CISA підтверджує суттєву зміну тактики угруповання BianLian

Агентство з кібербезпеки та захисту інфраструктури підтвердило, що BianLian, угруповання-вимагач, яке колись було відоме блокуванням лікарняних мереж, повністю припинило шифрування файлів із січня 2024 року. Замість того, щоб шифрувати дані та вимагати плату за ключ дешифрування, угруповання тепер зосередилося виключно на викраденні конфіденційної інформації та погрозах оприлюднити її, якщо жертви не заплатять.

Це підтвердження важливе, оскільки воно свідчить про ширші зміни у тому, як діють оператори програм-вимагачів. Протягом багатьох років стандартний сценарій передбачав шифрування файлів жертви, залишення записки з вимогою викупу та примушення організацій обирати між сплатою за ключ дешифрування або відновленням із резервних копій. Відхід BianLian від цієї моделі показує, що саме лише викрадення даних, без додаткового кроку шифрування, може бути таким же прибутковим і значно простішим у виконанні.

Від шифрування до вимагання: чому ця зміна важлива

Шифрування всієї мережі потребує часу, обчислювальних ресурсів і такого рівня доступу, який підвищує ймовірність виявлення до завершення атаки. Просте копіювання файлів із мережі та непомітний вихід — це швидше, складніше виявити в реальному часі й все одно дає зловмисникам потужний важіль впливу. Якщо угруповання може викрасти медичні записи, фінансові документи або внутрішню комунікацію, загроза оприлюднити ці дані часто є достатньою, щоб змусити жертву заплатити.

Такий підхід також оминає деякі засоби захисту, які організації створили проти атак на основі шифрування. Багато компаній вклали значні кошти в системи резервного копіювання та відновлення, щоб пом’якшити наслідки програм-шифрувальників. Ці резервні копії нічого не можуть вдіяти проти угруповання, яке жодним чином не порушило цілісність файлів, а просто скопіювало дані й пішло. Підтвердження CISA цієї зміни узгоджується з моделлю, яку агентство відстежує пильно, включно з випадками, коли угруповання-вимагачі почали масово використовувати вразливості високого ступеня небезпеки, щойно вони стають публічно відомими, як, наприклад, коли CISA підтвердила, що банди-вимагачі використовують уразливість BlueHammer у широких масштабах, а не обмежуються вузьконаправленими атаками.

Організації охорони здоров’я залишаються під прицілом

Історія BianLian із атаками на лікарняні мережі заслуговує на увагу, навіть з урахуванням зміни тактики угруповання. Медичні заклади зберігають одні з найбільш конфіденційних персональних даних, зокрема історії хвороб, страхові дані та записи про лікування. Саме ця конфіденційність робить вимагання через викрадення даних настільки ефективним у цьому секторі. Лікарня, яка стикається з перспективою публікації або продажу записів пацієнтів, має потужний стимул швидко заплатити, незалежно від того, чи були її системи зашифровані.

Отримання початкового доступу до цих мереж часто все ще залежить від використання відомих уразливостей — модель, яку CISA неодноразово фіксувала у своєму каталозі відомих експлуатованих уразливостей. Нещодавнє попередження агентства про уразливість підвищення привілеїв у Linux, яку вже використовують у реальних атаках, ілюструє, як зловмисники продовжують покладатися на непатчені системи як точку входу, незалежно від того, що вони роблять після проникнення.

Що це означає для вас

Якщо ваша організація обробляє конфіденційні дані, чи то лікарня, малий бізнес або будь-яка установа, що зберігає інформацію клієнтів, ця зміна впливає на те, яким має бути «захист від програм-вимагачів». Стратегії резервного копіювання залишаються важливими, але самі по собі вони більше не є достатніми. Атаки, засновані на викраденні даних, такі як новіший підхід BianLian, вимагають від організацій не меншої уваги до запобігання несанкціонованому доступу та моніторингу незвичних витоків даних, оскільки шкода завдається в момент, коли файли залишають мережу, а не тоді, коли їх зашифровують.

Для приватних осіб висновок має більш особистий характер. Якщо організація, яка зберігає ваші медичні записи, фінансові дані чи особисту інформацію, стане жертвою атаки з викраденням даних, ви можете ніколи не побачити повідомлення про викуп і не почути про зашифровані системи. Першою ознакою проблеми може бути просто лист про витік даних або, що гірше, виявлення вашої інформації у продажу чи витоку в Інтернеті.

Практичні поради

Організаціям слід надавати пріоритет інструментам моніторингу мережі, здатним виявляти великі або незвичні передачі даних, а не лише сповіщенням про шифрування, характерним для програм-вимагачів. Швидке встановлення виправлень відомих уразливостей залишається критично важливим, оскільки початковий доступ зазвичай залежить від експлуатації непатчених систем. Приватним особам слід уважно ставитися до повідомлень про витік даних від медичних працівників та фінансових установ і розглянути можливість моніторингу кредитної історії або захисту від крадіжки особистих даних, якщо вони отримають таке повідомлення. Оскільки угруповання-вимагачі, такі як BianLian, продовжують адаптувати свої методи, найкращим доступним захистом є бути в курсі цих змін, а не виходити з припущення, що вчорашні засоби захисту все ще покривають сьогоднішні загрози.