Ce s-a întâmplat la Stadionul de gheață Thialf
Thialf, faimosul stadion de gheață olandez, cunoscut în întreaga lume pentru găzduirea campionatelor de patinaj viteză, a devenit cea mai recentă victimă a unui atac cibernetic. Potrivit Microsoft, grupul din spatele intruziunii, cunoscut sub numele de The Gentlemen, a furat date de la locație și amenință că le va publica pe dark web dacă nu se plătește o răscumpărare în câteva zile.
Acesta este un exemplu clasic de bandă de ransomware care practică dubla extorcare: atacatorii nu doar blochează fișierele, ci fură mai întâi date sensibile și folosesc amenințarea expunerii publice drept pârghie. Pentru o instituție precum Thialf, asta ar putea însemna că înregistrările angajaților, informațiile financiare, datele de ticketing sau alte detalii operaționale ajung de vânzare sau la descărcare gratuită pe forumuri infracționale dacă termenul limită trece fără plată.
Cum funcționează modelul de dublă extorcare al grupului The Gentlemen
Manualul de dublă extorcare a devenit abordarea implicită pentru majoritatea operațiunilor serioase de ransomware, iar The Gentlemen pare să urmeze același tipar documentat în nenumărate alte cazuri. Mai întâi, atacatorii pătrund într-o rețea și exfiltrează discret datele înainte de a implementa criptarea. Abia după ce datele sunt în siguranță în posesia lor, blochează sistemele victimei și se dezvăluie, adesea cu un cronometru pentru numărătoarea inversă și un site de scurgeri pe dark web ca dovadă a ceea ce au luat.
Această tactică de presiune dublă este concepută pentru a închide cea mai ușoară cale de scăpare a victimelor. Chiar și o organizație cu backup-uri solide și capacitatea de a restaura sistemele criptate fără a plăti se confruntă totuși cu a doua amenințare: expunerea publică a fișierelor furate. Această combinație a făcut ca dubla extorcare să fie mult mai eficientă decât vechiul model cu o singură amenințare, bazat doar pe criptare, și de aceea cercetătorii în securitate avertizează din ce în ce mai mult că backup-urile sunt necesare, dar nu mai sunt suficiente de sine stătătoare.
Explicarea modelului Ransomware-as-a-Service și a recrutării de afiliați
Ceea ce face ca grupuri precum The Gentlemen să fie deosebit de greu de oprit este faptul că nu operează ca o singură echipă strict controlată. Analiza Microsoft descrie grupul ca extinzându-se prin recrutarea de afiliați prin intermediul aranjamentelor de tip ransomware-as-a-service, un model de afaceri în care o echipă de bază construiește și întreține malware-ul, infrastructura de negociere și site-urile de scurgeri, apoi închiriază acest set de instrumente unor afiliați independenți care efectuează breșele propriu-zise.
Această structură în stil franciză înseamnă că o plată a răscumpărării nu ajunge neapărat la o singură minte criminală. Se împarte între dezvoltatori și afiliatul care a efectuat atacul și înseamnă, de asemenea, că acțiunile de destructurare ale forțelor de ordine împotriva unui grup rareori elimină amenințarea de bază. Afiliații migrează pur și simplu către o altă marcă de ransomware-as-a-service și își continuă activitatea. Este un model de afaceri construit pentru reziliență și face parte din motivul pentru care ransomware-ul a rămas o problemă persistentă, chiar și pe măsură ce bandele individuale apar și dispar. Conversațiile interne scurse, detaliate într-o investigație în podcastul BBC despre banda de ransomware Conti, au oferit o privire rară asupra cât de corporatiste și ierarhice pot fi aceste operațiuni în spatele scenei.
De ce VPN-urile singure nu vor opri ransomware-ul și ce ajută cu adevărat
Merită să fie clar în legătură cu ceva peste care multe relatări trec cu vederea: un VPN nu ar fi prevenit un atac ca acesta și niciun singur instrument nu o va face. Bandele de ransomware pătrund de obicei prin e-mailuri de phishing, credențiale furate, software nepeticit sau servicii de acces la distanță expuse, nu prin breșe pe care un VPN pentru consumatori este conceput să le închidă. Organizațiile au nevoie, în schimb, de apărări stratificate: autentificare multi-factor, segmentarea rețelei, backup-uri offline regulate, instrumente de detecție pe endpoint-uri și instruirea personalului pentru a recunoaște tentativele de phishing.
Decizia de a plăti sau nu este locul în care lucrurile devin cu adevărat dificile, iar datele de aici sunt descurajante pentru oricine speră că plata garantează o rezolvare curată. Un raport acoperit de Proofpoint despre faptul că plătitorii de ransomware sunt adesea atacați din nou a constatat că o proporție semnificativă dintre organizațiile care plătesc o dată ajung să fie vizate a doua oară, sugerând că plata poate marca o victimă drept țintă ușoară, în loc să încheie incidentul. Nici toate organizațiile nu aleg să cedeze. Producătorul elvețian Stadler Rail a respins public o cerere de răscumpărare de 12,3 milioane de dolari din partea bandei Everest, demonstrând că refuzul este o cale viabilă, deși dificilă, pe care unele victime o urmează.
Ce înseamnă asta pentru tine
Pentru majoritatea cititorilor, incidentul Thialf nu este o amenințare directă, dar este un memento util despre cum funcționează operațiunile moderne de ransomware și de ce continuă să aibă succes. Dacă lucrezi într-o organizație, mai ales una care gestionează date ale clienților, angajaților sau vizitatorilor, lecția este că prevenția trebuie să aibă loc cu mult înainte ca cronometrul atacatorului să pornească. Dacă ești vizitator, angajat sau partener al Thialf și ești îngrijorat de propriile date, urmărește comunicările oficiale de la locație și fii vigilent la tentativele de phishing care fac referire la breșă, deoarece atacatorii și oportuniștii folosesc adesea știrile despre o scurgere pentru a derula înșelătorii ulterioare.
Concluzii practice
- Presupune că orice organizație care deține datele tale s-ar putea confrunta cu o bandă de ransomware de dublă extorcare; întreabă companiile cu care interacționezi cum arată practicile lor de răspuns la incidente și de protecție a datelor.
- Dacă administrezi sisteme IT, prioritizează autentificarea multi-factor, peticirea și backup-urile offline în fața oricărui produs de securitate unic, inclusiv VPN-urile.
- Nu presupune că plata unei răscumpărări rezolvă curat un incident. Dovezile sugerează că vizarea repetată este frecventă în rândul organizațiilor care plătesc.
- Fii atent la e-mailurile de phishing care fac referire la breșa Thialf sau la incidente similare, deoarece atacatorii exploatează adesea știrile despre breșe publice pentru înșelătorii ulterioare.
- Urmărește cum răspund organizațiile afectate în zilele următoare. Decizia Thialf de a plăti sau nu va adăuga încă un punct de date la dezbaterea în curs despre plățile de răscumpărare.
Pe măsură ce operațiunile de tip ransomware-as-a-service precum The Gentlemen continuă să recruteze afiliați și să perfecționeze tacticile de dublă extorcare, incidente precum cel de la Thialf vor continua probabil să facă titluri. A rămâne informat despre cum se desfășoară aceste atacuri și a împinge organizațiile de care depinzi să ia prevenția în serios rămân unii dintre cei mai practici pași disponibili publicului.




