Când majoritatea oamenilor își imaginează un atac de ransomware, își imaginează ecrane blocate și fișiere criptate. În cazul Medusa, această imagine este incompletă. Raportările despre grupul care a afectat acum peste 500 de victime indică un tipar mult mai important pentru oamenii obișnuiți: furtul de date al ransomware-ului Medusa înainte de criptare înseamnă că răul poate fi făcut înainte ca cineva să observe o problemă.

Acest articol explică modul în care funcționează această secvență, de ce expune atât indivizii, cât și organizațiile și ce puteți face în privința asta. Se bazează pe rezumatul articolului sursă și pe acoperirea noastră anterioară a grupului.

Cum fură Medusa date înainte de a le cripta

Medusa operează prin afiliați, iar articolul sursă descrie cum aceștia exploatează sistemele expuse pentru a intra. Asta înseamnă că serviciile expuse pe internet și software-ul neactualizat sunt ușa tipică de intrare, nu un truc sofisticat îndreptat împotriva unui angajat individual.

Odată ajunși înăuntru, afiliații iau datele mai întâi și criptează al doilea. Furtul se produce în liniște, adesea în timp ce sistemele încă par să funcționeze normal. Criptarea vine mai târziu și este evenimentul vizibil care alertează în cele din urmă victima. Până atunci, copii ale fișierelor sensibile pot fi deja în afara rețelei.

Această ordine explică de ce articolul sursă pledează pentru o strategie bazată pe prevenție. Dacă apărătorii reacționează doar după ce fișierele sunt blocate, pasul cel mai dăunător a avut deja loc. Opritrea datelor de a părăsi rețeaua și închiderea punctelor de intrare expuse contează mai mult decât restaurarea din backup-uri singură.

De ce modelul dublei extorcări expune oamenii obișnuiți

Deoarece datele sunt furate înainte de criptare, victimele se confruntă cu două amenințări separate. Una este pierderea accesului la sistemele lor. Cealaltă este publicarea sau vânzarea informațiilor furate dacă refuză să plătească. Restaurarea din backup-uri rezolvă prima problemă, dar nu face nimic în privința celei de-a doua.

Aici intervin indivizii. Organizațiile dețin înregistrări despre clienți, pacienți, angajați și studenți. Când un afiliat copiază acele fișiere, persoanele menționate în ele sunt expuse, chiar dacă nu au avut niciodată un cuvânt de spus în modul în care organizația și-a securizat sistemele. Plata sau neplata răscumpărării nu anulează copierea.

Acoperirea consultanței federale pe care am publicat-o arată cum se desfășoară asta în sectoarele care dețin înregistrări sensibile. Raportul nostru despre modul în care agențiile federale și-au actualizat îndrumările Medusa pentru sectorul sanitar descrie cum operează grupul, inclusiv abordarea sa privind răscumpărarea. Datele din domeniul sanitar sunt deosebit de personale, așa că un fișier furat de acolo poate avea consecințe de lungă durată pentru persoanele din el.

Ce dezvăluie cele peste 500 de victime ale Medusa despre amenințare

Cifra din titlu este scara. Articolul nostru anterior despre peste 500 de organizații breach-uite de Medusa acoperă avertismentul comun al CISA, FBI și HHS. Un număr atât de mare arată că este o operațiune susținută și repetabilă, nu o campanie singulară.

Câteva concluzii decurg din această scară:

  • Modelul funcționează în toate sectoarele. Afiliații se bazează pe slăbiciuni comune, cum ar fi sistemele expuse, astfel încât victimele variază foarte mult ca dimensiune și industrie.
  • Refuzul de a plăti nu este o apărare completă. Producătorul elvețian Stadler Rail a respins o cerere de răscumpărare Medusa de 12,3 milioane de dolari, ceea ce arată că unele victime aleg să nu plătească. Dar refuzul de a plăti nu inversează niciun furt de date care a avut deja loc.
  • Prețurile sunt calculate. După cum am menționat când am relatat despre modul în care Medusa leagă cererile de răscumpărare de veniturile tale, grupul își adaptează cererile în loc să folosească o taxă fixă.

Luate împreună, imaginea este a unui grup care tratează datele furate ca pârghie și tratează victimele ca clienți cărora li se stabilește un preț.

Pași practici pentru a-ți reduce expunerea

Nu poți aplica patch-uri pe serverele altei organizații, dar poți limita ce ar dezvălui o scurgere și cât de departe s-ar putea răspândi.

  • Folosește parole unice și un manager de parole. Dacă un breach expune acreditări, parolele unice împiedică o singură scurgere să deblocheze alte conturi.
  • Activează autentificarea multi-factor. Preferă metodele bazate pe aplicație sau hardware în locul SMS-ului acolo unde sunt disponibile.
  • Partajează mai puțin. Oferă organizațiilor doar detaliile personale de care au cu adevărat nevoie. Datele care nu au fost niciodată colectate nu pot fi furate.
  • Fii atent la fraude ulterioare. Înregistrările furate alimentează adesea phishingul. Tratează cu suspiciune mesajele neașteptate care fac referire la detalii personale reale.
  • Ia în considerare blocarea creditului. Dacă identificatorii sensibili pot fi expuși, o blocare face mai dificilă deschiderea de conturi pe numele tău.
  • Menține-ți propriile dispozitive actualizate. Aceeași disciplină pe care apărătorii o cer organizațiilor, aplicarea promptă a patch-urilor, se aplică și acasă.

Un VPN poate proteja traficul tău pe rețele nesigure, dar nu protejează datele deja deținute pe serverele altcuiva. Tratează-l ca un singur strat, nu ca o soluție pentru această amenințare.

Ce înseamnă asta pentru tine

Lecția cheie este că nota de răscumpărare nu este începutul răului. Până când apare, informațiile tale pot fi deja copiate. Asta mută întrebarea de la „va plăti organizația?" la „ce ar fi expus dacă nu ar plăti?" Presupune că orice organizație care deține datele tale ar putea fi breach-uită și limitează-ți expunerea în consecință.

Pentru persoanele care conduc sau lucrează în organizații mici, mesajul de prevenție al articolului sursă se aplică direct: reduce sistemele expuse, aplică patch-uri prompt și fii atent la datele care părăsesc rețeaua ta, nu doar la fișierele care sunt blocate.

Concluzii și pași următori

Furtul de date al ransomware-ului Medusa înainte de criptare este motivul principal pentru care numărul de peste 500 de victime ale acestui grup contează pentru toată lumea, nu doar pentru echipele IT. Pentru a vedea cum operează grupul și ce recomandă agențiile, citește acoperirea noastră despre peste 500 de organizații breach-uite și îndrumările actualizate pentru sectorul sanitar. Apoi ia zece minute pentru a-ți revizui propriile conturi: schimbă parolele reutilizate, activează autentificarea multi-factor și gândește-te la ce date personale ai putea înceta să mai partajezi.