Новий профіль суб'єкта загрози проливає світло на Qilin — операцію з використання програм-вимагачів, яка побудувала свій бізнес на моделі партнерства та жорсткій стратегії подвійного вимагання. Замість того, щоб самостійно запускати атаки, Qilin надає партнерам інструменти-вимагачі та технічну підтримку, а потім отримує частку від будь-якого викупу, який ці партнери зможуть витягнути зі своїх жертв. Це структура, яка стає дедалі поширенішою у світі програм-вимагачів, і розуміння того, як вона працює, є першим кроком до захисту ваших власних даних.
Як працює партнерська модель Qilin
Qilin діє як постачальник послуг Ransomware-as-a-Service (RaaS). Замість того, щоб одна група виконувала кожну атаку, Qilin створює шкідливе програмне забезпечення та допоміжну інфраструктуру, а потім надає ліцензії партнерам, які й здійснюють саме зламування. Ці партнери визначають цілі, отримують доступ до мереж, розгортають програму-вимагач, а потім ділять прибуток із Qilin після того, як жертва заплатить.
Такий розподіл праці робить операції RaaS настільки стійкими та важкими для припинення. Навіть якщо правоохоронні органи порушать роботу одного партнера або виведуть з ладу частину інфраструктури, основна група та її інструментарій можуть продовжувати функціонувати, а на зміну можуть прийти нові партнери для запуску свіжих атак. Це також означає, що коло людей, здатних здійснити атаку в стилі Qilin, є ширшим, ніж традиційна хакерська команда, оскільки партнерам не потрібно створювати програму-вимагач з нуля — їм достатньо доступу до мережі та готовності розгорнути наданий їм інструмент.
Сценарій подвійного вимагання
Те, що відрізняє Qilin від старіших, простіших програм-вимагачів, — це підхід подвійного вимагання. У традиційній атаці з використанням програми-вимагача файли зашифровуються, і жертву просять заплатити за ключ розшифрування. Qilin додає другий рівень тиску: перед шифруванням файлів жертви її партнери непомітно викрадають конфіденційні дані з мережі. Якщо жертва відмовляється платити або навіть після сплати, зловмисники погрожують оприлюднити ці викрадені дані або продати їх іншим злочинцям.
Ця тактика різко підвищує ставки для жертв. Навіть організації з надійними системами резервного копіювання, які могли б відновити зашифровані файли без сплати викупу, все одно стикаються із загрозою руйнівного витоку даних. Саме цей важіль і є причиною того, чому подвійне вимагання стало стандартним сценарієм в екосистемі програм-вимагачів. Ми спостерігали подібну динаміку в інших нещодавніх інцидентах, зокрема у спробі атаки програми-вимагача на Ecopetrol, яка викрила тисячі облікових записів, та заяві про 700 ГБ даних від групи Genesis Ransomware, націленої на кадрову агенцію. В обох випадках загроза витоку даних, а не просто заблоковані файли, була справжньою точкою тиску.
Чому викрадені дані постійно з'являються в інших місцях
Як тільки дані виводяться під час атаки з подвійним вимаганням, вони не обов'язково залишаються у початкових зловмисників. Викрадені записи часто опиняються в обігу на форумах у темній мережі або перепаковуються іншими суб'єктами загроз, які прагнуть отримати додатковий прибуток. Це модель, яка перегукується з такими інцидентами, як набір даних клієнтів Iliad Italia, виставлений на продаж на форумі в темній мережі, де скомпрометована інформація знайшла друге життя задовго після початкового зламу. Варто також зазначити, наскільки агресивними стали деякі групи у тиску на жертв, як це видно у випадку, коли група ShinyHunters посилила свою кампанію Canvas, спотворивши портали входу до шкіл, щоб змусити платити. Модель Qilin повністю вписується в цю ширшу тенденцію: спочатку викрасти, потім зашифрувати та використовувати загрозу публічного викриття як важіль ще довго після початкового вторгнення.
Що це означає для вас
Якщо ви приватна особа, Qilin та подібні операції з використанням програм-вимагачів нагадують, що ваші персональні дані часто є побічним збитком під час атак, націлених на організації, з якими ви маєте справу: роботодавців, медичних установ, школи та сервісні компанії. Ви, як правило, не можете самостійно зупинити ці атаки, але ви можете обмежити шкоду, яку витік завдасть особисто вам, мінімізувавши обсяг конфіденційних даних, якими ви ділитеся, використовуючи унікальні паролі для кожного облікового запису та відстежуючи ознаки появи вашої інформації у витоках.
Якщо ви керуєте ІТ для бізнесу, партнерська природа подвійного вимагання Qilin означає, що запобігання має відбутися до того, як дані взагалі покинуть вашу мережу. Сегментація мережі обмежує те, наскільки далеко зловмисник може просунутися після початкового зламу, зменшуючи обсяг даних, доступних для викрадення, навіть якщо одна система скомпрометована. Шифрування конфіденційних даних у стані спокою та під час передачі додає ще один рівень захисту, оскільки викрадені належним чином зашифровані дані є набагато менш корисними для зловмисників, які погрожують їх опублікувати.
Практичні висновки
Сегментуйте свою мережу, щоб один скомпрометований пристрій або обліковий запис не надавав доступу до всієї вашої інфраструктури. Підтримуйте офлайн-резервні копії, які пройшли тестування, щоб саме лише шифрування не змушувало приймати рішення про виплату. Шифруйте конфіденційні файли, щоб викрадені дані мали меншу цінність, навіть якщо їх виведуть. І ставтеся серйозно до будь-якого повідомлення від постачальника послуг про інцидент із програмою-вимагачем, оскільки групи подвійного вимагання, такі як Qilin, систематично виконують загрози витоку. Бути в курсі того, як діють групи на кшталт Qilin, — це один із найпрактичніших кроків, які ви можете зробити для захисту своїх даних, перш ніж вони стануть частиною наступного витоку.




