Группировка вымогателей Qilin Расширяет Список Целей, Включая Федеральное Агентство
Специалисты по мониторингу угроз обнаружили новую партию жертв, заявленных группировкой вымогателей Qilin, также отслеживаемой под именем Agenda. Согласно отчетам, рассмотренным для этого материала, синдикат ransomware-as-a-service (RaaS) добавил пять организаций на свой сайт вымогательства в даркнете, включая Бюро по контролю за алкоголем, табаком, огнестрельным оружием и взрывчатыми веществами США (ATF), а также частные компании Northern Leasing Systems и WireCo. Добавление федерального правоохранительного агентства на криминальный сайт утечек знаменует собой заметную эскалацию в масштабе целей, которые эти группы готовы преследовать.
Операции ransomware-as-a-service, такие как Qilin, функционируют путем сдачи в аренду своей вредоносной инфраструктуры и инструментов вымогательства хакерам-партнерам, которые осуществляют фактические вторжения и делятся доходами с группой, стоящей за платформой. Эта бизнес-модель позволила Qilin быстро масштабировать свои операции, поражая широкий спектр секторов без необходимости проводить каждую атаку внутри компании. Группа активна в ландшафте угроз уже некоторое время, и ее методы продолжают развиваться по мере того, как она ищет новые пути проникновения в корпоративные и правительственные сети.
Как Работает Модель Вымогательства Qilin
Qilin, как и многие современные группы вымогателей, обычно полагается на стратегию двойного вымогательства. Злоумышленники проникают в сеть цели, похищают конфиденциальные данные, а затем шифруют внутренние системы. На жертв оказывается двойное давление: сначала заплатить за ключ дешифрования для восстановления операций, а затем — чтобы предотвратить публикацию или продажу украденных данных. Когда организации отказываются платить, группа вносит их в список на своем сайте утечек в даркнете, чтобы оказать публичное давление и сигнализировать другим потенциальным жертвам, что угроза реальна.
Эта схема также задокументирована в других кампаниях Qilin. Ранее группу связывали с эксплуатацией уязвимостей в корпоративных устройствах безопасности, включая flaw обхода, затрагивающий программное обеспечение PAN-OS компании Palo Alto Networks, которую вымогатель Qilin эксплуатировал для получения первоначального доступа к корпоративным сетям. Этот инцидент иллюстрирует устойчивую тему в операциях Qilin: группа активно охотится за слабыми местами в широко используемом инфраструктурном программном обеспечении, а затем сочетает этот доступ с кражей данных и шифрованием для максимального давления на жертв.
Почему Нацеливание на Федеральное Агентство Имеет Значение
Включение ATF в список утечек Qilin значимо, поскольку это сигнализирует, что операторы вымогателей не ограничиваются частным сектором. Федеральные агентства хранят конфиденциальные данные правоохранительных органов, кадровые записи и операционную информацию, которые могут иметь последствия для национальной безопасности или общественной безопасности в случае разглашения. Является ли запись об ATF отражением успешного вторжения в сеть, заявлением, связанным с взломом стороннего поставщика, или непроверенной попыткой вымогательства, ее присутствие на сайте утечек вымогателей привлекает внимание к тому, как эти криминальные предприятия расширяют свои амбиции.
Организации частного сектора, названные вместе с ATF, включая Northern Leasing Systems и WireCo, отражают постоянный интерес Qilin к компаниям, которые владеют финансовыми, операционными или клиентскими данными, достаточно ценными для оправдания требования выкупа. Эта схема активности вымогателей против широкого спектра публичных и частных организаций также наблюдалась в других местах. Аналогичный мониторинг даркнета, проведенный во Франции, показал, что активность вымогателей выросла вчетверо за двухлетний период, что способствовало более чем 145 миллионам зарегистрированных случаев разглашения данных. Эта тенденция указывает на глобальное увеличение частоты и охвата кампаний вымогателей, а не на изолированный инцидент, связанный с какой-либо одной группой или регионом.
Что Это Значит Для Вас
Большинство читателей не работают напрямую в ATF, Northern Leasing Systems или WireCo, но подобные инциденты имеют более широкие последствия. Группы вымогателей, которые успешно взламывают федеральные агентства или крупные частные предприятия, часто получают личные данные, принадлежащие сотрудникам, клиентам, подрядчикам или членам общественности, которые взаимодействовали с этими организациями. Если какая-либо из названных организаций подтвердит утечку с участием личной информации, затронутые лица могут в конечном итоге получить уведомительные письма или им будет рекомендовано отслеживать свои счета на предмет подозрительной активности.
В более широком смысле, расширение списка целей Qilin напоминает, что группы вымогателей действуют оппортунистически. Они используют любые существующие уязвимости, будь то в корпоративном программном обеспечении или в практиках безопасности организации, и не делают различий между тем, является ли цель государственным агентством или частной компанией. Это подчеркивает важность соблюдения хорошей цифровой гигиены независимо от того, с какими организациями вы взаимодействуете.
Практические Выводы
Если вы взаимодействовали с какой-либо из названных организаций, будь то как сотрудник, клиент или подрядчик, следите за официальными сообщениями о возможном разглашении данных. Включите многофакторную аутентификацию везде, где это возможно, используйте уникальные пароли для чувствительных аккаунтов и рассмотрите услугу мониторинга кредитной истории, если вы получите уведомление об утечке. Организации, тем временем, должны рассматривать этот инцидент как еще одно напоминание о необходимости своевременно устранять известные уязвимости, сегментировать чувствительные системы и поддерживать автономные резервные копии, недоступные для вымогателей. Пока вымогатель Qilin и аналогичные группы RaaS продолжают расширять свои списки целей, информированность о том, какие организации затронуты, — один из самых простых способов для частных лиц защитить себя от последующих последствий.




