Новый штамм вымогателя, созданный для скорости

Исследователи безопасности выявили новый вариант вымогателя под названием Spirals, способный зашифровать всю сеть жертвы менее чем за 24 часа — гораздо быстрее, чем обычно требуется многим известным семействам вымогателей. Такая скорость достигается благодаря методу, известному как прерывистое шифрование, который вредонос применяет к любому файлу размером более 5 МБ. Вместо того чтобы шифровать каждый байт большого файла, Spirals шифрует только его части, что резко сокращает время обработки, при этом данные остаются непригодными для использования без ключа расшифровки.

Такая эффективность важна, потому что операторы вымогателей давно сталкиваются с компромиссом: чем дольше атака занимает полное шифрование сети, тем больше шансов у защитников обнаружить подозрительную активность и остановить её до причинения реального ущерба. Сжимая это окно до одних суток, Spirals оставляет командам безопасности гораздо меньше времени на реагирование после активации вредоноса в скомпрометированной среде.

Как разворачивается атака

После того как Spirals зашифрует файлы в скомпрометированной системе, он оставляет записку с требованием выкупа под названием RECOVERY_SECTION.log прямо на диске C:\ жертвы. В записке содержатся инструкции по переговорам о выплате с атакующими. Как и многие современные операции вымогателей, Spirals действует по модели двойного вымогательства: помимо блокировки файлов, стоящая за ним группа утверждает, что уже похитила конфиденциальные данные до начала шифрования.

Жертвам устанавливают строгий шестидневный срок для оплаты, после чего злоумышленники угрожают опубликовать украденную информацию публично. Эта тактика стала стандартной в экосистеме вымогателей именно потому, что она работает. Даже организации, имеющие надёжные резервные копии и способные восстановить зашифрованные файлы без уплаты выкупа, всё равно испытывают давление из-за угрозы утечки записей клиентов, данных сотрудников или закрытой информации, которые могут появиться на сайте утечек в даркнете. Эта схема напоминает то, что произошло в атаке вымогателя Genesis на United Personnel, где кадровое агентство столкнулось с перспективой раскрытия сотен гигабайт данных наряду с самим шифрованием.

Почему более быстрое шифрование повышает ставки для всех

Сжатое окно атаки, привносимое Spirals, имеет реальные последствия не только для непосредственной организации-жертвы. Инциденты с вымогателями всё чаще включают кражу личных данных клиентов, пациентов или сотрудников, которые не играют прямой роли в обеспечении безопасности организации, но несут последующий риск, когда эти данные раскрываются. Особенно частыми целями становятся системы здравоохранения, как показывают инциденты вроде утечки данных вымогателя iRhythm, раскрывшей данные кардиологических пациентов. Когда шифрование происходит за часы, а не за дни, у команд безопасности остаётся меньше возможностей изолировать затронутые системы до того, как атакующие завершат и шифрование, и кражу данных, подпитывающую угрозу вымогательства.

Для обычных интернет-пользователей практический исход атаки вымогателя редко зависит от того, насколько быстро вредонос зашифровал файлы. Наибольшее значение имеет то, что происходит с любыми личными данными, попавшими в утечку. Как мы описывали в разборе что происходит с вашими данными после утечки, украденная информация часто циркулирует далеко за пределами исходного сайта утечки, её покупают, продают и переупаковывают для фишинговых кампаний, кражи личных данных и атак с подстановкой учётных данных ещё долго после того, как заголовки новостей утихнут.

Что это значит для вас

Если вы обычный потребитель, вам не нужно напрямую защищаться от самого Spirals. Этот вымогатель нацелен на корпоративные сети, а не на личные устройства. Однако более широкая тенденция, которую он олицетворяет (более быстрые и эффективные атаки с жёсткими сроками вымогательства), означает, что уведомления об утечках, скорее всего, будут поступать с меньшим предупреждением и потенциально бóльшим масштабом. Если компания, с которой вы ведёте дела, или ваш работодатель сообщит об инциденте, связанном со Spirals, отнеситесь к этому серьёзно и действуйте быстро, а не ждите, появятся ли ваши данные где-либо ещё.

Для IT-специалистов и команд безопасности шестидневный срок раскрытия данных также сжимает время реагирования на инцидент. Обнаружение и локализация должны происходить быстро, поскольку традиционные окна реагирования, измеряемые днями, могут оказаться недостаточными, когда само шифрование завершается менее чем за 24 часа.

Практические выводы

Если вы получили уведомление об утечке, связанной со Spirals или аналогичным быстродействующим вымогателем, немедленно смените пароли для всех затронутых учётных записей и включите многофакторную аутентификацию везде, где она предлагается. Следите за выписками по счетам и кредитными отчётами на предмет необычной активности в течение нескольких недель после уведомления, поскольку украденные данные из таких атак часто не появляются в открытом доступе сразу. Рассмотрите возможность установки предупреждения о мошенничестве или заморозки кредита, если утечка затронула чувствительные идентификаторы, такие как номера социального страхования или медицинские записи. Организациям следует уделять приоритетное внимание сегментации сети и инструментам быстрого обнаружения, поскольку скорость атак, подобных Spirals, оставляет мало места для медленного реагирования на инциденты. Оставаться в курсе того, какие компании и платформы, которыми вы пользуетесь, раскрыли информацию об инцидентах, — один из простейших способов защитить себя до того, как проблемы обострятся.