Новий поворот у старій тактиці вимагання

Угруповання програм-вимагачів давно покладаються на страх і терміновість, щоб тиснути на жертв і змушувати їх платити. Тепер, згідно з розслідуванням схеми під назвою «Ransom Busters», щонайменше один партнер програм-вимагачів знайшов новий підхід: видавати себе за тих самих людей, які мають допомагати жертвам відновлюватися.

Замість того щоб просто вимагати оплату і зникати після атаки, цей зловмисник, за повідомленнями, звертається до жертв із пропозиціями допомоги, представляючи себе як службу відновлення після інциденту. Проблема в тому, що ця «допомога» не є нейтральною. Вона, схоже, розроблена, щоб спрямовувати виплати викупу повз легітимні канали і назад у кишені того самого злочинного середовища, яке спричинило злам.

Це значний зсув у тактиці. Традиційні операції з програмами-вимагачами побудовані на простій, хоч і жорстокій, транзакції: зашифрувати дані, вимагати оплату, надати ключ дешифрування (можливо). Вставляючи фейковий шар «відновлення» в цей процес, зловмисники можуть маніпулювати відчайдушними жертвами двічі: один раз під час первинного зламу і ще раз, коли ті намагаються знайти вихід із ситуації.

Чому жертви особливо вразливі до цієї схеми

Організації, уражені програмами-вимагачами, часто працюють у режимі кризи. Системи не працюють, керівництво під тиском, а особи, що ухвалюють рішення, шукають будь-який надійний шлях до відновлення роботи. Саме таке середовище робить фейкову «службу відновлення» ефективною. Жертви не обов'язково перевіряють кожну пропозицію допомоги зі скептичним поглядом; вони шукають швидкого вирішення.

Ця тактика також грає на ширшій тенденції, коли зловмисники програм-вимагачів розмивають межу між нападником і помічником. Це перегукується з іншими нещодавніми випадками, коли загрози видавали себе за довірені ролі, щоб отримати доступ або вплив, як-от Silent Ransom Group, яка фізично видавала себе за IT-персонал у юридичних фірмах, щоб маніпулювати співробітниками зсередини. Незалежно від того, чи відбувається видавання себе вживу, чи через фейковий бренд відновлення, мета одна: використати довіру в той самий момент, коли організація найменше здатна перевірити, з ким вона насправді має справу.

Угруповання програм-вимагачів також показали, що готові атакувати широкий спектр секторів, коли випадає можливість, як видно з випадку, коли група SpaceBears атакувала французького телеком-провайдера Stellar. Такі тактики, як схема «Ransom Busters», свідчать про те, що навіть після первинної атаки жертви в різних галузях не можуть вважати, що небезпека минула, щойно почалися переговори.

Приватність під загрозою через фейкові служби відновлення

Наслідки для приватності тут виходять далеко за межі фінансового аспекту. Коли жертва звертається до того, кого вважає легітимною службою відновлення, вона може поділитися чутливими деталями про свою мережу, обсяг витоку даних, внутрішні процеси ухвалення рішень і навіть про свою готовність платити. Якщо ця «служба» насправді контролюється або пов'язана зі зловмисником, уся ця інформація повертається прямо до людей, відповідальних за злам.

Це створює замкнуте коло, яке приносить користь зловмиснику на кожному етапі: він отримує оплату, отримує розвіддані про те, як жертва реагує, і може навіть отримати другий шанс вимагати гроші під виглядом легітимної допомоги. Для будь-якої організації, яка вже має справу зі скомпрометованими даними, така схема лише посилює ризики, а не вирішує їх.

Що це означає для вас

Якщо ваша організація коли-небудь постраждає від програми-вимагача, тиск знайти швидке рішення може бути надзвичайним, але ця схема — нагадування про те, що не кожна пропозиція допомоги під час кризи є справжньою. Фірми з відновлення, переговірники та консультанти з кібербезпеки завжди повинні перевірятися незалежно, бажано через рекомендації, усталену репутацію або вашого страхового провайдера з кіберризиків, а не через контакти, які з'являються неочікувано одразу після атаки.

Також варто пам'ятати, що легітимні фірми з реагування на інциденти зазвичай не з'являються нізвідки з несподіваними пропозиціями одразу після зламу. Будь-яке неочікуване звернення, яке пропонує допомогу з переговорами про викуп або відновленням даних, заслуговує на додаткову перевірку, перш ніж будь-яка інформація чи гроші змінять власника.

Практичні висновки

  • Перевіряйте будь-яку службу відновлення після інциденту або переговорів через довірені, незалежні канали, перш ніж звертатися, особливо якщо вони самі виходять на вас першими.
  • Залучайте правоохоронні органи та вашого страхового провайдера з кіберризиків на ранньому етапі; вони можуть допомогти відрізнити легітимних партнерів із відновлення від опортуністичних зловмисників.
  • Уникайте надання детальної інформації про ваш злам, системи чи наміри щодо оплати будь-якій стороні, чиї повноваження не були підтверджені.
  • Ставтеся до несподіваних пропозицій допомоги після зламу з тим самим скептицизмом, який ви застосували б до оригінальної записки з вимогою викупу.

Схеми на кшталт «Ransom Busters» показують, що вимагання через програми-вимагачі не завжди закінчується, коли з'являється записка з викупом. Обережність у виборі тих, кому ви довіряєте після атаки, так само важлива, як і захист від первинного зламу.