O tulpină de ransomware construită pentru viteză
Cercetătorii în securitate au identificat o nouă variantă de ransomware numită Spirals, care poate cripta întreaga rețea a unei victime în mai puțin de 24 de ore, un interval mult mai scurt decât cel necesar multor familii de ransomware consacrate. Viteza se datorează unei tehnici cunoscute sub numele de criptare intermitentă, pe care malware-ul o aplică oricărui fișier mai mare de 5 MB. În loc să amestece fiecare octet al unui fișier mare, Spirals criptează doar porțiuni din acesta, reducând dramatic timpul de procesare, dar făcând totuși datele inutilizabile fără o cheie de decriptare.
Această eficiență contează deoarece operatorii de ransomware s-au confruntat mult timp cu un compromis: cu cât un atac durează mai mult pentru a cripta complet o rețea, cu atât apărătorii au mai multe șanse să detecteze activitatea neobișnuită și să o oprească înainte de a se produce daune reale. Prin comprimarea acestei ferestre într-o singură zi, Spirals lasă echipelor de securitate mult mai puțin timp pentru a reacționa odată ce malware-ul se activează în mediul compromis.
Cum se desfășoară atacul
După ce Spirals a criptat fișierele de pe un sistem compromis, plasează o notă de răscumpărare numită RECOVERY_SECTION.log direct pe unitatea C:\ a victimei. Nota conține instrucțiuni pentru negocierea plății cu atacatorii. La fel ca multe operațiuni moderne de ransomware, Spirals urmează un model de dublă extorcare: dincolo de blocarea fișierelor, grupul din spatele său susține că a furat deja date sensibile înainte de începerea criptării.
Victimelor li se oferă un termen strict de șase zile pentru a plăti, înainte ca atacatorii să amenințe că vor publica informațiile furate. Această tactică a devenit standard în ecosistemul ransomware tocmai pentru că funcționează. Chiar și organizațiile care mențin copii de rezervă solide și pot restaura fișierele criptate fără a plăti o răscumpărare se confruntă totuși cu presiunea amenințării că înregistrările clienților, datele angajaților sau informațiile proprietare vor apărea pe un site de scurgeri de pe dark web. Acest tipar reflectă ceea ce s-a întâmplat în atacul ransomware Genesis asupra United Personnel, unde o agenție de recrutare s-a confruntat cu perspectiva expunerii a sute de gigabytes de date, pe lângă criptarea în sine.
De ce criptarea mai rapidă ridică miza pentru toată lumea
Fereastra de atac comprimată pe care o introduce Spirals are consecințe reale dincolo de organizația victimă imediată. Incidentele de ransomware implică din ce în ce mai mult furtul datelor personale ale clienților, pacienților sau angajaților, care nu au un rol direct în poziția de securitate a unei organizații, dar suportă riscul în aval atunci când acele date sunt expuse. Sistemele de sănătate, în special, au fost ținte frecvente, așa cum s-a văzut în incidente precum breșa ransomware iRhythm care a expus datele pacienților cardiaci. Atunci când criptarea are loc în ore, nu în zile, echipele de securitate au mai puține oportunități de a izola sistemele afectate înainte ca atacatorii să finalizeze atât criptarea, cât și furtul de date care alimentează amenințarea cu extorcarea.
Pentru utilizatorii obișnuiți de internet, rezultatul practic al unui atac ransomware rareori diferă în funcție de cât de repede malware-ul a criptat fișierele. Ceea ce contează cel mai mult este ce se întâmplă cu orice date personale implicate în breșă. Așa cum am subliniat în analiza noastră despre ce se întâmplă cu datele tale după o breșă, informațiile furate circulă adesea mult dincolo de site-ul inițial de scurgere, fiind cumpărate, vândute și reambalate pentru campanii de phishing, furt de identitate și atacuri de umplere a credențialelor (credential stuffing) mult timp după ce știrile se estompează.
Ce înseamnă asta pentru tine
Dacă ești un consumator individual, Spirals în sine nu este ceva împotriva căruia trebuie să te aperi direct. Acest ransomware vizează rețelele organizaționale, nu dispozitivele personale. Cu toate acestea, tendința mai largă pe care o reprezintă (atacuri mai rapide și mai eficiente, cu termene de extorcare mai strânse) înseamnă că notificările de breșe vor continua probabil să sosească cu mai puțin avertisment și cu un domeniu de aplicare potențial mai larg. Dacă o companie cu care faci afaceri, sau un angajator, dezvăluie un incident legat de Spirals, tratează-l cu seriozitate și acționează rapid, în loc să aștepți să vezi dacă datele tale apar undeva.
Pentru echipele IT și de securitate, termenul de expunere de șase zile comprimă efectiv și calendarul de răspuns la incident. Detectarea și izolarea trebuie să se întâmple rapid, deoarece ferestrele de răspuns tradiționale, măsurate în zile, pot să nu mai fie suficiente odată ce criptarea în sine este finalizată în mai puțin de 24 de ore.
Recomandări concrete
Dacă primești o notificare de breșă care face referire la Spirals sau la o tulpină similară de ransomware cu acțiune rapidă, schimbă imediat parolele pentru orice cont afectat și activează autentificarea multi-factor oriunde este oferită. Monitorizează-ți extrasele financiare și rapoartele de credit pentru activități neobișnuite în săptămânile care urmează oricărei notificări, deoarece datele furate din aceste atacuri adesea nu apar imediat pe web-ul deschis. Ia în considerare plasarea unei alerte de fraudă sau a unei blocări a creditului dacă breșa a implicat identificatori sensibili precum numerele de securitate socială sau fișele medicale. Organizațiile ar trebui să prioritizeze segmentarea rețelei și instrumentele de detectare rapidă, deoarece viteza atacurilor precum Spirals lasă puțină marjă pentru un răspuns lent la incident. Rămânerea informat cu privire la ce companii și platforme pe care le folosești au dezvăluit incidente rămâne una dintre cele mai simple modalități de a te proteja înainte ca problemele să escaladeze.




