Un profil de actor de amenințare recent publicat aduce în lumină Qilin, o operațiune ransomware care și-a construit afacerea în jurul unui model de parteneriat și a unei strategii dure de dublă extorcare. În loc să lanseze atacuri pe cont propriu, Qilin furnizează afiliaților instrumente ransomware și suport tehnic, apoi își ia un comision din orice răscumpărare reușesc acei afiliați să extragă de la victimele lor. Este o structură care a devenit din ce în ce mai comună în lumea ransomware, iar înțelegerea modului în care funcționează este primul pas spre protejarea propriilor date.
Cum Funcționează Modelul de Afiliere al Qilin
Qilin operează ca furnizor de Ransomware-as-a-Service (RaaS). În loc ca un singur grup să desfășoare fiecare atac, Qilin construiește software-ul malițios și infrastructura de suport, apoi le licențiază către afiliați care se ocupă de hackingul propriu-zis. Acești afiliați identifică ținte, obțin acces la rețele și implementează ransomware-ul, apoi împart profiturile cu Qilin odată ce o victimă plătește.
Această diviziune a muncii este ceea ce face operațiunile RaaS atât de persistente și greu de oprit. Chiar dacă autoritățile perturbă un afiliat sau elimină o componentă a infrastructurii, grupul central și setul său de instrumente pot continua să funcționeze, iar noi afiliați pot interveni pentru a lansa atacuri proaspete. De asemenea, înseamnă că grupul de persoane capabile să desfășoare un atac în stilul Qilin este mai mare decât o echipă tradițională de hackeri, deoarece afiliații nu trebuie să construiască ransomware de la zero, au nevoie doar de acces la o rețea și de disponibilitatea de a folosi instrumentul care le este oferit.
Manualul de Dublă Extorcare
Ceea ce diferențiază Qilin de ransomware-ul mai vechi și mai simplu este abordarea sa de dublă extorcare. Într-un atac ransomware tradițional, fișierele sunt criptate, iar victimei i se cere să plătească pentru o cheie de decriptare. Qilin adaugă un al doilea strat de presiune: înainte de a cripta fișierele unei victime, afiliații săi fură pe ascuns date sensibile din rețea. Dacă victima refuză să plătească, sau chiar și după ce o face, atacatorii amenință că vor publica acele date furate sau le vor vinde altor infractori.
Această tactică ridică dramatic miza pentru victime. Chiar și organizațiile cu sisteme solide de backup, care ar putea restaura fișierele criptate fără a plăti o răscumpărare, se confruntă totuși cu amenințarea unei scurgeri de date dăunătoare. Această pârghie este exact motivul pentru care dubla extorcare a devenit manualul implicit în întregul ecosistem ransomware. Am văzut dinamici similare desfășurându-se în alte incidente recente, inclusiv tentativa de ransomware asupra Ecopetrol care a expus mii de conturi și revendicarea a 700 GB de date de către grupul ransomware Genesis care a vizat o agenție de recrutare. În ambele cazuri, amenințarea datelor expuse, nu doar fișierele blocate, a fost adevăratul punct de presiune.
De Ce Datele Furate Continuă Să Apară în Altă Parte
Odată ce datele sunt exfiltrate într-un atac de dublă extorcare, ele nu rămân neapărat la atacatorii inițiali. Înregistrările furate ajung adesea să circule pe forumuri dark web sau sunt reambalate de alți actori de amenințare care caută să profite și mai mult. Este un tipar reflectat în incidente precum setul de date ale clienților Iliad Italia care a apărut la vânzare pe un forum dark web, unde informațiile compromise au căpătat o a doua viață mult după breșa inițială. Merită de asemenea remarcat cât de agresive au devenit unele grupuri în a presa victimele, așa cum s-a văzut când grupul ShinyHunters a escaladat campania Canvas prin vandalizarea portalurilor de autentificare ale școlilor pentru a forța plata. Modelul Qilin se încadrează perfect în această tendință mai largă: fură mai întâi, criptează apoi și folosește amenințarea expunerii publice ca pârghie mult timp după intruziunea inițială.
Ce Înseamnă Acest Lucru Pentru Tine
Dacă ești o persoană fizică, Qilin și operațiunile ransomware similare sunt un memento că datele tale personale sunt adesea daune colaterale în atacurile care vizează organizațiile cu care interacționezi: angajatori, furnizori de servicii medicale, școli și companii de servicii. În general, nu poți opri tu însuți aceste atacuri, dar poți limita cât de mult rău îți produce o breșă personal, minimizând datele sensibile pe care le distribui, folosind parole unice pentru fiecare cont și monitorizând semnele că informațiile tale au apărut într-o scurgere de date.
Dacă gestionezi IT-ul pentru o companie, natura de dublă extorcare bazată pe afiliați a Qilin înseamnă că prevenirea trebuie să aibă loc înainte ca datele să părăsească vreodată rețeaua ta. Segmentarea rețelei limitează cât de departe se poate deplasa un atacator după o breșă inițială, reducând cantitatea de date disponibile pentru furt chiar dacă un sistem este compromis. Criptarea datelor sensibile în repaus și în tranzit adaugă un alt strat de protecție, deoarece datele furate care sunt criptate corespunzător sunt mult mai puțin utile atacatorilor care amenință să le publice.
Concluzii Practice
Segmentează-ți rețeaua astfel încât un singur dispozitiv sau cont compromis să nu ofere acces la întreaga infrastructură. Menține backupuri offline, testate, astfel încât criptarea singură să nu forțeze o decizie de plată. Criptează fișierele sensibile astfel încât datele furate să aibă o valoare mai mică chiar dacă sunt exfiltrate. Și tratează cu seriozitate orice notificare din partea unui furnizor de servicii cu privire la un incident ransomware, deoarece grupurile de dublă extorcare precum Qilin își respectă în mod constant amenințările cu scurgerea datelor. A te menține informat despre cum operează grupuri precum Qilin este unul dintre cei mai practici pași pe care îi poți face pentru a-ți proteja datele înainte ca acestea să devină parte din următoarea scurgere.




