Коли більшість людей уявляє атаку програм-вимагачів, вони думають про заблоковані екрани та зашифровані файли. У випадку Medusa ця картина неповна. Повідомлення про цю групу, яка наразі вразила понад 500 жертв, вказують на схему, яка має набагато більше значення для звичайних людей: викрадення даних програмою-вимагачем Medusa до шифрування означає, що шкода може бути завдана ще до того, як хтось помітить проблему.
У цій статті пояснюється, як працює ця послідовність, чому вона наражає на ризик як окремих осіб, так і організації, і що ви можете з цим зробити. Вона спирається на резюме вихідної статті та на наші попередні матеріали про цю групу.
Як Medusa викрадає дані до шифрування
Medusa діє через афіліатів, і у вихідній статті описано, як вони використовують відкриті системи для проникнення. Це означає, що доступні з інтернету сервіси та неоновлене програмне забезпечення є типовим входом, а не витонченим трюком, націленим на конкретного співробітника.
Опинившись усередині, афіліати спочатку викрадають дані, а потім шифрують. Викрадення відбувається тихо, часто поки системи все ще працюють нормально. Шифрування настає пізніше, і саме ця видима подія зрештою привертає увагу жертви. На той момент копії конфіденційних файлів можуть уже перебувати за межами мережі.
Такий порядок пояснює, чому вихідна стаття виступає за стратегію пріоритету запобігання. Якщо захисники реагують лише тоді, коли файли заблоковано, найшкідливіший крок уже відбувся. Запобігання витоку даних із мережі та закриття відкритих точок входу важливіші, ніж саме лише відновлення з резервних копій.
Чому модель подвійного вимагання наражає на ризик звичайних людей
Оскільки дані викрадаються до шифрування, жертви стикаються з двома окремими загрозами. Одна — це втрата доступу до своїх систем. Інша — публікація або продаж викраденої інформації, якщо вони відмовляться платити. Відновлення з резервних копій вирішує першу проблему, але нічого не робить із другою.
Саме тут з'являються окремі особи. Організації зберігають записи про клієнтів, пацієнтів, співробітників і студентів. Коли афіліат копіює ці файли, люди, зазначені в них, наражаються на ризик, навіть якщо вони ніколи не мали впливу на те, як організація захищала свої системи. Сплата або несплата викупу не скасовує копіювання.
Наше висвітлення федеральних рекомендацій показує, як це відбувається в секторах, які зберігають конфіденційні записи. У нашому звіті про те, як федеральні агенції оновили свої рекомендації щодо Medusa для охорони здоров'я, описано, як діє ця група, включно з її підходом до викупу. Дані у сфері охорони здоров'я особливо особисті, тому викрадений файл там може мати довготривалі наслідки для зазначених у ньому людей.
Що понад 500 жертв Medusa розкривають про загрозу
Головна цифра — це масштаб. У нашій попередній статті про понад 500 організацій, які зламала Medusa, висвітлено спільне попередження від CISA, ФБР і HHS. Така висока кількість показує, що це тривала, повторювана операція, а не одноразова кампанія.
З такого масштабу випливає кілька висновків:
- Модель працює в різних секторах. Афіліати покладаються на поширені слабкі місця, як-от відкриті системи, тому жертви дуже різняться за розміром і галуззю.
- Відмова платити не є повним захистом. Швейцарський виробник Stadler Rail відхилив вимогу викупу Medusa у розмірі 12,3 млн доларів, що показує, що деякі жертви вирішують не платити. Але відмова платити не скасовує жодного викрадення даних, яке вже сталося.
- Ціноутворення розраховане. Як ми зазначали, висвітлюючи те, як Medusa прив'язує вимоги викупу до доходу, група адаптує свої вимоги, а не використовує фіксовану ставку.
У сукупності картина така: це група, яка розглядає викрадені дані як важіль тиску, а жертв — як клієнтів, для яких потрібно визначити ціну.
Практичні кроки для зменшення вашої вразливості
Ви не можете оновити сервери іншої організації, але ви можете обмежити те, що виявить витік, і те, як далеко він може поширитися.
- Використовуйте унікальні паролі та менеджер паролів. Якщо витік розкриє облікові дані, унікальні паролі не дадуть одному витоку розблокувати інші акаунти.
- Увімкніть багатофакторну автентифікацію. За можливості надавайте перевагу методам на основі застосунків або апаратним методам над SMS.
- Діліться менше. Надавайте організаціям лише ті особисті дані, які їм справді потрібні. Дані, які ніколи не збирали, не можна викрасти.
- Стежте за подальшим шахрайством. Викрадені записи часто живлять фішинг. Ставтеся з підозрою до несподіваних повідомлень, які посилаються на реальні особисті дані.
- Розгляньте заморожування кредиту. Якщо конфіденційні ідентифікатори можуть бути розкриті, заморожування ускладнює відкриття акаунтів на ваше ім'я.
- Тримайте власні пристрої оновленими. Та сама дисципліна, яку захисники закликають застосовувати в організаціях — своєчасне оновлення, — стосується й дому.
VPN може захистити ваш трафік у ненадійних мережах, але він не захищає дані, які вже зберігаються на чиїхось серверах. Розглядайте його як один із рівнів захисту, а не як вирішення цієї загрози.
Що це означає для вас
Головний урок полягає в тому, що записка з вимогою викупу — це не початок шкоди. На момент її появи ваша інформація може бути вже скопійована. Це змінює питання з «чи заплатить організація?» на «що буде розкрито, якщо вона не заплатить?». Припускайте, що будь-яка організація, яка зберігає ваші дані, може бути зламана, і відповідно обмежуйте свою вразливість.
Для людей, які керують невеликими організаціями або працюють у них, послання вихідної статті про пріоритет запобігання застосовується безпосередньо: зменшуйте кількість відкритих систем, своєчасно оновлюйте та стежте за витоком даних із вашої мережі, а не лише за блокуванням файлів.
Висновки та наступні кроки
Викрадення даних програмою-вимагачем Medusa до шифрування — це основна причина, чому кількість понад 500 жертв цієї групи має значення для всіх, а не лише для ІТ-команд. Щоб дізнатися, як діє ця група та що рекомендують агенції, читайте наші матеріали про понад 500 зламаних організацій та оновлені рекомендації для охорони здоров'я. Потім приділіть десять хвилин, щоб переглянути власні акаунти: змініть повторно використовувані паролі, увімкніть багатофакторну автентифікацію та подумайте, які особисті дані ви могли б перестати надавати.




