării directe a fișierelor.

Acest lucru contează deoarece criptarea în sine are o slăbiciune inerentă pentru atacatori: o victimă cu copii de rezervă solide poate pur și simplu să își restaureze sistemele și să refuze să plătească. Furtul de date elimină această portiță de scăpare. Chiar dacă o companie își recuperează fișierele din copii de rezervă, amenințarea publicării sau vânzării înregistrărilor sensibile ale clienților, a datelor financiare sau a comunicațiilor interne încă planează asupra lor. Programul dedicat de extorcare de date al Anubis formalizează această pârghie, oferind afiliaților o modalitate de a profita indiferent dacă încărcătura ransomware este sau nu implementată vreodată.

Această tendință reflectă ceea ce s-a întâmplat în alte incidente recente în care datele furate devin ele însele produsul, așa cum s-a văzut când actori de amenințare precum ShinyHunters au fost observați revendicând date furate ale utilizatorilor pentru vânzare în mod direct, mai degrabă decât să se bazeze deloc pe negocieri de răscumpărare. Fie prin intermediul site-ului de scurgeri al unui grup ransomware, fie printr-o vânzare directă pe o piață criminală, firul comun este același: datele tale sunt activul, nu doar o monedă de negociere.

Cum obțin grupurile ransomware accesul inițial la rețea

Operațiunile ransomware bazate pe afiliați, cum ar fi Anubis, nu trebuie să dezvolte tehnici sofisticate de intruziune de la zero. În schimb, ele capitalizează pe vulnerabilități cunoscute și necorectate din software-ul pe care organizațiile îl folosesc deja pentru a se conecta de la distanță la rețelele lor. Instrumentele de acces la distanță, inclusiv gateway-urile VPN și aparatele de acces securizat, rămân unele dintre cele mai atractive puncte de intrare, deoarece un singur dispozitiv sau credențial compromis poate deschide ușa către o întreagă rețea corporativă.

Aceasta nu este o preocupare ipotetică. Exploatarea activă a fost documentată recent în produse de acces la distanță utilizate pe scară largă, inclusiv o vulnerabilitate de bypass de autentificare în GlobalProtect VPN de la Palo Alto Networks și vulnerabilități zero-day în aparatele de acces securizat SMA1000 de la SonicWall. Aceste tipuri de sisteme necorectate, expuse la internet, sunt exact genul de puncte de acces cu efort redus și recompensă mare pe care afiliații RaaS le caută atunci când selectează ținte, fie că implementează Anubis sau o altă familie de ransomware.

Pași practici pentru IMM-uri și persoane fizice pentru a reduce expunerea

Întreprinderile mici și mijlocii sunt adesea cele mai expuse la grupuri precum Anubis, deoarece frecvent nu au echipe de securitate dedicate, dar se bazează zilnic pe infrastructura de acces la distanță. Câțiva pași concreți fac o diferență semnificativă:

  • Aplicați corecții de securitate pentru VPN-uri, firewall-uri și aparatele de acces la distanță de îndată ce sunt lansate. Amânarea corecțiilor pe sistemele expuse la internet este una dintre cele mai comune modalități prin care afiliații ransomware obțin primul punct de sprijin.
  • Impuneți autentificarea multi-factor pentru toate conturile de acces la distanță, nu doar pentru administratori.
  • Mențineți copii de rezervă offline sau imuabile și testați restaurarea în mod regulat. Acest lucru atenuează partea de criptare a atacurilor de dublă extorcare, deși nu va opri furtul de date.
  • Segmentați rețelele astfel încât un singur dispozitiv sau cont compromis să nu ofere o cale către întreaga organizație.
  • Monitorizați transferurile neobișnuite de date către exterior, care pot fi un semn de avertizare timpurie al exfiltrării datelor înainte ca o cerere de răscumpărare să sosească vreodată.

Ce înseamnă acest lucru pentru tine

Fie că administrezi o mică afacere sau pur și simplu îți gestionezi propria rețea de acasă, cazul Anubis este un memento că apărarea împotriva ransomware nu se mai poate concentra exclusiv pe copii de rezervă și recuperare. Extorcarea de date înseamnă că atacatorii profită pur și simplu din deținerea informațiilor tale, indiferent dacă criptează sau nu vreun fișier. Acest lucru ridică miza prevenirii accesului inițial în primul rând, în special prin intermediul instrumentelor de acces la distanță care sunt frecvent vizate deoarece sunt expuse la internet și, prea adesea, necorectate.

Concluzii principale

Modelul flexibil de afiliere al ransomware-ului Anubis și pista dedicată de extorcare a datelor ilustrează modul în care grupurile de ransomware-as-a-service continuă să își evolueze strategiile de monetizare. Pentru persoane fizice și organizații deopotrivă, răspunsul practic este același: corectați prompt software-ul de acces la distanță, utilizați autentificare puternică și presupuneți că orice date din rețeaua dvs. ar putea deveni pârghie dacă atacatorii pătrund. Rămânerea la curent cu vulnerabilitățile care afectează VPN-urile și aparatele de acces la distanță nu mai este o întreținere opțională; este o apărare de primă linie împotriva tipului de intruziune de care grupuri precum Anubis depind.