Федеральні агентства б’ють на сполох через швидко поширювану загрозу програм-вимагачів

Коаліція федеральних агентств США, включаючи CISA, ФБР, АНБ, Центр кіберзлочинності Міністерства оборони (DC3) та Секретну службу США, опублікувала спільне попередження з кібербезпеки, яке застерігає організації щодо програми-вимагача Gunra. До попередження також приєдналися південнокорейські органи влади, що свідчить про те, що це не локальна проблема, а активна транскордонна загроза.

Gunra працює за моделлю «програма-вимагач як послуга» (RaaS), тобто шкідливе програмне забезпечення розробляє одна група, а потім ліцензує його партнерам, які здійснюють безпосередні атаки. Така бізнес-модель стала поширеною в екосистемі програм-вимагачів, оскільки вона знижує технічний поріг для запуску атак і розподіляє операцію між ширшою мережею злочинців, що ускладнює захисникам відстеження єдиного джерела походження.

Як зазначено в попередженні, розглянутому у статті CISA та ФБР попереджають про подвійне вимагання програми-вимагача Gunra, партнери, які використовують Gunra, вже атакували організації в секторах охорони здоров’я та громадського здоров’я, фінансових послуг, державних послуг та виробництва. Широта цих цілей відображає стратегію, поширену серед операторів програм-вимагачів: бити по організаціях, які не можуть дозволити собі тривалий простій, і тому з більшою ймовірністю швидко заплатять.

Як працює модель подвійного вимагання

Що робить Gunra особливо небезпечною, так це її підхід з подвійним вимаганням. Замість того, щоб просто заблокувати жертвам доступ до їхніх власних систем за допомогою шифрування, партнери Gunra спочатку викрадають конфіденційні дані з мережі цілі. Лише після того, як дані скопійовано, вони запускають шкідливе навантаження для шифрування, яке робить файли недоступними.

Ця двоетапна тактика надає атакуючим додатковий важіль впливу. Навіть якщо організація-жертва має надійні резервні копії та може відновити свої системи без сплати викупу, атакуючі все одно тримають викрадені дані в заручниках. Вони погрожують опублікувати цю інформацію на спеціальному сайті зливу, якщо платіж не буде здійснено, перетворюючи технічний збій на потенційну кризу конфіденційності та репутації. Для таких секторів, як охорона здоров’я, де викрадені дані можуть включати медичні картки пацієнтів, страхові дані та особисту медичну інформацію, це створює сукупний ризик, який виходить далеко за межі тимчасового простою.

Подвійне вимагання стало галузевим стандартом для великих операцій з програмами-вимагачами, тому що воно працює. Саме лише шифрування часто можна подолати за допомогою належних стратегій резервного копіювання, але загроза публічного зливу даних додає тиску, який резервні копії не можуть вирішити. Як тільки дані викрадено, вони залишаються викраденими, незалежно від того, чи відновить жертва доступ до своїх систем пізніше.

Чому критичні служби є головною ціллю

Медичні заклади, державні установи та оператори критичної інфраструктури мають спільну вразливість: вони не можуть терпіти тривалі перебої в роботі. Лікарня, яка втрачає доступ до записів пацієнтів або систем планування, стикається з негайними операційними наслідками та загрозою безпеці. Державні служби, які керують виплатами, дозволами або реагуванням на надзвичайні ситуації, залежать від безперервної доступності систем. Ця терміновість — саме те, на що розраховують партнери програм-вимагачів при обчисленні вимог щодо викупу та часових рамок.

Участь багатьох федеральних агентств, а також міжнародних партнерів у Південній Кореї, підкреслює, наскільки серйозно сприймається ця загроза. Коли CISA, ФБР, АНБ, DC3 та Секретна служба спільно видають одне попередження, це зазвичай означає, що загроза була помічена в ході кількох підтверджених інцидентів, а не в одному ізольованому випадку. Організації у зазначених секторах повинні сприйняти це як сигнал переглянути свою власну вразливість зараз, а не чекати прямого попередження.

Що це означає для вас

Якщо ви працюєте в охороні здоров’я, державному управлінні, фінансових послугах або виробництві, це попередження є прямим закликом до дії для ІТ-команд та команд безпеки вашої організації. Але навіть поза цими галузями, тут є ширші уроки для всіх, хто стурбований тим, як установи, на які вони покладаються, поводяться з їхніми особистими даними.

Програма-вимагач з подвійним вимаганням означає, що витік даних у вашого медичного закладу, банку або місцевого органу влади може призвести до розкриття вашої особистої інформації, навіть якщо ця організація відмовиться платити викуп і відновить свої системи у звичайному режимі. Викрадення даних відбувається до шифрування, тому шкода для вашої конфіденційності часто вже завдана до того моменту, коли про атаку стає відомо публічно.

Це слушний момент, щоб переглянути, як організації, що зберігають ваші конфіденційні дані, повідомляють про інциденти безпеки, та бути уважними до сповіщень про витік даних від медичних закладів, роботодавців або державних служб, з якими ви взаємодієте.

Практичні висновки

  • Якщо ви отримали сповіщення про витік даних від медичного закладу, банку або державної установи, поставтеся до нього серйозно та відстежуйте свої рахунки та кредитні звіти на предмет незвичної активності.
  • Використовуйте унікальні, надійні паролі для облікових записів, пов’язаних з медичними порталами, фінансовими послугами та державними системами входу, і вмикайте багатофакторну автентифікацію скрізь, де вона пропонується.
  • Будьте обережні з фішинговими електронними листами або дзвінками, які посилаються на нещодавній витік, оскільки зловмисники часто використовують публічні попередження для проведення подальших шахрайських схем.
  • Якщо ви працюєте в постраждалому секторі, переконайтеся, що ваша організація переглянула технічні індикатори спільного попередження та відповідно оновила свій план реагування на інциденти.

Програма-вимагач Gunra є нагадуванням, що викрадення даних і порушення роботи систем тепер йдуть пліч-о-пліч. Бути в курсі подібних попереджень та розуміти, як працює тактика подвійного вимагання, допомагає як організаціям, так і окремим особам ефективніше реагувати, коли надходить наступне попередження.