Федеральні чиновники з кібербезпеки підтвердили, що група програм-вимагачів Medusa вже скомпрометувала понад 500 організацій — це віха, яка підкреслює, наскільки агресивно ця операція програм-вимагачів як послуги масштабує свої атаки. Оновлення, пов'язане зі спільним консультативним документом, також позначило незвичну деталь: ознаки того, що деякі жертви можуть стикатися з потрійним вимаганням — тактикою, яка створює додатковий тиск на організації, що вже намагаються відреагувати на витік даних.
Вимоги Medusa стають більш персоналізованими
Те, що вирізняє цю останню хвилю активності Medusa, — це не лише кількість жертв, а те, як група, схоже, калібрує свої вимоги. Згідно зі звітами про консультативний документ, суми викупу іноді підлаштовуються під публічно доступну фінансову інформацію цілі, тобто атакувальники можуть вивчати доходи компанії, раунди фінансування або фінансові звіти, перш ніж вирішити, скільки вимагати. Організаціям, які платять швидше, також, за повідомленнями, пропонують знижки — це психологічна тактика, спрямована на те, щоб підштовхнути жертв до швидкої оплати, перш ніж вони встигнуть повністю оцінити свої варіанти або проконсультуватися з командами реагування на інциденти.
Таке цілеспрямоване ціноутворення не є новим у світі програм-вимагачів, але воно відображає рівень розвідки, який має турбувати будь-яку організацію, що працює з чутливими даними клієнтів або пацієнтів. Якщо атакувальники досліджують фінанси компанії перед ударом, це нагадування про те, що публічно доступна бізнес-інформація може бути використана як зброя способами, що виходять за межі традиційної крадіжки даних. Для отримання додаткової інформації про те, як Medusa розвивалася з моменту першого консультативного документа, наш попередній матеріал про оновлення щодо програм-вимагачів Medusa: зламано понад 500 організацій розповідає, як CISA, ФБР та HHS відстежували розширення сліду групи з часом.
Питання потрійного вимагання
Однією з найпомітніших деталей цього останнього епізоду є можливість потрійного вимагання. Традиційні атаки програм-вимагачів зазвичай передбачають два важелі тиску: шифрування файлів жертви та погрозу витоку викрадених даних, якщо викуп не буде сплачено. Потрійне вимагання додає третій рівень, який часто включає додаткові погрози, такі як зв'язок із клієнтами, партнерами або регуляторами жертви безпосередньо, або запуск подальших атак, як-от кампанії розподілених атак на відмову в обслуговуванні, щоб посилити шкоду.
Важливо, що у звіті зазначається: це не обов'язково підтвердження скоординованої стратегії потрійного вимагання. Внутрішні суперечки або погана координація в самій мережі програм-вимагачів також можуть пояснювати незвичні або зростаючі вимоги. Групи програм-вимагачів як послуги, такі як Medusa, часто діють із вільно пов'язаними акторами, які ліцензують шкідливе програмне забезпечення та проводять атаки незалежно, що може призводити до непослідовної поведінки, суперечливих вимог або дій афілійованих осіб поза звичним сценарієм групи. Обидва пояснення вказують на одну й ту саму практичну реальність для жертв: непередбачуваність стає визначальною рисою сучасних переговорів про викуп, що ускладнює для організацій розуміння того, чого очікувати після компрометації.
Що це означає для вас
Якщо ви не керуєте ІТ для лікарні, комунального підприємства чи виробничої фірми, може виникнути спокуса сприймати це як чужу проблему. Але цілі Medusa — це часто організації, які зберігають персональні дані звичайних людей, зокрема пацієнтів, клієнтів і працівників. Коли групи програм-вимагачів зламують критичну інфраструктуру або постачальників послуг, наслідки часто досягають окремих осіб через затримки медичної допомоги, витік персональних записів або скомпрометовані облікові записи, пов'язані зі зламаною організацією.
Зростаючий масштаб операції Medusa, яка тепер перевищила 500 підтверджених жертв, також свідчить про те, що групи програм-вимагачів як послуги стають ефективнішими у виявленні та експлуатації вразливих цілей. Для споживачів це підкріплює знайомий, але важливий урок: припускайте, що будь-яка організація, з якою ви ділитеся даними, може зрештою бути зламана, і вживайте заходів для обмеження вашої експозиції відповідно.
Практичні кроки
Хоча окремі особи не можуть зупинити групи програм-вимагачів від атак на лікарні чи постачальників інфраструктури, є конкретні кроки, які варто зробити. Відстежуйте облікові записи, пов'язані з будь-якою організацією, яка повідомляє про витік даних, і вмикайте багатофакторну автентифікацію там, де вона пропонується, особливо на фінансових порталах і порталах охорони здоров'я. Будьте обережні з несподіваними повідомленнями, які нібито надходять від зламаної компанії, оскільки тактика вимагання іноді поширюється на прямі контакти з клієнтами. Підприємства, своєю чергою, мають розглядати публічно розкриту фінансову інформацію як потенційну поверхню атаки та забезпечувати, щоб плани реагування на інциденти враховували непередбачувані, багаторівневі спроби вимагання, а не припускали, що одна вимога викупу буде межею тиску.
Оскільки кількість жертв Medusa продовжує зростати, поінформованість про те, як діють ці групи, залишається одним із найпростіших способів бути готовим — чи то захист бізнес-мережі, чи власних персональних даних.




