Когда большинство людей представляют себе атаку с использованием программы-вымогателя, они воображают заблокированные экраны и зашифрованные файлы. В случае с Medusa эта картина неполна. Репортаж об этой группе, которая к настоящему времени поразила более 500 жертв, указывает на схему, которая гораздо важнее для обычных людей: кража данных программой-вымогателем Medusa до шифрования означает, что ущерб может быть нанесён ещё до того, как кто-либо заметит проблему.

В этом посте объясняется, как работает такая последовательность, почему она подвергает риску как отдельных людей, так и организации, и что вы можете с этим сделать. Он опирается на краткое изложение исходной статьи и на наши предыдущие материалы об этой группе.

Как Medusa крадёт данные до их шифрования

Medusa действует через аффилированных лиц, и в исходной статье описывается, как они эксплуатируют открытые системы для проникновения. Это означает, что типичной входной дверью являются доступные из интернета сервисы и неисправленное программное обеспечение, а не изощрённый трюк, нацеленный на отдельного сотрудника.

Оказавшись внутри, аффилированные лица сначала забирают данные и лишь затем шифруют. Кража происходит тихо, часто пока системы всё ещё выглядят работающими нормально. Шифрование наступает позже, и именно это видимое событие в конечном итоге оповещает жертву. К тому моменту копии конфиденциальных файлов могут уже находиться за пределами сети.

Такая очерёдность объясняет, почему исходная статья выступает за стратегию, основанную на предотвращении. Если защитники реагируют только тогда, когда файлы уже заблокированы, самый разрушительный этап уже произошёл. Не дать данным покинуть сеть и закрыть открытые точки входа важнее, чем просто восстановление из резервных копий.

Почему модель двойного вымогательства подвергает риску обычных людей

Поскольку данные крадутся до шифрования, жертвы сталкиваются с двумя отдельными угрозами. Одна — это потеря доступа к своим системам. Другая — публикация или продажа украденной информации, если они откажутся платить. Восстановление из резервных копий решает первую проблему, но ничего не делает со второй.

Именно здесь появляются отдельные люди. Организации хранят записи о клиентах, пациентах, сотрудниках и студентах. Когда аффилированное лицо копирует эти файлы, люди, упомянутые в них, оказываются под угрозой, даже если они никогда не имели голоса в том, как организация защищает свои системы. Оплата или неоплата выкупа не отменяет копирования.

Наши публикации о федеральных рекомендациях показывают, как это разворачивается в секторах, хранящих конфиденциальные записи. В нашем отчёте о том, как федеральные агентства обновили свои рекомендации по Medusa для здравоохранения, описывается, как действует эта группа, включая её подход к выкупу. Данные здравоохранения особенно личны, поэтому украденный там файл может иметь долгосрочные последствия для упомянутых в нём людей.

Что более 500 жертв Medusa говорят об угрозе

Заголовочная цифра — это масштаб. В нашем более раннем материале о более 500 организациях, взломанных Medusa, освещается совместное предупреждение CISA, ФБР и HHS. Такое высокое число показывает, что это устойчивая, повторяемая операция, а не разовая кампания.

Из такого масштаба следуют несколько выводов:

  • Модель работает в разных секторах. Аффилированные лица полагаются на распространённые слабости, такие как открытые системы, поэтому жертвы сильно различаются по размеру и отрасли.
  • Отказ платить — не полная защита. Швейцарский производитель Stadler Rail отклонил требование выкупа Medusa в размере 12,3 млн долларов, что показывает: некоторые жертвы предпочитают не платить. Но отказ от оплаты не обращает вспять уже произошедшую кражу данных.
  • Ценообразование рассчитано. Как мы отмечали, освещая то, как Medusa привязывает требования выкупа к вашему доходу, группа адаптирует свои требования, а не использует фиксированную сумму.

В совокупности складывается картина группы, которая рассматривает украденные данные как рычаг воздействия, а жертв — как клиентов, для которых нужно рассчитать цену.

Практические шаги для снижения вашей подверженности риску

Вы не можете пропатчить серверы другой организации, но вы можете ограничить то, что раскроет утечка, и то, как далеко она может распространиться.

  • Используйте уникальные пароли и менеджер паролей. Если утечка раскроет учётные данные, уникальные пароли не дадут одной утечке разблокировать другие аккаунты.
  • Включите многофакторную аутентификацию. Где возможно, предпочитайте методы на основе приложений или аппаратные методы вместо SMS.
  • Делитесь меньшим. Предоставляйте организациям только те личные данные, которые им действительно нужны. Данные, которые никогда не были собраны, невозможно украсть.
  • Следите за последующим мошенничеством. Украденные записи часто подпитывают фишинг. Относитесь с подозрением к неожиданным сообщениям, которые ссылаются на реальные личные данные.
  • Рассмотрите заморозку кредитной истории. Если конфиденциальные идентификаторы могут быть раскрыты, заморозка затрудняет открытие счетов на ваше имя.
  • Обновляйте собственные устройства. Та же дисциплина, которую защитники призывают применять в организациях, — своевременное патчирование, — применима и дома.

VPN может защитить ваш трафик в недоверенных сетях, но он не защищает данные, уже хранящиеся на чьих-то серверах. Рассматривайте его как один из слоёв, а не как решение этой угрозы.

Что это значит для вас

Ключевой урок в том, что записка с требованием выкупа — это не начало ущерба. К моменту её появления ваша информация, возможно, уже скопирована. Это смещает вопрос с «заплатит ли организация?» на «что было бы раскрыто, если бы она не заплатила?» Исходите из того, что любая организация, хранящая ваши данные, может быть взломана, и соответственно ограничивайте свою подверженность риску.

Для людей, которые управляют небольшими организациями или работают в них, посыл исходной статьи о приоритете предотвращения применим напрямую: сокращайте открытые системы, своевременно устанавливайте патчи и следите за тем, как данные покидают вашу сеть, а не только за тем, как файлы блокируются.

Выводы и дальнейшие шаги

Кража данных программой-вымогателем Medusa до шифрования — основная причина, по которой число жертв этой группы, превышающее 500, важно для всех, а не только для ИТ-команд. Чтобы узнать, как действует группа и что рекомендуют агентства, прочитайте наши материалы о более 500 взломанных организациях и обновлённых рекомендациях для здравоохранения. Затем уделите десять минут проверке собственных аккаунтов: смените повторно используемые пароли, включите многофакторную аутентификацию и подумайте, какие личные данные вы могли бы перестать передавать.