Un singur grup de ransomware a reușit să spargă unele dintre cele mai cunoscute instituții din Africa de Sud, inclusiv Congresul Național African (ANC), Anglo American, Mediclinic, South African Airways (SAA) și Pick n Pay. Elementul comun al acestor incidente este ransomware-ul cu dublă extorcare, o tactică devenită rețeta standard a infractorilor cibernetici care vizează organizații mari din Africa de Sud și nu numai.

Ceea ce face remarcabil acest șir de breșe nu este doar dimensiunea sau notorietatea victimelor. Este faptul că un singur actor amenințător a reușit să pătrundă repetat în sectoare complet diferite: un partid politic, un gigant minier, un furnizor privat de servicii medicale, o companie aeriană națională și un mare retailer. Această diversitate spune multe despre modul în care operează astăzi grupările de ransomware și despre motivul pentru care ransomware-ul cu dublă extorcare din Africa de Sud a devenit o problemă atât de persistentă pentru organizațiile care dețin date despre clienți, pacienți sau cetățeni.

Ce s-a întâmplat: Grupul de ransomware din spatele breșelor de la ANC, SAA și Pick n Pay

Potrivit relatărilor, aceeași amenințare ransomware a fost asociată cu intruziuni la ANC, Anglo American, Mediclinic, SAA și Pick n Pay. În loc să vizeze o singură industrie sau un singur tip de organizație, acest grup a aruncat o plasă largă asupra unor entități guvernamentale, corporații gigant, furnizori de servicii medicale și retaileri orientați către consumator. Această amploare sugerează că grupul este oportunist, urmărind orice rețele poate compromite, mai degrabă decât să se limiteze la un anumit sector sau motiv.

Fiecare dintre aceste organizații deține categorii diferite de date, dar la fel de sensibile. ANC deține informații politice și despre membri. Anglo American, ca gigant minier global, deține date corporative și operaționale. Mediclinic deține dosare medicale ale pacienților. SAA deține date despre pasageri și călătorii. Pick n Pay deține date despre fidelizarea clienților și tranzacții. Faptul că un singur grup a reușit să ajungă la toate aceste tipuri diferite de date subliniază modul în care operatorii de ransomware de astăzi nu mai urmăresc un singur tip de pradă, ci caută pârghii, oriunde le pot găsi.

Cum diferă ransomware-ul cu dublă extorcare de atacurile tradiționale

Ransomware-ul tradițional era relativ simplu: atacatorii criptau fișierele victimei și cereau o plată în schimbul unei chei de decriptare. În timp, organizațiile au devenit mai bune la apărarea împotriva acestui model, păstrând copii de siguranță offline, ceea ce le permitea să își restaureze sistemele fără a plăti vreodată răscumpărarea.

Grupările de ransomware s-au adaptat. Ransomware-ul cu dublă extorcare adaugă un al doilea nivel de presiune. Înainte de a cripta sistemele victimei, atacatorii copiază mai întâi, în liniște, sau exfiltrează date sensibile din rețea. Odată ce criptarea este declanșată și cererea de răscumpărare este transmisă, victima se confruntă cu două amenințări distincte: să plătească pentru a-și repune sistemele în funcțiune și să plătească din nou (sau suplimentar) pentru a opri publicarea sau vânzarea online a datelor furate.

Această abordare neutralizează apărarea bazată pe copii de siguranță pe care se bazează multe organizații. Chiar dacă o companie își poate restaura sistemele din backup fără a plăti o răscumpărare, ea trebuie să se confrunte cu faptul că datele sale – fie că este vorba de înregistrări financiare, informații medicale sau baze de date cu clienți – se află în mâinile infractorilor care amenință că le vor divulga. Tocmai de aceea dubla extorcare a devenit strategia dominantă în ransomware: oferă atacatorilor o a doua pârghie chiar și atunci când prima eșuează.

De ce contează acest lucru dacă sunteți client al acestor organizații

Dacă sunteți membru ANC, pacient la Mediclinic, călător frecvent cu SAA, participant Smart Shopper la Pick n Pay sau aveți vreo legătură cu Anglo American, acest tip de breșă nu este doar o problemă corporativă abstractă. Este un risc direct pentru informațiile dumneavoastră personale. Atacurile cu dublă extorcare vizează exact genul de date care au valoare dincolo de organizația însăși: nume, date de contact, numere de identificare, informații financiare, dosare medicale și date din programele de loialitate.

Când aceste date ajung în mâinile unui grup de ransomware, ele nu rămân neapărat izolate. Înregistrările furate din astfel de breșe ajung adesea să fie publicate, vândute sau distribuite pe forumuri infracționale, uneori mult timp după ce incidentul inițial dispare din titluri. Amploarea expunerii poate fi enormă. Pentru o idee despre cât de mari pot deveni aceste efecte secundare, breșa de date din Mexic care a expus 195 de milioane de identități arată cât de vastă poate deveni o singură intruziune la scară largă odată ce datele de identitate furate încep să circule.

Spre deosebire de campaniile cibernetice asociate statelor, care se concentrează adesea pe spionaj sau perturbarea infrastructurii, așa cum s-a văzut în atacurile sponsorizate de stat raportate în Singapore, grupurile de ransomware cu dublă extorcare sunt motivate financiar. Aceasta înseamnă că datele pe care vi le fură sunt tratate ca o marfă, ceva de monetizat prin plăți de răscumpărare, revânzare sau scurgeri publice menite să facă presiuni asupra organizației victime.

Pași practici pentru a vă proteja datele după o breșă la o terță parte

Nu puteți controla dacă o organizație cu care faceți afaceri este spartă, dar puteți controla modul în care reacționați și cât de expus rămâneți ulterior.

  • Verificați dacă informațiile dumneavoastră au făcut parte din vreo notificare de breșă din partea ANC, Anglo American, Mediclinic, SAA sau Pick n Pay și urmați orice îndrumare specifică oferită de acestea.
  • Schimbați parolele pentru orice conturi asociate cu aceste organizații, mai ales dacă ați reutilizat parola și în altă parte.
  • Activați autentificarea în doi pași oriunde este oferită, în special pentru conturile financiare, medicale și de loialitate.
  • Monitorizați extrasele bancare și de card pentru tranzacții necunoscute, deoarece datele financiare și de identitate sunt adesea cele mai valoroase bunuri furate în astfel de breșe.
  • Fiți precauți la eventualele tentative de phishing ulterioare, deoarece detaliile personale furate sunt frecvent folosite pentru a crea e-mailuri sau mesaje înșelătoare convingătoare, care fac referire la informații reale ale contului.

Imaginea de ansamblu asupra ransomware-ului cu dublă extorcare din Africa de Sud

Faptul că un singur grup de ransomware a putut ajunge la un partid politic, un conglomerat minier, o rețea de sănătate, o companie aeriană și un retailer ilustrează modul în care ransomware-ul cu dublă extorcare din Africa de Sud a devenit un risc comun în toate sectoarele, nu o problemă de nișă pentru o singură industrie. Organizațiile sunt responsabile pentru securizarea rețelelor lor, dar și indivizii joacă un rol în limitarea daunelor odată ce o breșă are loc.

Să rămâneți informat cu privire la organizațiile cu care interacționați și care au fost afectate, să vă actualizați prompt datele de autentificare și să urmăriți semnele de utilizare abuzivă sunt pași practici și realizabili. Breșele de date care implică instituții majore vor continua să se întâmple, dar rapiditatea cu care reacționați la ele poate face diferența dintre un inconvenient minor și o problemă gravă de furt de identitate.