Федеральные агентства бьют тревогу по поводу быстро распространяющейся угрозы вымогателей
Коалиция федеральных агентств США, включая CISA, ФБР, АНБ, Центр киберпреступлений Министерства обороны (DC3) и Секретную службу США, выпустила совместное предупреждение по кибербезопасности, предупреждая организации о вымогателе Gunra. К предупреждению также присоединились южнокорейские власти, что указывает на то, что это не локальная проблема, а активная трансграничная угроза.
Gunra действует как программа-вымогатель как услуга (Ransomware-as-a-Service, RaaS), что означает, что само вредоносное ПО разрабатывается одной группой, а затем лицензируется аффилированным лицам, которые осуществляют непосредственные атаки. Эта бизнес-модель стала распространенной в экосистеме вымогателей, поскольку она снижает технический порог для запуска атак и распределяет операции между более широкой сетью преступников, что затрудняет отслеживание единого источника атак.
Согласно предупреждению, описанному в CISA и ФБР предупреждают о двойном вымогательстве Gunra, аффилированные лица, использующие Gunra, уже атаковали организации в секторах здравоохранения и общественного здоровья, финансовых услуг, государственных услуг и производства. Широта этих целей отражает стратегию, распространенную среди операторов вымогателей: атаковать организации, которые не могут позволить себе длительный простой и поэтому с большей вероятностью быстро заплатят.
Как работает модель двойного вымогательства
Особую опасность Gunra представляет из-за подхода двойного вымогательства. Вместо того чтобы просто заблокировать жертвам доступ к их собственным системам с помощью шифрования, аффилированные лица Gunra сначала похищают конфиденциальные данные из сети цели. Только после того как данные скопированы, они разворачивают шифрующую нагрузку, которая делает файлы недоступными.
Эта двусторонняя тактика дает злоумышленникам дополнительный рычаг воздействия. Даже если организация-жертва имеет надежные резервные копии и может восстановить свои системы без уплаты выкупа, у злоумышленников все равно остаются похищенные данные. Они угрожают опубликовать эту информацию на специальном сайте утечек, если не будет произведен платеж, превращая технический сбой в потенциальный кризис конфиденциальности и репутации. Для таких секторов, как здравоохранение, где похищенные данные могут включать медицинские записи, страховые данные и личную медицинскую информацию, это создает совокупный риск, который выходит далеко за рамки временной недоступности.
Двойное вымогательство стало отраслевым стандартом для крупных операций вымогателей, потому что оно работает. Одно лишь шифрование часто можно обойти с помощью надлежащих стратегий резервного копирования, но угроза публичного слива данных создает давление, которое резервные копии не решают. Как только данные похищены, они похищены, независимо от того, восстановит ли жертва позже доступ к своим системам.
Почему критически важные службы являются главной целью
Медицинские учреждения, государственные агентства и операторы критической инфраструктуры объединяет общая уязвимость: они не могут допустить длительных простоев. Больница, потерявшая доступ к медицинским записям или системам планирования, сталкивается с немедленными операционными последствиями и угрозами безопасности. Государственные службы, управляющие пособиями, разрешениями или экстренным реагированием, зависят от постоянной доступности систем. Именно на эту срочность рассчитывают аффилированные лица вымогателей, определяя требования выкупа и сроки.
Участие нескольких федеральных агентств наряду с международными партнерами в Южной Корее подчеркивает серьезность отношения к этой угрозе. Когда CISA, ФБР, АНБ, DC3 и Секретная служба совместно выпускают одно предупреждение, это обычно означает, что угроза была замечена в нескольких подтвержденных инцидентах, а не в единичном случае. Организации в указанных секторах должны воспринять это как сигнал к пересмотру своей уязвимости уже сейчас, а не ждать прямого предупреждения.
Что это значит для вас
Если вы работаете в здравоохранении, государственном секторе, финансовых услугах или производстве, это предупреждение является прямым призывом к действию для ИТ-отделов и служб безопасности вашей организации. Но даже за пределами этих отраслей есть более широкие уроки для всех, кто обеспокоен тем, как учреждения, на которые они полагаются, обращаются с их личными данными.
Двойное вымогательство означает, что взлом вашего медицинского учреждения, банка или местного органа власти может привести к раскрытию вашей личной информации, даже если организация откажется платить выкуп и восстановит системы в обычном режиме. Кража данных происходит до шифрования, поэтому ущерб вашей конфиденциальности часто уже нанесен к моменту обнародования атаки.
Сейчас хороший момент, чтобы пересмотреть, как организации, хранящие ваши конфиденциальные данные, сообщают об инцидентах безопасности, и быть внимательными к уведомлениям об утечках от медицинских учреждений, работодателей или государственных служб, с которыми вы взаимодействуете.
Практические выводы
- Если вы получили уведомление об утечке от медицинского учреждения, банка или государственного органа, отнеситесь к нему серьезно и отслеживайте свои счета и кредитные отчеты на предмет необычной активности.
- Используйте уникальные, надежные пароли для учетных записей, связанных с порталами здравоохранения, финансовыми услугами и государственными входами, и включите многофакторную аутентификацию везде, где она предлагается.
- Будьте осторожны с фишинговыми письмами или звонками, ссылающимися на недавнюю утечку, поскольку злоумышленники часто используют публичные предупреждения для проведения последующих мошенничеств.
- Если вы работаете в затронутом секторе, убедитесь, что ваша организация ознакомилась с техническими индикаторами совместного предупреждения и соответствующим образом обновила план реагирования на инциденты.
Вымогатель Gunra служит напоминанием о том, что кража данных и нарушение работы систем теперь идут рука об руку. Оставаться в курсе подобных предупреждений и понимать, как работает тактика двойного вымогательства, помогает как организациям, так и частным лицам более эффективно реагировать, когда поступит следующее предупреждение.




