Kendi Taleplerini Yazdıran Bir Fidye Yazılımı Çetesi

Çoğu fidye yazılımı grubu, şantaj notlarını kurbanın şifrelenmiş klasörlerine dağılmış metin dosyaları olarak bırakır. INC fidye yazılımı ise daha rahatsız edici bir yaklaşım benimser: Picus Security tarafından yapılan teknik incelemeye göre, kötü amaçlı yazılım aynı zamanda fidye notunu ele geçirilmiş ağdaki herhangi bir bağlı yazıcı ve faks makinesine doğrudan göndermeye çalışarak, binadaki herkesin görmesi için talebi fiziksel olarak yazdırıyor.

Bu küçük bir ayrıntı, ancak INC’nin nasıl çalıştığına dair çok şey söylüyor. Bu grup, kurbanları üzerinde maksimum psikolojik baskı kurmak istiyor ve sağlık ile eğitim ağlarının –genellikle eski yazıcılar, paylaşımlı faks hatları ve BT ekiplerinin nadiren denetlediği bağlı cihazlarla dolu– bu tür bir aksatma için verimli bir zemin olduğunu keşfetmiş durumda.

Sağlık ve Eğitim Neden Sürekli Hedef Alınıyor?

INC fidye yazılımı, ortaya çıktığından beri bir hizmet olarak fidye yazılımı (RaaS) operasyonu olarak takip ediliyor ve perakende ile finans gibi diğer sektörlerin yanı sıra defalarca hastaneleri, klinikleri ve okulları hedef aldı. Sebepler gizemli değil. Sağlık ağları, birbirine bağlı tıbbi cihazlar, eskimiş altyapı ve hasta bakımını riske atmadan her zaman yama yapılamayan ya da çevrimdışı bırakılamayan sistemler üzerinde çalışır. Eğitim ağları ise genellikle binlerce öğrenci ve personele, sınırlı güvenlik bütçeleri ve tutarsız erişim kontrolleriyle ortak altyapı üzerinde hizmet verir.

Her iki sektör de çifte şantaj fidye yazılımını kârlı kılan türden verileri barındırır: hasta kayıtları, sağlık geçmişleri, finansal ayrıntılar ve reşit olmayanlarla ilgili kişisel bilgiler. INC, birçok modern fidye yazılımı operasyonu gibi yalnızca dosyaları şifrelemekle kalmaz. Önce verileri çalar ve fidye ödenmezse bunları kamuya sızdırmakla tehdit ederek kurbanlara uyum sağlamak için iki ayrı neden sunar.

Bu oyun planı, hastaneleri özellikle yüksek riskli bir hedef haline getirdi. Fidye yazılımı elektronik sağlık kayıtlarını veya randevu sistemlerini kilitlediğinde, sonuçlar basit bir rahatsızlıkla sınırlı kalmaz. Tedaviyi geciktirebilir, ambulansların başka hastanelere yönlendirilmesine zorlayabilir ve hasta güvenliğini doğrudan riske atabilir; bu da sağlık siber güvenliğinin BT departmanlarının çok ötesinde bir politika önceliği haline gelmesinin nedenlerinden biridir.

Erişim Noktası Sorunu

Fidye yazılımı grupları herhangi bir şey yüklemeden önce ağa girmenin bir yolunu bulmak zorundadır ve INC, kendisine bu girişi sağlayacak her türlü güvenlik açığını istismar etmeye istekli olduğunu göstermiştir. Yakın tarihli bir vaka bunu iyi örnekliyor: SonicWall, SMA 1000 serisi cihazlarındaki iki kritik sıfır-gün güvenlik açığının INC fidye yazılımı grubu tarafından bir yama kullanıma sunulmadan önce 22 gün boyunca aktif olarak istismar edildiğini doğruladı. Bu tür bir zaman aralığı –bir düzeltme mevcut olmadan önce neredeyse üç haftalık aktif istismar– özellikle personel kısıtlamaları veya operasyonel talepler nedeniyle uzaktan erişim cihazlarına yama uygulamakta yavaş kalabilen kuruluşlara karşı fidye yazılımı operatörlerinin tam da aradığı fırsattır.

Bu model, genel olarak fidye yazılımı ve özel olarak INC için daha geniş bir gerçeğin altını çiziyor: ilk sızma nadiren egzotik bir şeyden gelir. Yama uygulanmamış yazılımlardan, açıkta kalmış uzaktan erişim araçlarından veya hiç değiştirilmemiş kimlik bilgilerinden gelir. İçeri girdikten sonra grup yatay hareket eder, sızdırılacak değerli verileri belirler, şifreleme yükünü dağıtır ve INC’nin durumunda, mesajını maksimum görünürlük için yazdırmaya çalışır.

Bu Sizin İçin Ne Anlama Geliyor?

İster çalışan, hasta, öğrenci ya da ebeveyn olarak sağlık veya eğitim sistemlerinde çalışıyor ya da bu sistemlerle etkileşimde bulunuyorsanız, INC fidye yazılımı, bu kurumların hakkınızda tuttuğu verilerin varsayımsal değil gerçek bir hedef olduğunu hatırlatır. Sağlık kayıtları ve öğrenci verileri, tam da değiştirilmeleri zor olduğu ve sıklıkla finansal ya da tıbbi dolandırıcılık fırsatlarına bağlandığı için caziptir.

BT ve güvenlik ekipleri için pratik ders, yama temposu ve ağ bölümlemesiyle ilgilidir. Uzaktan erişim cihazları, bağlı yazıcılar ve faks ağ geçitleri genellikle düşük öncelikli cihazlar olarak görülür, ancak INC’nin davranışı saldırganların hedeflerine ulaşmak için ağdaki her cihazı, ne kadar sıradan olursa olsun, kullanacağını göstermektedir. Yazıcıları ve IoT tarzı cihazları temel sistemlerden bölümlemek ve satıcılar güvenlik açıklarını açıkladığında internete bakan cihazları hızla yamalamak, saldırı yüzeyini anlamlı ölçüde azaltır.

Bireyler için uygulanabilir adımlar daha tanıdık ancak tekrarlamaya değer: sağlık hizmeti sağlayıcınızdan veya okul bölgenizden ihlal bildirimlerini izleyin, kişisel veya tıbbi bilgiler depolayan portallar için benzersiz parolalar kullanın ve çalınan veriler dolaşıma girdikten sonra fidye yazılımı olaylarının ardına takılan takip amaçlı kimlik avı girişimlerine karşı dikkatli olun.

Hedefli Fidye Yazılımı Kampanyalarının Önünde Kalmak

INC fidye yazılımı sağlık ve eğitimi hedefleme konusunda benzersiz değil, ancak fiziksel olarak fidye notları yazdırmaya istekli olması, bu grupların ödemeyi zorlamak için ne kadar ileri gidebileceğini vurguluyor. Bu sektörlerdeki kuruluşlar, internete bakan her cihaza, ne kadar dikkat çekici olursa olsun, potansiyel bir giriş noktası olarak muamele etmeli ve bireyler hassas verilerini tutan kurumlarla ilgili ihlal bildirimlerine karşı tetikte olmalıdır. Farkındalık ve zamanında yama uygulama, yavaşlama belirtisi göstermeyen bir tehdide karşı en etkili savunmalar olmaya devam ediyor.