Що сталося в атаці MetaEncryptor на ST Engineering

Група програм-вимагачів, яка називає себе MetaEncryptor, заявила про атаку на ST Engineering, сінгапурську інженерно-технологічну компанію, пов'язану з оборонним та аерокосмічним секторами. Згідно з повідомленнями DeXpose, група погрожує оприлюднити чутливі дані компанії, якщо її вимоги не будуть виконані. Як це зазвичай буває з подібними заявами, повні деталі про те, до яких даних було отримано доступ, як зловмисники проникли в систему та масштаби витоку, не були незалежно підтверджені.

Зрозумілою є схема: оператор програм-вимагачів визначає організацію високої цінності, шифрує або викрадає дані, а потім використовує загрозу публічного розголошення як важіль тиску. Ця модель подвійного вимагання стала стандартною практикою серед груп програм-вимагачів протягом останніх кількох років, і саме тому такі інциденти заслуговують на увагу ще до того, як стануть відомі всі технічні деталі.

Чому атаки програм-вимагачів на критичну інфраструктуру продовжують відбуватися

Атака програм-вимагачів на постачальників критичної інфраструктури, таких як ST Engineering, не є ізольованим випадком; це частина ширшої тенденції. Компанії, які будують або обслуговують оборонні системи, транспортні мережі, енергетичні мережі та інші важливі послуги, є привабливими цілями з кількох причин.

По-перше, такі організації часто зберігають дані, цінність яких виходить далеко за межі типового викупу: інженерні схеми, державні контракти, деталі ланцюга постачання та кадрові записи. По-друге, операційні ставки вищі. Підрядник, який підтримує оборонні або інфраструктурні проєкти, не може дозволити собі тривалий простій, що підвищує тиск платити швидко, а не відновлювати системи з резервних копій. По-третє, великі інженерні та оборонні конгломерати, як правило, мають розгалужені ІТ-середовища, дочірні компанії та сторонніх постачальників, що розширює потенційну поверхню атаки.

Групи програм-вимагачів це знають. Націлювання на постачальника, пов'язаного з критичною інфраструктурою, часто означає більший викуп і гучніший заголовок, що відповідає інтересам зловмисника. Саме тому агентства з кібербезпеки в усьому світі неодноразово зазначали, що оператори критичної інфраструктури потребують посиленого захисту, не тому що вони особливо недбалі, а тому що вони особливо вразливі до наслідків, які виходять за межі балансу однієї компанії.

Що VPN може (і не може) зробити проти програм-вимагачів

Коли поширюються новини про такий витік, люди часто запитують, чи запобіг би цьому VPN. Чесною відповіддю є ні, принаймні не сам по собі. VPN шифрує ваш інтернет-трафік і може приховати вашу IP-адресу, що корисно для захисту приватності в публічних мережах або запобігання сторонньому спостереженню. Але атаки програм-вимагачів на такі організації, як ST Engineering, зазвичай включають набагато більше, ніж перехоплений трафік: вони часто походять від фішингових електронних листів, вкрадених облікових даних, невиправленого програмного забезпечення або скомпрометованого доступу третіх сторін.

Як пояснюється в статті що насправді захищає VPN, VPN не зупиняє виконання шкідливого програмного забезпечення після того, як воно потрапило на пристрій, не запобігає переходу співробітника за шкідливим посиланням і не захищає дані, які вже були викрадені зловмисниками, що отримали доступ іншими способами. Витоки на рівні підприємства, як цей, вимагають захисту на рівні підприємства: виявлення кінцевих точок, сегментація мережі, навчання співробітників і ретельне керування виправленнями. VPN є однією маленькою частиною набагато більшої головоломки безпеки, а не її заміною.

Що це означає для вас: зменшення ризиків у чутливих секторах

Якщо ви працюєте в оборонній, інженерній, енергетичній сфері або в будь-якому секторі, пов'язаному з критичною інфраструктурою, цей інцидент є нагадуванням, що атаки програм-вимагачів на постачальників критичної інфраструктури є постійним і зростаючим ризиком, а не рідкісною аномалією. Організації, які найімовірніше стануть ціллю, — це саме ті, які мають найбільше втрат у разі витоку даних або зупинки операцій.

Для професіоналів у цих галузях практична відповідь — не паніка, а багаторівнева безпека. Це означає ставитися до VPN як до одного з багатьох інструментів, а не як до повного щита. Це означає бути особливо обережним із посиланнями та вкладеннями в електронних листах, оскільки фішинг залишається одним із найпоширеніших способів проникнення програм-вимагачів. Це означає своєчасне оновлення програмного забезпечення та систем, оскільки невиправлені вразливості регулярно використовуються операторами програм-вимагачів. І це означає розуміння того, що якщо ваш роботодавець працює з чутливими контрактами або даними, пов'язаними з інфраструктурою, рівень безпеки кожного постачальника та субпідрядника в цьому ланцюгу має значення, а не лише ваш власний.

Ключові висновки

  • Атаки програм-вимагачів на постачальників критичної інфраструктури стають дедалі поширенішими, оскільки ставки та виплати для зловмисників вищі.
  • VPN захищає ваше з'єднання, а не кінцеві точки, облікові дані чи внутрішні системи вашої організації.
  • Стійкість до фішингу, оновлення систем і контроль доступу роблять набагато більше для запобігання програмам-вимагачам, ніж будь-який окремий інструмент конфіденційності.
  • Якщо ви працюєте в чутливому секторі, розглядайте безпеку як багаторівневу практику та будьте поінформовані про те, як такі інструменти, як VPN, вписуються в цю картину, а не замінюють її.

Поки деталі заяви MetaEncryptor щодо ST Engineering продовжують з'являтися, ширший урок залишається актуальним незалежно від результату: постачальники критичної інфраструктури потребують стратегій захисту, розроблених для корпоративних ризиків, а окремі особи мають точно розуміти, що їхні власні інструменти конфіденційності можуть і не можуть зробити.