Банда вымогателей, которая печатает свои требования
Большинство групп-вымогателей оставляют записки с требованиями в виде текстовых файлов, разбросанных по зашифрованным папкам жертвы. Программа-вымогатель INC применяет куда более тревожный подход: согласно техническому разбору от Picus Security, вредонос также пытается отправить своё требование напрямую на все подключённые принтеры и факсы в скомпрометированной сети, физически распечатывая ультиматум, чтобы его увидел любой, кто находится в здании.
Эта, казалось бы, мелочь красноречиво говорит о методах INC. Группировка стремится оказать максимальное психологическое давление на своих жертв и обнаружила, что сети здравоохранения и образования, часто наполненные устаревшими принтерами, общими факс-линиями и подключёнными устройствами, которые ИТ-отделы редко проверяют, — благодатная почва для такого рода сбоев.
Почему здравоохранение и образование постоянно под ударом
Программа-вымогатель INC, которую отслеживают как операцию по модели «вымогатель как услуга» с момента её появления, неоднократно атаковала больницы, клиники и школы наряду с другими секторами, такими как розничная торговля и финансы. Причины очевидны. Сети здравоохранения работают на взаимосвязанных медицинских устройствах, устаревающей инфраструктуре и системах, которые не всегда можно пропатчить или отключить без риска для ухода за пациентами. Образовательные сети, в свою очередь, часто обслуживают тысячи учащихся и сотрудников на общей инфраструктуре с ограниченными бюджетами на безопасность и непоследовательным контролем доступа.
Обе отрасли также хранят именно те данные, которые делают двойное вымогательство прибыльным: карты пациентов, истории болезней, финансовые сведения и личную информацию несовершеннолетних. INC, как и многие современные вымогательские операции, не просто шифрует файлы. Сначала она крадёт данные и угрожает обнародовать их, если выкуп не будет уплачен, давая жертвам две отдельные причины подчиниться.
Этот сценарий превращает больницы в мишени с особенно высокими ставками. Когда программа-вымогатель блокирует электронные медицинские карты или системы планирования, последствия выходят за рамки неудобств. Это может отсрочить лечение, вынудить перенаправлять машины скорой помощи и напрямую поставить под угрозу безопасность пациентов — отчасти поэтому кибербезопасность в здравоохранении стала приоритетом политики далеко за пределами ИТ-отделов.
Проблема точек доступа
Группировкам вымогателей нужен путь в сеть, прежде чем они смогут что-либо развернуть, и INC демонстрирует готовность использовать любую уязвимость, которая даст ей точку опоры. Недавний случай хорошо это иллюстрирует: SonicWall подтвердила, что две критические уязвимости нулевого дня в устройствах серии SMA 1000 активно эксплуатировались группировкой INC в течение 22 дней, прежде чем стало доступно исправление. Такое окно — почти три недели активной эксплуатации до появления заплатки — именно та возможность, которую ищут операторы вымогателей, особенно против организаций, которые могут медленнее обновлять устройства удалённого доступа из-за нехватки персонала или операционных требований.
Эта закономерность подчёркивает более широкую истину о программах-вымогателях в целом и INC в частности: первоначальное проникновение редко происходит из-за чего-то экзотического. Оно происходит из-за необновлённого ПО, незащищённых инструментов удалённого доступа или учётных данных, которые никогда не менялись. Оказавшись внутри, группа перемещается по сети, находит ценные данные для эксфильтрации, разворачивает шифрующую нагрузку — и, в случае INC, пытается распечатать своё сообщение для максимальной заметности.
Что это значит для вас
Если вы работаете в системах здравоохранения или образования или взаимодействуете с ними как сотрудник, пациент, учащийся или родитель, программа-вымогатель INC — это напоминание о том, что данные, которые эти учреждения хранят о вас, — реальная, а не гипотетическая цель. Медицинские карты и студенческие данные привлекательны именно потому, что их трудно заменить и они часто связаны с возможностями финансового или медицинского мошенничества.
Для ИТ-команд и специалистов по безопасности практический урок заключается в скорости обновлений и сегментации сети. Устройства удалённого доступа, подключённые принтеры и факс-шлюзы часто рассматриваются как малозначимые, но поведение INC показывает, что злоумышленники используют каждое устройство в сети, каким бы обыденным оно ни было, для достижения своих целей. Сегментация принтеров и устройств IoT от основных систем и своевременное обновление устройств, выходящих в интернет, когда поставщики раскрывают уязвимости, значительно сокращают поверхность атаки.
Для частных лиц практические шаги более привычны, но их стоит повторить: отслеживайте уведомления об утечках от вашего медпровайдера или школьного округа, используйте уникальные пароли для порталов, хранящих личную или медицинскую информацию, и остерегайтесь последующих фишинговых попыток, которые часто сопровождают инциденты с вымогателями, когда похищенные данные начинают циркулировать.
Как опережать целенаправленные кампании вымогателей
INC — не уникальна в нацеливании на здравоохранение и образование, но её готовность физически распечатывать требования подчёркивает, как далеко готовы зайти эти группы, чтобы вынудить заплатить. Организациям в этих секторах следует рассматривать каждое устройство, выходящее в интернет, каким бы незначительным оно ни казалось, как потенциальную точку входа, а частным лицам — сохранять бдительность в отношении уведомлений об утечках, связанных с учреждениями, хранящими их конфиденциальные данные. Осведомлённость и своевременное обновление остаются самой эффективной защитой от угрозы, которая не проявляет признаков замедления.




