Ett ransomware-gäng som skriver ut sina egna krav
De flesta ransomware-grupper lämnar sina utpressningsnotor som textfiler utspridda i offrets krypterade mappar. INC ransomware tar ett mer oroväckande grepp: enligt en teknisk analys från Picus Security försöker skadeprogrammet också skicka sin lösennota direkt till alla anslutna skrivare och faxmaskiner på ett komprometterat nätverk, och skriver fysiskt ut kravet så att vem som helst i byggnaden kan se det.
Det är en liten detalj, men den säger mycket om hur INC agerar. Detta är en grupp som vill uppnå maximal psykologisk press på sina offer, och den har insett att sjukvårds- och utbildningsnätverk, ofta fyllda med gamla skrivare, delade faxlinjer och anslutna enheter som IT-avdelningar sällan inventerar, är bördig mark för den typen av störning.
Varför sjukvård och utbildning fortsätter att drabbas
INC ransomware, som sedan sin uppkomst följts som en ransomware-as-a-service-operation, har upprepade gånger angripit sjukhus, kliniker och skolor tillsammans med andra sektorer som detaljhandel och finans. Orsakerna är inte mystiska. Sjukvårdsnätverk bygger på sammankopplade medicinska enheter, åldrande infrastruktur och system som inte alltid kan patchas eller kopplas ned utan att riskera patientvården. Utbildningsnätverk betjänar däremot ofta tusentals studenter och personal på delad infrastruktur med begränsade säkerhetsbudgetar och ojämn åtkomstkontroll.
Båda sektorerna innehar också precis den typ av data som gör dubbelutpressnings-ransomware lönsam: patientjournaler, sjukdomshistorik, ekonomiska uppgifter och personlig information om minderåriga. INC, i likhet med många moderna ransomware-operationer, krypterar inte bara filer. De stjäl först data och hotar att offentliggöra den om lösen inte betalas, vilket ger offren två separata skäl att foga sig.
Den spelboken har gjort sjukhus till ett mål med särskilt höga insatser. När ransomware låser elektroniska patientjournaler eller schemaläggningssystem är konsekvenserna inte begränsade till olägenhet. Det kan fördröja behandling, tvinga fram omdirigeringar av ambulanser och direkt äventyra patientsäkerheten, vilket är en del av förklaringen till varför cybersäkerhet inom vården har blivit en prioriterad policyfråga långt utanför IT-avdelningarna.
Problemet med åtkomstpunkter
Ransomware-grupper behöver en väg in i ett nätverk innan de kan sätta in något, och INC har visat sig villigt att utnyttja vilken sårbarhet som helst som ger dem fotfäste. Ett nyligt fall illustrerar detta väl: SonicWall bekräftade att två kritiska nolldagars-sårbarheter i sina SMA 1000-serieapparater aktivt utnyttjades av INC ransomware-gruppen under 22 dagar innan en patch blev tillgänglig. Ett sådant tidsfönster, nästan tre veckors aktivt utnyttjande innan en fix fanns, är precis den möjlighet som ransomware-operatörer letar efter, särskilt mot organisationer som kan vara långsammare med att patcha fjärråtkomstapparater på grund av personalbrist eller driftskrav.
Detta mönster understryker en bredare sanning om ransomware i allmänhet och INC i synnerhet: det första intrånget kommer sällan från något exotiskt. Det kommer från opatchad programvara, exponerade fjärråtkomstverktyg eller inloggningsuppgifter som aldrig har roterats. När de väl är inne rör sig gruppen i sidled, identifierar värdefull data att exfiltrera, sätter in sin krypteringsnyttolast och i INCs fall försöker man få sitt meddelande utskrivet för maximal synlighet.
Vad det här innebär för dig
Om du arbetar inom eller interagerar med sjukvårds- eller utbildningssystem, antingen som anställd, patient, student eller förälder, är INC ransomware en påminnelse om att den data dessa institutioner har om dig är ett verkligt mål, inte ett hypotetiskt. Patientjournaler och studentuppgifter är attraktiva just för att de är svåra att ersätta och ofta kopplade till möjligheter för ekonomiskt eller medicinskt bedrägeri.
För IT- och säkerhetsteam är den praktiska läxan om patchningsfrekvens och nätverkssegmentering. Fjärråtkomstapparater, anslutna skrivare och faxgateways behandlas ofta som lågprioriterade enheter, men INCs beteende visar att angripare kommer att använda varje enhet i ett nätverk, hur banal den än är, för att uppnå sina mål. Att segmentera skrivare och IoT-liknande enheter från kärnsystem, och att snabbt patcha internetvända apparater när leverantörer avslöjar sårbarheter, minskar attackytan på ett meningsfullt sätt.
För privatpersoner är de praktiska stegen mer välkända men värda att upprepas: håll utkik efter intrångsaviseringar från din vårdgivare eller skoldistrikt, använd unika lösenord för portaler som lagrar personlig eller medicinsk information, och var försiktig med efterföljande nätfiskeförsök som ofta följer i kölvattnet av ransomware-incidenter när stulen data börjar cirkulera.
Att ligga steget före riktade ransomware-kampanjer
INC ransomware är inte unikt i att rikta in sig på sjukvård och utbildning, men dess villighet att fysiskt skriva ut lösennotor visar hur långt dessa grupper är beredda att gå för att tvinga fram betalning. Organisationer inom dessa sektorer bör behandla varje internetvänd enhet, oavsett hur oansenlig den är, som en potentiell ingångspunkt, och privatpersoner bör vara uppmärksamma på intrångsaviseringar kopplade till institutioner som innehar deras känsliga data. Medvetenhet och snabb patchning förblir de mest effektiva försvaren mot ett hot som inte visar några tecken på att avta.




