Угруповання ransomware Qilin розширює список цілей, включно з федеральним агентством
Монітори загроз кібербезпеці виявили нову партію жертв, про які заявило угруповання ransomware Qilin, відоме також під назвою Agenda. Згідно зі звітами, розглянутими для цього матеріалу, синдикат ransomware-as-a-service (RaaS) додав п'ять організацій на свій сайт вимагання в даркнеті, включно з Бюро з контролю за алкогольними напоями, тютюновими виробами та вогнепальною зброєю США (ATF), а також приватні компанії Northern Leasing Systems і WireCo. Додавання федерального правоохоронного агентства до злочинного сайту витоку позначає помітну ескалацію масштабів цілей, які ці угруповання готові переслідувати.
Операції ransomware-as-a-service, як-от Qilin, працюють шляхом здачі в оренду своєї зловмисної інфраструктури та інструментів вимагання хакерам-афіліатам, які здійснюють фактичні вторгнення та ділять прибуток з угрупованням, що стоїть за платформою. Ця бізнес-модель дозволила Qilin швидко масштабувати свої операції, вражаючи широкий спектр секторів без необхідності проводити кожну атаку внутрішньо. Угруповання вже деякий час активне в ландшафті загроз, і його методи продовжують розвиватися, оскільки воно шукає нові шляхи проникнення в корпоративні та державні мережі.
Як працює модель вимагання Qilin
Qilin, як і багато сучасних угруповань ransomware, зазвичай покладається на стратегію подвійного вимагання. Зловмисники проникають у мережу цілі, викрадають конфіденційні дані, а потім шифрують внутрішні системи. На жертв тиснуть двічі: один раз, щоб заплатити за ключ дешифрування для відновлення операцій, і вдруге, щоб запобігти публікації або продажу вкрадених даних. Коли організації відмовляються платити, угруповання вносить їх до свого сайту витоку в даркнеті як спосіб публічного тиску та сигналу іншим потенційним жертвам, що загроза є реальною.
Ця схема також була задокументована в інших кампаніях Qilin. Угруповання раніше пов'язували з експлуатацією вразливостей у корпоративних пристроях безпеки, включно з вадою обходу, що впливає на програмне забезпечення PAN-OS від Palo Alto Networks, яку ransomware Qilin використав для отримання початкового доступу до корпоративних мереж. Цей інцидент ілюструє послідовну тему в операціях Qilin: угруповання активно полює на слабкі місця в широко використовуваному інфраструктурному програмному забезпеченні, а потім поєднує цей доступ із крадіжкою даних і шифруванням, щоб максимізувати важелі впливу на жертв.
Чому націлювання на федеральне агентство має значення
Включення ATF до списку витоку Qilin є значущим, оскільки це сигналізує, що оператори ransomware не обмежуються лише приватною промисловістю. Федеральні агентства зберігають конфіденційні правоохоронні дані, кадрові записи та операційну інформацію, які можуть мати наслідки для національної безпеки або громадської безпеки у разі розголошення. Незалежно від того, чи є внесення ATF до списку відображенням успішного вторгнення в мережу, заяви, пов'язаної з порушенням через стороннього постачальника, чи неперевіреної спроби вимагання, його присутність на сайті витоку ransomware привертає увагу до того, як ці злочинні підприємства розширюють свої амбіції.
Організації приватного сектору, названі разом з ATF, включно з Northern Leasing Systems і WireCo, відображають постійний інтерес Qilin до компаній, які володіють фінансовими, операційними або клієнтськими даними, достатньо цінними, щоб виправдати вимогу викупу. Ця схема діяльності ransomware проти широкого спектра державних і приватних суб'єктів також спостерігалася в інших місцях. Аналогічний моніторинг даркнету, проведений у Франції, виявив, що активність ransomware зросла вчетверо за дворічний період, що сприяло понад 145 мільйонам зафіксованих витоків даних. Ця тенденція вказує на глобальне збільшення частоти та охоплення кампаній ransomware, а не на ізольований інцидент, пов'язаний з якоюсь окремою групою чи регіоном.
Що це означає для вас
Більшість читачів не працюють безпосередньо в ATF, Northern Leasing Systems або WireCo, але такі інциденти мають ширші наслідки. Угруповання ransomware, які успішно зламують федеральні агентства чи великі приватні підприємства, часто отримують персональні дані співробітників, клієнтів, підрядників або представників громадськості, які взаємодіяли з цими організаціями. Якщо будь-яка з названих організацій підтвердить порушення, що зачіпає персональні дані, постраждалі особи можуть згодом отримати повідомлення або рекомендації стежити за своїми рахунками на предмет підозрілої активності.
У ширшому сенсі розширення списку цілей Qilin є нагадуванням про те, що угруповання ransomware є опортуністичними. Вони використовують будь-які наявні вразливості, чи то в корпоративному програмному забезпеченні, чи в практиках безпеки організації, і не розрізняють, чи є ціль державним агентством, чи приватною компанією. Це підкреслює важливість дотримання належної цифрової гігієни незалежно від того, з якими організаціями ви взаємодієте.
Практичні висновки
Якщо ви взаємодіяли з будь-якою з названих організацій як співробітник, клієнт або підрядник, слідкуйте за офіційними повідомленнями щодо можливого витоку даних. Увімкніть багатофакторну автентифікацію, де це можливо, використовуйте унікальні паролі для чутливих облікових записів і розгляньте можливість скористатися послугою моніторингу кредитної історії, якщо отримаєте повідомлення про порушення. Організації, своєю чергою, мають розглядати цей інцидент як ще одне нагадування про необхідність своєчасного виправлення відомих вразливостей, сегментації чутливих систем і підтримки автономних резервних копій, до яких ransomware не може дістатися. Оскільки ransomware Qilin та подібні групи RaaS продовжують розширювати свої списки цілей, бути поінформованим про те, які організації постраждали, є одним із найпростіших способів, за допомогою яких окремі особи можуть захистити себе від подальших наслідків.




