Угруповання-вимагач, яке друкує власні вимоги

Більшість угруповань-вимагачів залишають свої записки з вимогою викупу у вигляді текстових файлів, розкиданих по зашифрованих папках жертви. Зловмисне ПЗ INC вдається до більш тривожного підходу: згідно з технічним аналізом від Picus Security, шкідлива програма також намагається надіслати свою записку з викупом безпосередньо на всі підключені принтери та факси в скомпрометованій мережі, фізично друкуючи вимогу, щоб її побачили всі в будівлі.

Це невелика деталь, але вона багато говорить про те, як діє INC. Це угруповання, яке прагне максимального психологічного тиску на своїх жертв, і воно виявило, що мережі охорони здоров’я та освіти, часто наповнені застарілими принтерами, спільними факсимільними лініями та підключеними пристроями, які ІТ-команди рідко перевіряють, є благодатним ґрунтом для такого роду збоїв.

Чому охорона здоров’я та освіта постійно стають цілями

Зловмисне ПЗ INC, яке відстежується як операція «вимагач як послуга» з моменту своєї появи, неодноразово атакувало лікарні, клініки та школи, поряд з іншими секторами, такими як роздрібна торгівля та фінанси. Причини не є загадковими. Мережі охорони здоров’я працюють на взаємопов’язаних медичних пристроях, застарілій інфраструктурі та системах, які не завжди можна оновити або вимкнути, не ризикуючи доглядом за пацієнтами. Освітні мережі, своєю чергою, часто обслуговують тисячі студентів та співробітників на спільній інфраструктурі з обмеженими бюджетами на безпеку та непослідовним контролем доступу.

Обидва сектори також зберігають саме той тип даних, який робить подвійне вимагання прибутковим: записи пацієнтів, історії хвороб, фінансові деталі та особисту інформацію про неповнолітніх. INC, як і багато сучасних операцій з вимагання, не просто шифрує файли. Воно спочатку викрадає дані і погрожує оприлюднити їх, якщо викуп не буде сплачено, даючи жертвам дві окремі причини погодитися.

Цей сценарій зробив лікарні особливо високоризикованою ціллю. Коли зловмисне ПЗ блокує електронні медичні записи або системи планування, наслідки не обмежуються незручностями. Це може затримати лікування, змусити перенаправляти швидку допомогу та безпосередньо поставити під загрозу безпеку пацієнтів, що є однією з причин, чому кібербезпека в охороні здоров’я стала пріоритетом політики далеко за межами ІТ-відділів.

Проблема точок доступу

Угруповання-вимагачі потребують способу проникнути в мережу, перш ніж щось розгортати, і INC показало, що готове використовувати будь-яку вразливість, яка дає йому точку опори. Нещодавній випадок добре це ілюструє: SonicWall підтвердила, що дві критичні вразливості нульового дня в її пристроях серії SMA 1000 активно використовувалися угрупованням-вимагачем INC протягом 22 днів, перш ніж став доступний патч. Таке вікно, майже три тижні активної експлуатації до появи виправлення, є саме тією можливістю, яку шукають оператори вимагачів, особливо проти організацій, які можуть повільніше оновлювати пристрої віддаленого доступу через кадрові обмеження або операційні вимоги.

Ця модель підкреслює ширшу істину про зловмисне ПЗ загалом і INC зокрема: початковий прорив рідко походить від чогось екзотичного. Він походить від неоновленого програмного забезпечення, відкритих інструментів віддаленого доступу або облікових даних, які ніколи не змінювалися. Опинившись всередині, угруповання переміщується латерально, визначає цінні дані для викрадення, розгортає свій шифрувальний корисний вантаж, а у випадку INC, намагається надрукувати своє повідомлення для максимальної видимості.

Що це означає для вас

Якщо ви працюєте або взаємодієте з системами охорони здоров’я чи освіти, будь то як співробітник, пацієнт, студент або батько, зловмисне ПЗ INC є нагадуванням, що дані, які ці установи зберігають про вас, є реальною, а не гіпотетичною ціллю. Медичні записи та дані студентів привабливі саме тому, що їх важко замінити і вони часто пов’язані з можливостями фінансового або медичного шахрайства.

Для ІТ-команд та команд безпеки практичний урок полягає у швидкості встановлення патчів та сегментації мережі. Пристрої віддаленого доступу, підключені принтери та факсимільні шлюзи часто розглядаються як пристрої з низьким пріоритетом, але поведінка INC показує, що зловмисники використовуватимуть кожен пристрій у мережі, яким би буденним він не був, для досягнення своїх цілей. Сегментування принтерів і пристроїв IoT від основних систем, а також швидке оновлення пристроїв, що виходять в інтернет, коли постачальники розкривають вразливості, значно зменшує поверхню атаки.

Для окремих осіб практичні кроки більш знайомі, але їх варто повторити: слідкуйте за повідомленнями про витік даних від вашого постачальника медичних послуг або шкільного округу, використовуйте унікальні паролі для порталів, які зберігають особисту або медичну інформацію, і будьте обережні з подальшими спробами фішингу, які часто супроводжують інциденти з вимагачами, коли викрадені дані починають циркулювати.

Випередження цілеспрямованих кампаній з вимагання

Зловмисне ПЗ INC не є унікальним у націлюванні на охорону здоров’я та освіту, але його готовність фізично друкувати записки з викупом підкреслює, наскільки далеко ці угруповання готові зайти, щоб змусити платити. Організації в цих секторах повинні розглядати кожен пристрій, що виходить в інтернет, яким би непомітним він не був, як потенційну точку входу, а окремі особи повинні бути пильними щодо повідомлень про витік даних, пов’язаних з установами, що зберігають їхні конфіденційні дані. Поінформованість та своєчасне встановлення патчів залишаються найефективнішим захистом проти загрози, яка не виявляє ознак уповільнення.