O Bandă de Ransomware Care Își Imprimă Propriile Cereri
Majoritatea grupurilor de ransomware își lasă notele de extorcare sub formă de fișiere text împrăștiate prin folderele criptate ale victimei. Ransomware-ul INC adoptă o abordare mai tulburătoare: conform unei analize tehnice de la Picus Security, malware-ul încearcă, de asemenea, să trimită nota de răscumpărare direct către orice imprimante și faxuri conectate la rețeaua compromisă, imprimând fizic cererea pentru ca oricine din clădire să o vadă.
Este un mic detaliu, dar spune multe despre modul în care operează INC. Este un grup care vrea să exercite presiune psihologică maximă asupra victimelor sale și a constatat că rețelele din domeniul sănătății și educației, adesea pline de imprimante vechi, linii de fax partajate și dispozitive conectate pe care echipele IT rareori le auditează, sunt un teren fertil pentru acest tip de perturbare.
De Ce Sănătatea și Educația Sunt Lovite în Mod Repetat
Ransomware-ul INC, urmărit ca o operațiune de tip ransomware-as-a-service de la apariția sa, a vizat în mod repetat spitale, clinici și școli, alături de alte sectoare precum retailul și finanțele. Motivele nu sunt misterioase. Rețelele din domeniul sănătății funcționează pe baza unor dispozitive medicale interconectate, a unei infrastructuri învechite și a unor sisteme care nu pot fi întotdeauna actualizate sau scoase din funcțiune fără a pune în pericol îngrijirea pacienților. Între timp, rețelele din educație deservesc adesea mii de studenți și angajați pe o infrastructură partajată, cu bugete de securitate limitate și controale de acces inconsistente.
Ambele sectoare dețin, de asemenea, exact tipul de date care fac profitabilă extorcarea dublă: dosarele pacienților, istoricul medical, detaliile financiare și informațiile personale ale minorilor. INC, la fel ca multe operațiuni moderne de ransomware, nu se limitează la criptarea fișierelor. Mai întâi fură datele și amenință că le va face publice dacă nu se plătește răscumpărarea, oferind victimelor două motive separate pentru a se conforma.
Această strategie a transformat spitalele într-o țintă cu mize deosebit de mari. Atunci când ransomware-ul blochează dosarele electronice de sănătate sau sistemele de programare, consecințele nu se limitează la neplăceri. Pot întârzia tratamentul, forța redirecționarea ambulanțelor și pune direct în pericol siguranța pacienților, ceea ce explică parțial de ce securitatea cibernetică în domeniul sănătății a devenit o prioritate de politică dincolo de departamentele IT.
Problema Punctelor de Acces
Grupurile de ransomware au nevoie de o cale de intrare într-o rețea înainte de a putea implementa orice, iar INC a demonstrat că este dispus să exploateze orice vulnerabilitate care îi oferă acel punct de sprijin. Un caz recent ilustrează bine acest lucru: SonicWall a confirmat că două vulnerabilități critice de tip zero-day din aparatele sale din seria SMA 1000 au fost exploatate activ de grupul de ransomware INC timp de 22 de zile înainte ca un patch să devină disponibil. Această fereastră, aproape trei săptămâni de exploatare activă înainte să existe o remediere, este exact oportunitatea pe care operatorii de ransomware o caută, mai ales împotriva organizațiilor care ar putea fi mai lente în aplicarea patch-urilor pentru aparatele de acces la distanță din cauza constrângerilor de personal sau a cerințelor operaționale.
Acest tipar subliniază un adevăr mai general despre ransomware în general și despre INC în special: breșa inițială rareori provine din ceva exotic. Vine din software neactualizat, instrumente de acces la distanță expuse sau credențiale care nu au fost niciodată schimbate. Odată intrat, grupul se mișcă lateral, identifică datele valoroase pe care să le exfiltreze, implementează încărcătura de criptare și, în cazul INC, încearcă să-și transmită mesajul imprimat pentru o vizibilitate maximă.
Ce Înseamnă Acest Lucru Pentru Tine
Dacă lucrezi sau interacționezi cu sistemele de sănătate sau educație, fie ca angajat, pacient, student sau părinte, ransomware-ul INC este un memento că datele pe care aceste instituții le dețin despre tine reprezintă o țintă reală, nu una ipotetică. Dosarele medicale și datele studenților sunt atractive tocmai pentru că sunt greu de înlocuit și adesea legate de oportunități de fraudă financiară sau medicală.
Pentru echipele IT și de securitate, lecția practică este legată de ritmul de aplicare a patch-urilor și de segmentarea rețelei. Aparatele de acces la distanță, imprimantele conectate și gateway-urile de fax sunt adesea tratate ca dispozitive cu prioritate redusă, dar comportamentul INC arată că atacatorii vor folosi fiecare dispozitiv din rețea, oricât de banal, pentru a-și atinge obiectivele. Segmentarea imprimantelor și a dispozitivelor de tip IoT față de sistemele de bază și aplicarea rapidă a patch-urilor pentru aparatele expuse la internet atunci când furnizorii dezvăluie vulnerabilități reduc semnificativ suprafața de atac.
Pentru persoane fizice, pașii acționabili sunt mai familiari, dar merită repetați: monitorizați notificările de breșe de la furnizorul dvs. de servicii medicale sau de la districtul școlar, folosiți parole unice pentru portalurile care stochează informații personale sau medicale și fiți atenți la tentativele de phishing ulterioare care adesea se bazează pe incidentele de ransomware odată ce datele furate încep să circule.
Rămânerea în Fața Campaniilor de Ransomware Direcționate
Ransomware-ul INC nu este unic prin faptul că vizează sănătatea și educația, dar disponibilitatea sa de a imprima fizic notele de răscumpărare evidențiază cât de departe vor merge aceste grupuri pentru a forța plata. Organizațiile din aceste sectoare ar trebui să trateze fiecare dispozitiv expus la internet, oricât de neînsemnat, ca pe un potențial punct de intrare, iar persoanele fizice ar trebui să fie atente la notificările de breșe legate de instituțiile care dețin datele lor sensibile. Conștientizarea și aplicarea la timp a patch-urilor rămân cele mai eficiente apărări împotriva unei amenințări care nu dă semne de încetinire.




