Що являє собою угруповання програм-вимагачів Settra і як воно діє

Угруповання програм-вимагачів, відоме під назвою Settra, зафіксоване дослідниками безпеки як активний суб'єкт загрози, що веде триваючу кампанію здирництва. Згідно з даними відстеження, зібраними Ransomnews, Settra діє за схемою, яка вже стала стандартною для сучасних операцій програм-вимагачів: воно шифрує файли жертви та окремо погрожує опублікувати викрадені дані на публічному сайті для зливів, якщо жертва відмовиться платити. Нові заяви про жертв продовжують з'являтися в межах цієї кампанії — модель, притаманна угрупованням, які розглядають здирництво як повторюваний бізнес-процес, а не як одноразову атаку.

Ця операційна модель, відома як подвійне здирництво, за останні кілька років стала стандартом для угруповань програм-вимагачів. Вона не є унікальною для Settra, але подальша активність угруповання слугує корисним нагадуванням про те, що програми-вимагачі еволюціонували далеко за межі простого блокування комп'ютерів компанії. Це стало проблемою витоку даних із наслідками, що сягають далеко за межі початкової організації-жертви.

Як подвійне здирництво перетворює шифрування на подію порушення приватності

Традиційні атаки програм-вимагачів діяли за простою формулою: зашифрувати файли жертви, вимагати оплату за ключ розшифрування та сподіватися, що у цілі немає робочих резервних копій. Ця модель давала захисникам чіткий контрзахід. Якщо компанія підтримувала надійні резервні копії, вона могла відновити свої системи без оплати, позбавляючи атакувальника значної частини важелів впливу.

Подвійне здирництво руйнує цей захист. Перш ніж запустити шифрування, угруповання, подібні до Settra, зазвичай викрадають, або копіюють, конфіденційні файли з мережі жертви. Лише після того, як дані вже покинули межі організації, відбувається етап шифрування. Це означає, що навіть організація з ідеальними резервними копіями все одно стикається із загрозою: атакувальник уже має копії даних і може опублікувати їх незалежно від того, чи буде сплачено викуп або відновлено системи.

Цей зсув має значення, оскільки змінює те, що насправді стоїть на кону. Інцидент із програмою-вимагачем більше не є лише питанням простою систем або втрати продуктивності. Він стає інцидентом порушення приватності даних у той момент, коли файли викрадено, часто із записами працівників, інформацією про клієнтів, фінансовими документами або конфіденційними бізнес-даними. Сам сайт для зливів функціонує як публічний тиск: таймер зворотного відліку та частковий зразок даних, покликані підштовхнути жертву до оплати, перш ніж буде оприлюднено решту файлів.

Хто страждає, коли викрадені дані потрапляють на сайт для зливів

Організація, яку атакують, рідко є єдиною постраждалою стороною. Коли угруповання програм-вимагачів публікує викрадені файли або погрожує це зробити, витік часто поширюється на людей, які ніколи не мали прямих стосунків з атакувальником і, у багатьох випадках, мали обмежену здатність запобігти порушенню в першу чергу.

Працівники, чиї кадрові записи зберігалися на скомпрометованому сервері, можуть мати витік номерів соціального страхування, адрес або медичної інформації. Клієнти, чиї дані зберігалися в постраждалого постачальника, можуть виявити свої особисті або фінансові дані опублікованими публічно — іноді доступними для пошуку, іноді проданими або повторно використаними іншими злочинцями. Ділові партнери та постачальники, чиї контракти або листування були захоплені під час крадіжки, також можуть виявити витік конфіденційних комерційних деталей.

Це основна причина того, чому занепокоєння щодо приватності даних у контексті подвійного здирництва зростало разом із самими атаками. Одна успішна інтрузія може спричинити подальшу шкоду для сотень або тисяч людей, які не мали жодного впливу на стан безпеки організації-цілі та часто не мали негайної можливості дізнатися, що їхня інформація була задіяна, доки не з'явиться запис на сайті для зливів або не надійде повідомлення про порушення.

Що можуть зробити окремі особи та бізнес, щоб зменшити ризик впливу програм-вимагачів

Для бізнесу практичний урок від угруповань, що діють подібно до Settra, полягає в тому, що самих лише резервних копій більше недостатньо для захисту. Запобігання початковій інтрузії та виявлення викрадення даних до того, як відбудеться шифрування, стало пріоритетом. Команди з безпеки дедалі частіше покладаються на інструменти моніторингу, розроблені для раннього виявлення аномального руху даних та поведінкових ознак компрометації, в ідеалі — до того, як атакувальники досягнуть етапу крадіжки та шифрування. Підходи, як-от штучний інтелект для полювання на загрози з метою виявлення програм-вимагачів до шифрування, відображають цей зсув: мета полягає в тому, щоб помітити інтрузію, поки дані ще готуються до викрадення, а не після того, як вони вже покинули мережу.

Для окремих осіб практичні кроки більш обмежені, але все ще значущі. Використання унікальних паролів для кожного облікового запису, увімкнення багатофакторної автентифікації всюди, де вона пропонується, та моніторинг фінансових і кредитних рахунків на предмет незвичайної активності — усе це зменшує шкоду, якщо ваші дані все ж опиняться на сайті для зливів. Уважне ставлення до повідомлень про порушення від компаній, з якими ви маєте справу, замість їх ігнорування, дає вам перевагу в часі для блокування облікових записів або заморожування кредиту за потреби.

Що це означає для вас

Якщо ви взаємодієте з організацією, яку атакувало угруповання, подібне до Settra, — як працівник, клієнт або партнер, — модель подвійного здирництва означає, що ваші дані можуть бути розкриті, навіть якщо ця організація сплатить викуп і нормально відновить свої системи. З точки зору приватності, подія шифрування часто є найменш важливою частиною історії. Те, що станеться з викраденою копією ваших даних, — це та частина, за якою варто стежити.

Ключові висновки

Угруповання програм-вимагачів із подвійним здирництвом, як-от Settra, зробили крадіжку даних, а не лише порушення роботи систем, центральною загрозою атаки програм-вимагачів. Це означає, що резервні копії та відновлення систем більше не нейтралізують ризик самі по собі. Бізнесу слід надавати пріоритет виявленню інтрузій і руху даних до того, як відбудеться шифрування, зокрема досліджуючи інструменти, побудовані навколо виявлення загроз до шифрування. Окремі особи повинні серйозно ставитися до повідомлень про порушення, захищати свої облікові записи надійною автентифікацією та стежити за ознаками того, що їхня інформація з'явилася деінде. Оскільки подвійне здирництво стає нормою, а не винятком, поінформованість про те, як діють ці кампанії, є одним із найпростіших способів випереджати їхні наслідки.