Комунальне підприємство Кентуккі стає новою мішенню програми-вимагача

Сільський електричний кооператив Грейсон, комунальне підприємство, яке обслуговує клієнтів у частинах шести округів північно-східного Кентуккі, підтвердив, що зазнав атаки програми-вимагача. Інцидент було приписано Qilin, операції з програм-вимагачів, відомій шифруванням систем жертв і погрозами витоку вкрадених даних, якщо не буде сплачено викуп. Згідно з повідомленнями про інцидент, атака спричинила перебої в обслуговуванні та призвела до шифрування даних у рамках спроби вимагання.

На цьому етапі деталі залишаються обмеженими. Відомо, що кооператив, який постачає електроенергію сільським громадам і покладається на цифрові системи для білінгу, управління відключеннями та зв'язку з клієнтами, зазнав перебоїв, достатньо значних, щоб їх публічно позначили як інцидент із програмою-вимагачем. Як і в більшості активних випадків програм-вимагачів, повний обсяг даних, до яких було отримано доступ або які було викрадено, може стати зрозумілим лише після завершення розслідування кооперативом.

Хто такий Qilin і чому це важливо?

Qilin діє як група програм-вимагачів за моделлю "ransomware-as-a-service", тобто вона розробляє шкідливе програмне забезпечення та інфраструктуру, а потім співпрацює з партнерами, які здійснюють атаки на конкретні цілі в обмін на частку від будь-якого викупу. Ця бізнес-модель зробила атаки програм-вимагачів частішими та складнішими для відстеження до одного оператора, оскільки численні незалежні суб'єкти можуть використовувати одні й ті ж інструменти проти різних жертв.

Економіка вимагання, що стоїть за такими атаками, як ця, є більшою, ніж сам запит на викуп. Як висвітлено в AI-Driven Extortion: The Hidden Cost Beyond Ransom Payouts, реальна вартість інциденту з програмою-вимагачем часто значно перевищує будь-яку виплату, включаючи час на відновлення, репутаційні збитки та ризик того, що вкрадені дані спливуть незалежно від того, чи було сплачено викуп. Правоохоронні органи та міжнародні регулятори також прямо націлилися на людей, які керують цими операціями. Раніше вжиті заходи проти адміністратора Trickbot, детально описані в EU, US, UK Sanction Trickbot's 'Stern' Over $300M Ransoms, показують, наскільки серйозно уряди ставляться до осіб, що стоять за великомасштабною інфраструктурою програм-вимагачів, навіть коли самі групи ребрендингуються або розпадаються.

Чому злам комунального підприємства викликає особливі занепокоєння щодо конфіденційності

Електричні кооперативи не є типовими корпоративними цілями, але вони зберігають саме той тип даних, який робить атаки програм-вимагачів прибутковими: імена клієнтів, адреси, інформацію про облікові записи та білінг, а в багатьох випадках платіжні реквізити, пов'язані з щомісячним обслуговуванням. Для сільського електричного кооперативу, як-от Грейсон, члени часто не мають альтернативного постачальника, що означає, що їхня особиста та фінансова інформація зосереджена в системах одного комунального підприємства з обмеженим резервуванням в інших місцях.

Коли групи програм-вимагачів, як-от Qilin, шифрують системи, безпосереднє занепокоєння є операційним: чи може підприємство підтримувати точний білінг і керувати відключеннями. Але модель вимагання також залежить від погроз публічного витоку вкрадених даних, якщо платіж не буде здійснено. Це той самий сценарій, який спостерігався в інших гучних випадках, зокрема з урядом Берліна, який зіткнувся з подібним вибором після того, як зловмисники погрожували опублікувати вкрадені дані. Посадовці там зрештою вирішили не платити, як повідомлялося в Berlin Rejects Rhysida Ransom Demand Over 5.79TB Data Theft і детальніше описано в Berlin Refuses 30 Bitcoin Ransom After Data Theft. Ці випадки ілюструють, що навіть коли організації відмовляються платити, саме викрадення даних уже відбулося, і ризик для конфіденційності постраждалих осіб залишається незалежно від рішення про платіж.

Що це означає для вас

Якщо ви є членом сільського електричного кооперативу Грейсон, найважливіший крок — стежити за офіційними повідомленнями кооперативу безпосередньо, а не покладатися на вторинні джерела. Комунальні підприємства, які постраждали від програм-вимагачів, зазвичай публікують оновлення в міру просування розслідування, зокрема чи було підтверджено доступ до даних клієнтів.

Тим часом поставтеся до цього як до нагадування переглянути власну гігієну безпеки облікових записів у будь-якого комунального підприємства чи постачальника послуг, який зберігає вашу особисту та платіжну інформацію. Це означає перевірку останніх рахунків на предмет незнайомих платежів, обережність щодо будь-яких неочікуваних електронних листів або дзвінків, які нібито надходять від кооперативу із запитом про оплату або підтвердження облікового запису, а також оновлення паролів, якщо ви використовуєте однакові облікові дані для кількох облікових записів, включно з онлайн-порталом вашого комунального підприємства.

Цей інцидент також відображає ширшу тенденцію: оператори програм-вимагачів дедалі частіше націлюються на менші регіональні організації, зокрема комунальні підприємства, медичні заклади та органи місцевого самоврядування, які можуть мати менше виділених ресурсів із кібербезпеки, ніж великі корпорації, але все одно зберігають чутливі особисті дані тисяч людей.

Ключові висновки

  • Сільський електричний кооператив Грейсон зазнав атаки програми-вимагача, приписаної Qilin, що призвело до перебоїв в обслуговуванні та шифрування даних.
  • Деталі про те, до яких даних клієнтів, якщо такі були, було отримано доступ, не були повністю оприлюднені.
  • Члени повинні стежити за офіційними повідомленнями кооперативу та власними рахунками на предмет ознак зловживань.
  • Використовуйте унікальні надійні паролі для будь-якого онлайн-облікового запису комунального підприємства та будьте пильними щодо фішингових спроб, які посилаються на інцидент.
  • Атаки програм-вимагачів на комунальні підприємства підкреслюють цінність персональних і білінгових даних, що зберігаються постачальниками основних послуг, що робить цей випадок вартим уваги, оскільки з'являється більше деталей.

Оскільки розслідування триває, оновлення від сільського електричного кооперативу Грейсон будуть найнадійнішим джерелом інформації для постраждалих клієнтів, які турбуються про свої персональні дані.