Новий штам програми-вимагача, створений для швидкості
Дослідники безпеки виявили новий варіант програми-вимагача під назвою Spirals, який може зашифрувати всю мережу жертви менш ніж за 24 години — це значно швидше, ніж зазвичай потрібно для багатьох відомих сімейств програм-вимагачів. Така швидкість досягається завдяки техніці переривчастого шифрування, яку зловмисне програмне забезпечення застосовує до будь-якого файлу розміром понад 5 МБ. Замість того, щоб скремблювати кожен байт великого файлу, Spirals шифрує лише його частини, що різко скорочує час обробки, водночас роблячи дані непридатними для використання без ключа дешифрування.
Ця ефективність важлива, оскільки оператори програм-вимагачів довго стикалися з компромісом: чим довше триває атака для повного шифрування мережі, тим більше шансів у захисників виявити підозрілу активність і зупинити її до того, як буде завдано реальної шкоди. Стискаючи це вікно до одного дня, Spirals надає командам безпеки набагато менше часу для реагування, щойно зловмисне ПЗ активується у скомпрометованому середовищі.
Як розгортається атака
Щойно Spirals зашифрує файли на скомпрометованій системі, він залишає записку з вимогою викупу під назвою RECOVERY_SECTION.log безпосередньо на диску C:\ жертви. У записці містяться інструкції щодо переговорів про оплату зі зловмисниками. Як і в багатьох сучасних операціях програм-вимагачів, Spirals дотримується моделі подвійного вимагання: окрім блокування файлів, група, що стоїть за ним, стверджує, що вже викрала конфіденційні дані до початку шифрування.
Жертвам встановлюється суворий термін у шість днів для сплати, перш ніж зловмисники погрожують оприлюднити викрадену інформацію. Ця тактика стала стандартною в екосистемі програм-вимагачів саме тому, що вона працює. Навіть організації, які мають надійні резервні копії та можуть відновити зашифровані файли без сплати викупу, все одно відчувають тиск через загрозу витоку записів клієнтів, даних співробітників або конфіденційної інформації, яка може з’явитися на сайті витоку в даркнеті. Ця модель нагадує те, що сталося під час атаки програми-вимагача Genesis на United Personnel, де кадрове агентство зіткнулося з перспективою викриття сотень гігабайтів даних разом із самим шифруванням.
Чому швидше шифрування підвищує ставки для всіх
Стисле вікно атаки, яке пропонує Spirals, має реальні наслідки, що виходять за межі безпосередньої організації-жертви. Інциденти з програмами-вимагачами дедалі частіше включають крадіжку особистих даних клієнтів, пацієнтів або співробітників, які не беруть прямої участі в забезпеченні безпеки організації, але несуть подальші ризики, коли ці дані викриваються. Системи охорони здоров’я, зокрема, часто ставали мішенями, як це видно на прикладі інцидентів, таких як витік даних пацієнтів-сердечників через програму-вимагача iRhythm. Коли шифрування відбувається за години, а не дні, команди безпеки мають менше можливостей ізолювати уражені системи до того, як зловмисники завершать як шифрування, так і крадіжку даних, що підживлює загрозу вимагання.
Для звичайних користувачів Інтернету практичний результат атаки програми-вимагача рідко залежить від того, наскільки швидко зловмисне ПЗ зашифрувало файли. Найважливіше те, що відбувається з будь-якими особистими даними, які потрапили в результаті витоку. Як описано в нашому аналізі що відбувається з вашими даними після витоку, викрадена інформація часто поширюється далеко за межі початкового сайту витоку, її купують, продають і перепаковують для фішингових кампаній, крадіжки особистих даних та атак із підбором облікових даних ще довго після того, як заголовки новин зникають.
Що це означає для вас
Якщо ви звичайний споживач, вам не потрібно безпосередньо захищатися від самого Spirals. Ця програма-вимагач націлена на організаційні мережі, а не на особисті пристрої. Однак ширша тенденція, яку вона представляє (швидші й ефективніші атаки з жорсткішими термінами вимагання), означає, що повідомлення про витік, ймовірно, надходитимуть із меншим попередженням і потенційно більшим масштабом. Якщо компанія, з якою ви ведете бізнес, або роботодавець повідомить про інцидент, пов’язаний зі Spirals, поставтеся до цього серйозно та дійте швидко, а не чекайте, чи з’являться ваші дані десь.
Для ІТ-команд та команд безпеки шестиденний термін до викриття також фактично стискає часові рамки реагування на інцидент. Виявлення та стримування мають відбуватися швидко, оскільки традиційні вікна реагування, що вимірюються днями, можуть бути вже недостатніми, коли саме шифрування завершується менш ніж за 24 години.
Практичні висновки
Якщо ви отримали повідомлення про витік із згадкою Spirals або подібного швидкодіючого штаму програми-вимагача, негайно змініть паролі для всіх уражених облікових записів та ввімкніть багатофакторну автентифікацію, де це можливо. Відстежуйте свої фінансові звіти та кредитні звіти на предмет підозрілої активності протягом тижнів після будь-якого повідомлення, оскільки викрадені дані з таких атак часто не з’являються у відкритому доступі негайно. Подумайте про встановлення сповіщення про шахрайство або заморожування кредиту, якщо витік включав конфіденційні ідентифікатори, такі як номери соціального страхування чи медичні записи. Організації повинні надавати пріоритет сегментації мережі та інструментам швидкого виявлення, оскільки швидкість атак, як-от Spirals, залишає мало місця для повільного реагування на інциденти. Залишатися в курсі того, які компанії та платформи, якими ви користуєтеся, повідомили про інциденти, залишається одним із найпростіших способів захистити себе до того, як проблеми загостряться.




