Одне угруповання програм-вимагачів зуміло зламати деякі з найвідоміших установ Південної Африки, зокрема Африканський національний конгрес (АНК), Anglo American, Mediclinic, Південноафриканські авіалінії (SAA) та Pick n Pay. Спільною рисою цих інцидентів є програми-вимагачі з подвійним вимаганням — тактика, яка стала стандартним сценарієм для кіберзлочинців, що атакують великі організації в Південній Африці та за її межами.

Цю низку зламів вирізняє не лише масштаб чи відомість жертв. Примітним є те, що один-єдиний зловмисник зумів неодноразово проникнути в абсолютно різні сектори: політичну партію, гірничодобувного гіганта, приватного медичного оператора, національну авіакомпанію та великого ритейлера. Такий розмах багато говорить про те, як сьогодні діють угруповання програм-вимагачів, і чому програми-вимагачі з подвійним вимаганням у Південній Африці стали настільки стійкою проблемою для організацій, які зберігають дані клієнтів, пацієнтів або громадян.

Що сталося: угруповання програм-вимагачів, яке стоїть за зламами АНК, SAA та Pick n Pay

Згідно з повідомленнями, одна й та сама загроза програм-вимагачів пов’язана з проникненнями в АНК, Anglo American, Mediclinic, SAA та Pick n Pay. Замість того, щоб націлюватися на одну галузь або тип організації, це угруповання розкинуло широку сітку на наближені до уряду структури, корпоративних гігантів, медичні заклади та споживчий ритейл. Така широта свідчить про те, що група є опортуністичною: вона береться за будь-які мережі, які може скомпрометувати, а не дотримується конкретного сектора або мотиву.

Усі ці організації зберігають різні, але однаково чутливі категорії даних. АНК володіє політичною та членською інформацією. Anglo American, як глобальна гірничодобувна компанія, — корпоративними та операційними даними. Mediclinic зберігає медичні записи пацієнтів. SAA — дані пасажирів і подорожей. Pick n Pay — дані програм лояльності та транзакцій клієнтів. Те, що одне угруповання змогло дістатися до всіх цих різних середовищ, підкреслює, що сучасні оператори програм-вимагачів полюють не лише за одним типом здобичі; вони шукають важіль всюди, де тільки можуть його знайти.

Як програми-вимагачі з подвійним вимаганням відрізняються від традиційних атак

Традиційні програми-вимагачі були відносно простими: зловмисники шифрували файли жертви й вимагали оплату в обмін на ключ для розшифрування. З часом організації навчилися краще захищатися від цієї моделі, створюючи автономні резервні копії, що дозволяло їм відновити системи, так і не сплативши викуп.

Угруповання програм-вимагачів адаптувалися. Подвійне вимагання додає другий рівень тиску. Перш ніж зашифрувати системи жертви, зловмисники спочатку непомітно копіюють, або вивантажують, конфіденційні дані з мережі. Щойно шифрування запущено й виставлено вимогу викупу, жертва постає перед двома окремими загрозами: заплатити, щоб повернути системи в роботу, і заплатити ще раз (або додатково), щоб викрадені дані не були опубліковані чи продані в Інтернеті.

Такий підхід зводить нанівець захист за допомогою резервних копій, на який покладаються багато організацій. Навіть якщо компанія може відновити свої системи з резервних копій без сплати викупу, їй усе одно доведеться мати справу з тим фактом, що її дані — будь то фінансові записи, медична інформація чи бази даних клієнтів — перебувають у руках злочинців, які погрожують їх злити. Саме тому подвійне вимагання стало домінуючою стратегією програм-вимагачів: воно дає зловмисникам другий важіль навіть тоді, коли перший не спрацьовує.

Чому це важливо, якщо ви клієнт цих організацій

Якщо ви є членом АНК, пацієнтом Mediclinic, учасником програми лояльності SAA, клієнтом Smart Shopper від Pick n Pay або будь-яким чином пов’язані з Anglo American, такий злам — це не просто абстрактна корпоративна проблема. Це безпосередній ризик для вашої особистої інформації. Атаки з подвійним вимаганням спеціально націлені на той тип даних, який має цінність за межами самої організації: імена, контактні дані, номери посвідчень, фінансова інформація, медичні записи та дані програм лояльності.

Коли ці дані потрапляють до рук угруповання програм-вимагачів, вони не обов’язково залишаються під контролем. Викрадені записи з таких зламів часто публікуються, продаються або циркулюють на кримінальних форумах, іноді через довгий час після того, як початковий інцидент зникає із заголовків. Масштаби витоку можуть бути величезними. Щоб зрозуміти, наскільки далекосяжними можуть стати такі побічні наслідки, Мексиканський витік даних, що викрив 195 мільйонів особистих даних показує, яким масштабним може виявитися одне велике вторгнення, коли викрадені ідентифікаційні дані починають циркулювати.

На відміну від державних кіберкампаній, які часто зосереджуються на шпигунстві або порушенні роботи інфраструктури, як це спостерігалося в атаках, спонсорованих державою, про які повідомлялося в Сінгапурі, угруповання, що використовують подвійне вимагання, мають фінансову мотивацію. Це означає, що дані, які вони викрадають у вас, розглядаються як товар — щось, що можна монетизувати через викупні платежі, перепродаж або публічні зливи, покликані чинити тиск на організацію-жертву.

Практичні кроки для захисту ваших даних після витоку в сторонній організації

Ви не можете контролювати, чи буде зламана організація, з якою ви маєте справу, але ви можете контролювати те, як ви реагуєте і наскільки вразливими залишаєтеся після цього.

  • Перевірте, чи ваша інформація фігурувала в будь-яких повідомленнях про витік від АНК, Anglo American, Mediclinic, SAA або Pick n Pay, і дотримуйтесь будь-яких конкретних вказівок, які вони надають.
  • Змініть паролі для всіх облікових записів, пов’язаних із цими організаціями, особливо якщо ви використовували той самий пароль в інших місцях.
  • Увімкніть двофакторну автентифікацію всюди, де вона пропонується, особливо для фінансових, медичних і бонусних облікових записів.
  • Відстежуйте банківські та кредитні виписки на предмет незнайомих транзакцій, оскільки фінансові та ідентифікаційні дані часто є найціннішим активом, викраденим у таких зламах.
  • Будьте обережні щодо подальших фішингових спроб, адже вкрадені особисті дані часто використовуються для створення переконливих шахрайських електронних листів або повідомлень, які посилаються на реальну інформацію про обліковий запис.

Загальна картина щодо програм-вимагачів із подвійним вимаганням у Південній Африці

Той факт, що одне угруповання програм-вимагачів змогло дістатися до політичної партії, гірничодобувного конгломерату, медичної мережі, авіакомпанії та ритейлера, ілюструє, як програми-вимагачі з подвійним вимаганням у Південній Африці стали спільним ризиком для всіх секторів, а не вузькою проблемою якоїсь однієї галузі. Організації несуть відповідальність за безпеку своїх мереж, але й окремі особи відіграють роль в обмеженні шкоди після того, як витік уже стався.

Бути поінформованим про те, які організації, з якими ви взаємодієте, постраждали, своєчасно оновлювати облікові дані та стежити за ознаками зловмисного використання — це практичні, досяжні кроки. Витоки даних із великих установ траплятимуться й надалі, але те, як швидко ви на них реагуєте, може стати різницею між дрібною незручністю та серйозною проблемою крадіжки особистих даних.