Agențiile federale trag un semnal de alarmă cu privire la o amenințare ransomware cu răspândire rapidă

O coaliție de agenții federale americane, inclusiv CISA, FBI, NSA, Centrul pentru Combaterea Criminalității Cibernetice al Departamentului Apărării (DC3) și Serviciul Secret al SUA, a emis o avertizare comună de securitate cibernetică, alertând organizațiile cu privire la ransomware-ul Gunra. Autoritățile sud-coreene s-au alăturat, de asemenea, acestei avertizări, semnalând că nu este vorba despre o problemă localizată, ci despre o amenințare activă, transfrontalieră.

Gunra funcționează ca ransomware-as-a-service (RaaS), ceea ce înseamnă că malware-ul în sine este dezvoltat de un grup și apoi licențiat către afiliați care execută atacurile propriu-zise. Acest model de afaceri a devenit obișnuit în ecosistemul ransomware deoarece scade bariera tehnică pentru lansarea atacurilor și distribuie operațiunea pe o rețea mai largă de infractori, făcând mai dificil pentru apărători să urmărească un singur punct de origine.

Conform avertizării detaliate în CISA și FBI avertizează cu privire la dubla extorcare prin ransomware Gunra, afiliații care utilizează Gunra au vizat deja organizații din sectoarele sănătății și sănătății publice, serviciilor financiare, serviciilor guvernamentale și producției. Amploarea acestor ținte reflectă o strategie comună în rândul operatorilor de ransomware: să lovească organizațiile care nu își pot permite perioade lungi de inactivitate și care, prin urmare, sunt mai predispuse să plătească rapid.

Cum funcționează modelul de dublă extorcare

Ceea ce face Gunra deosebit de periculos este abordarea sa de dublă extorcare. În loc să blocheze pur și simplu victimele din propriile sisteme prin criptare, afiliații Gunra exfiltrează mai întâi datele sensibile din rețeaua țintei. Doar după ce datele au fost copiate, aceștia lansează încărcătura de criptare care face fișierele inaccesibile.

Această tactică în doi pași oferă atacatorilor o pârghie suplimentară. Chiar dacă o organizație victimă are copii de rezervă solide și își poate restaura sistemele fără a plăti o răscumpărare, atacatorii dețin în continuare datele furate ca ostatici. Aceștia amenință că vor publica aceste informații pe un site dedicat de scurgeri de date dacă nu se face plata, transformând o întrerupere tehnică într-o potențială criză de confidențialitate și reputație. Pentru sectoare precum cel sanitar, unde datele furate pot include dosare ale pacienților, detalii de asigurare și informații personale de sănătate, acest lucru creează un risc cumulativ care depășește cu mult o întrerupere temporară.

Dubla extorcare a devenit standardul industriei pentru operațiunile ransomware majore, deoarece funcționează. Numai criptarea poate fi adesea contracarată cu strategii adecvate de backup, dar amenințarea unei scurgeri publice de date adaugă o presiune pe care backup-urile nu o pot rezolva. Odată ce datele sunt furate, sunt furate, indiferent dacă victima restabilește ulterior accesul la sistemele sale.

De ce serviciile critice sunt ținte principale

Furnizorii de servicii medicale, agențiile guvernamentale și operatorii de infrastructură critică împărtășesc o vulnerabilitate comună: nu pot tolera întreruperi lungi. Un spital care pierde accesul la dosarele pacienților sau la sistemele de programare se confruntă cu consecințe operaționale și de siguranță imediate. Serviciile guvernamentale care gestionează beneficii, permise sau răspunsul la urgențe depind de disponibilitatea continuă a sistemului. Această urgență este exact ceea pe ce mizează afiliații ransomware atunci când calculează cererile de răscumpărare și termenele limită.

Implicarea mai multor agenții federale, alături de parteneri internaționali din Coreea de Sud, subliniază cât de serios este tratată această amenințare. Atunci când CISA, FBI, NSA, DC3 și Serviciul Secret redactează împreună o singură avertizare, aceasta înseamnă de obicei că amenințarea a fost observată în multiple incidente confirmate, nu într-un singur caz izolat. Organizațiile din sectoarele nominalizate ar trebui să trateze acest lucru ca pe un semnal pentru a-și revizui propria expunere acum, în loc să aștepte o avertizare directă.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă lucrați în domeniul sănătății, guvernamental, al serviciilor financiare sau al producției, această avertizare este un apel direct la acțiune pentru echipele IT și de securitate ale organizației dumneavoastră. Dar chiar și în afara acestor industrii, există lecții mai ample aici pentru oricine este preocupat de modul în care datele lor personale sunt gestionate de instituțiile pe care se bazează.

Ransomware-ul cu dublă extorcare înseamnă că o breșă la furnizorul dumneavoastră de servicii medicale, bancă sau biroul administrației locale ar putea expune informațiile dumneavoastră personale chiar dacă acea organizație refuză să plătească o răscumpărare și își restabilește sistemele în mod normal. Furtul de date are loc înainte de criptare, așa că daunele asupra confidențialității dumneavoastră sunt adesea deja produse până când un atac devine public.

Acesta este un moment bun pentru a revizui modul în care organizațiile care dețin datele dumneavoastră sensibile comunică despre incidentele de securitate și pentru a fi vigilent la notificările de breșă din partea furnizorilor de servicii medicale, angajatorilor sau serviciilor guvernamentale cu care interacționați.

Recomandări practice

  • Dacă primiți o notificare de breșă de la un furnizor de servicii medicale, o bancă sau o agenție guvernamentală, luați-o în serios și monitorizați-vă conturile și rapoartele de credit pentru activități neobișnuite.
  • Folosiți parole unice și puternice pentru conturile legate de portalurile medicale, serviciile financiare și autentificările guvernamentale și activați autentificarea multi-factor oriunde este oferită.
  • Fiți precauți la e-mailurile sau apelurile de phishing care fac referire la o breșă recentă, deoarece atacatorii exploatează adesea avertizările publice pentru a desfășura escrocherii ulterioare.
  • Dacă lucrați într-un sector afectat, asigurați-vă că organizația dumneavoastră a revizuit indicatorii tehnici din avertizarea comună și și-a actualizat planul de răspuns la incidente în consecință.

Ransomware-ul Gunra este un memento că furtul de date și perturbarea sistemelor merg acum mână în mână. Rămânerea informat cu privire la avertizări ca aceasta și înțelegerea modului în care funcționează tacticile de dublă extorcare ajută atât organizațiile, cât și indivizii să răspundă mai eficient atunci când sosește următoarea avertizare.