Новий поворот у старій схемі вимагання

Атаки програм-вимагачів і так достатньо стресові, без появи ще одного хижака на горизонті. Згідно з нещодавніми повідомленнями, загроза, що діє під назвою "Ransom Busters", тепер націлюється на організації, які вже стали жертвами програм-вимагачів, цього разу видаючи себе за сервіс відновлення даних. Цей суб'єкт стверджує, що може відновити зашифровані файли, пропонуючи те, що виглядає як рятівне коло для компаній, які відчайдушно намагаються повернути свої дані без сплати викупу.

Але ця пропозиція не така, якою вона здається. Замість того, щоб діяти як незалежна фірма з відновлення даних, Ransom Busters, за повідомленнями, пов'язаний із самою операцією програми-вимагача, функціонуючи як афіліат, який отримує прибуток від тих самих атак, які він нібито допомагає вирішити. Для жертв, які вже мають справу з хаосом витоку даних, такий обман додає небезпечний новий рівень ризику до і без того складної ситуації.

Як працює оманлива пропозиція відновлення

В основі схеми лежить довіра та терміновість — двох речей, яких жертвам програм-вимагачів бракує найбільше. Коли системи компанії заблоковані, а файли зашифровані, особи, які приймають рішення, часто метушаться в пошуках будь-якого життєздатного шляху до відновлення. Група, яка представляє себе як фахівця з відновлення даних, особливо та, яка, здається, володіє інсайдерською інформацією про атаку, може виглядати як надійний варіант.

Саме ця уявна надійність і є пасткою. Як детально описано в попередньому матеріалі про схему Ransom Busters, цей суб'єкт, схоже, використовує своє становище афіліата програми-вимагача, щоб втрутитися в процес переговорів, фактично спрямовуючи жертв до платежів, які в кінцевому підсумку приносять користь тій самій злочинній екосистемі, відповідальній за початкову атаку. Замість незалежної третьої сторони, яка працює над зменшенням шкоди, жертви можуть мати справу з перейменованою частиною атакувальника, яка виглядає як рішення, а не як продовження проблеми.

Ця тактика використовує реальну прогалину в ландшафті реагування на програми-вимагачі. Легітимні фірми з реагування на інциденти та відновлення даних існують, і відчайдушні організації часто звертаються по зовнішню допомогу, коли внутрішні ІТ-команди перевантажені. Ransom Busters, схоже, використовує цю легітимну потребу як прикриття, щоб продовжувати вичавлювати гроші з жертв, які вважають, що ведуть переговори з нейтральною стороною.

Чому це важливо для конфіденційності даних

Окрім безпосереднього фінансового ризику, такі схеми, як Ransom Busters, викликають серйозні занепокоєння щодо конфіденційності. Атаки програм-вимагачів часто супроводжуються крадіжкою даних разом із шифруванням, що означає, що конфіденційні записи клієнтів, інформація про співробітників та внутрішнє листування можуть уже бути в руках атакувальника. Коли організація-жертва взаємодіє з фальшивим сервісом відновлення, вона може передати ще більше інформації, включно з деталями про свою мережу, свої дані та готовність платити, — усе це може бути використано для посилення тиску або перепродажу доступу іншим злочинним групам.

Існує також проблема підірваної довіри, що накопичується. Жертви програм-вимагачів і так мусять турбуватися про те, чи виконають атакувальники обіцянки видалити вкрадені дані після сплати викупу, — гарантія, яка ніколи не була надійною. Додавання фальшивого сервісу відновлення до цієї динаміки означає, що жертвам тепер доводиться перевіряти не лише заяви атакувальника, а й достовірність будь-кого, хто пропонує допомогу, саме в той момент, коли вони найменше здатні проводити таку перевірку.

Що це означає для вас

Якщо ваша організація коли-небудь постраждає від програми-вимагача, тиск, щоб знайти швидке рішення, може затьмарити розсудливість. Випадок Ransom Busters — це нагадування про те, що не кожна пропозиція допомоги є справжньою, навіть та, яка, здається, надходить ззовні самої атаки. Перш ніж залучати будь-який сервіс відновлення, незалежно перевірте його особу, переконайтеся в наявності підтвердженої ділової історії та залучайте довірених фахівців із реагування на інциденти або правоохоронні органи, а не покладайтеся лише на небажані звернення, які з'являються під час або одразу після атаки.

Це також підкреслює ширший урок щодо конфіденційності, який виходить далеко за межі програм-вимагачів. Чим менше конфіденційних даних організація зберігає або піддає непотрібному впливу, тим меншою мішенню вона є. Надійні практики резервного копіювання, сегментація мережі та чіткі плани реагування на інциденти зменшують важелі впливу, які атакувальники, а тепер, очевидно, і фальшиві суб'єкти відновлення, мають над жертвами.

Практичні висновки

  • Ставтеся до небажаних пропозицій відновлення зі скептицизмом, особливо до тих, що з'являються одразу після інциденту з програмою-вимагачем.
  • Перевіряйте будь-яку фірму з реагування на інциденти або відновлення через незалежні канали, перш ніж ділитися деталями мережі або здійснювати платежі.
  • Залучайте правоохоронні органи та визнаних кібербезпекових фахівців, а не ведіть переговори наодинці з невідомими сторонами.
  • Підтримуйте офлайн-резервні копії, які пройшли тестування, щоб відновлення не залежало від довіри атакувальнику або посереднику.
  • Слідкуйте за тактиками програм-вимагачів, що еволюціонують, оскільки такі схеми, як Ransom Busters, показують, як швидко можуть адаптуватися методи вимагання.

Програми-вимагачі залишаються серйозною загрозою, а такі шахрайства, як Ransom Busters, показують, що небезпека не завжди закінчується з первинною атакою. Залишатися обережними, перевіряти кожну заяву та покладатися на довірені ресурси з кібербезпеки — найкращий захист від того, щоб стати жертвою двічі.