Що сталося з льодовим стадіоном «Тіалф»

Тіалф, знаменитий нідерландський льодовий стадіон, відомий у всьому світі проведенням чемпіонатів з ковзанярського спорту, став останньою жертвою кібератаки. За даними Microsoft, угруповання, яке стоїть за вторгненням, відоме як The Gentlemen, викрало дані закладу та погрожує оприлюднити їх у даркнеті, якщо протягом кількох днів не буде сплачено викуп.

Це хрестоматійний приклад роботи банди, що займається подвійним вимаганням: зловмисники не лише блокують файли, а спочатку викрадають конфіденційні дані й використовують загрозу публічного витоку як важіль тиску. Для такої установи, як Тіалф, це може означати, що облікові записи працівників, фінансова інформація, дані про продаж квитків чи інші операційні подробиці опиняться у продажу або у вільному доступі на кримінальних форумах, якщо спливе встановлений термін без виплати.

Як працює модель подвійного вимагання The Gentlemen

Сценарій подвійного вимагання став стандартним підходом для більшості серйозних операцій з використанням програм-вимагачів, і The Gentlemen, схоже, дотримуються тієї ж схеми, зафіксованої в безлічі інших випадків. Спочатку зловмисники проникають у мережу й непомітно вивантажують дані, перш ніж застосувати шифрування. Лише після того, як дані надійно опиняються в їхньому розпорядженні, вони блокують системи жертви та заявляють про себе, часто із таймером зворотного відліку та посиланням на сайт для зливу в даркнеті як доказом викраденого.

Цей подвійний тиск покликаний позбавити жертву найпростішого шляху відступу. Навіть якщо організація має надійні резервні копії та може відновити зашифровані системи без виплати, вона все одно стикається з другою загрозою — публічним викриттям викрадених файлів. Таке поєднання зробило подвійне вимагання значно ефективнішим за стару модель з одним лише шифруванням, і саме тому дедалі більше дослідників попереджають, що резервне копіювання є необхідним, але вже недостатнім заходом.

Пояснення моделі «Ransomware-as-a-Service» та вербування афіліатів

Що робить такі угруповання, як The Gentlemen, особливо важкими для знешкодження, так це те, що вони не працюють як одна жорстко контрольована команда. Аналіз Microsoft описує це угруповання як таке, що розширилося за рахунок залучення афіліатів за схемою «програми-вимагачі як послуга» (Ransomware-as-a-Service) — бізнес-моделі, за якої основна команда створює та підтримує шкідливе ПЗ, інфраструктуру для переговорів та сайти для зливу, а потім здає цей інструментарій в оренду незалежним афіліатам, які й здійснюють безпосередні вторгнення.

Така «франчайзингова» структура означає, що викуп не обов’язково отримує одна людина, яка всім керує. Він ділиться між розробниками та тим афіліатом, який провів атаку, а також те, що ліквідація одного угруповання правоохоронцями рідко усуває загрозу як таку. Афіліати просто переходять до іншого бренду програм-вимагачів за тією ж моделлю та продовжують працювати. Це бізнес, побудований з розрахунком на живучість, і одна з причин, чому програми-вимагачі залишаються постійною проблемою, навіть коли окремі банди з’являються і зникають. Витік внутрішнього листування, про який докладно розповідається в розслідуванні подкасту BBC щодо угруповання програм-вимагачів Conti, дав рідкісну можливість побачити, наскільки корпоративною та ієрархічною може бути така діяльність за лаштунками.

Чому одні VPN не зупинять програми-вимагачі та що насправді допомагає

Варто чітко сказати те, про що багато публікацій замовчують: VPN не запобіг би такій атаці, і жоден окремий інструмент цього не зробить. Угруповання програм-вимагачів зазвичай проникають через фішингові листи, викрадені облікові дані, невстановлені оновлення програмного забезпечення або відкриті служби віддаленого доступу, а не через прогалини, які має закривати звичайний споживчий VPN. Натомість організаціям потрібен багаторівневий захист: багатофакторна автентифікація, сегментація мережі, регулярне створення офлайн-резервних копій, інструменти виявлення загроз на кінцевих точках та навчання персоналу розпізнаванню фішингових спроб.

Рішення про те, платити чи ні, — ось де починаються справжні труднощі, і дані тут невтішні для тих, хто сподівається, що виплата гарантує чисте врегулювання. Звіт, про який розповідає Proofpoint про те, що платники викупу часто зазнають повторних атак, показав, що значна частка організацій, які одного разу заплатили, згодом знову потрапляють під удар, а це свідчить про те, що виплата може позначити жертву як легку мішень, а не поставити крапку в інциденті. Не кожна організація вирішує поступитися. Швейцарський виробник Stadler Rail публічно відхилив вимогу викупу на суму $12,3 млн від угруповання Everest, продемонструвавши, що відмова — це можливий, хоч і непростий шлях, яким іноді йдуть жертви.

Що це означає для вас

Для більшості читачів інцидент із Тіалф не є безпосередньою загрозою, але це корисне нагадування про те, як функціонують сучасні операції програм-вимагачів і чому вони продовжують досягати успіху. Якщо ви працюєте в організації, особливо тій, яка обробляє дані клієнтів, співробітників або відвідувачів, урок полягає в тому, що запобігання має відбутися задовго до того, як запуститься зворотний відлік зловмисників. Якщо ви є відвідувачем, працівником або партнером Тіалф і стурбовані власними даними, слідкуйте за офіційними повідомленнями від закладу та будьте уважні до фішингових спроб, які посилаються на витік, оскільки зловмисники й шахраї часто використовують новини про злам для наступних афер.

Практичні висновки

  • Виходьте з того, що будь-яка організація, яка зберігає ваші дані, може зіткнутися з угрупованням, яке застосовує подвійне вимагання; запитуйте компанії, з якими взаємодієте, про їхні плани реагування на інциденти та практики захисту даних.
  • Якщо ви керуєте ІТ-системами, віддавайте пріоритет багатофакторній автентифікації, встановленню оновлень та офлайн-резервному копіюванню над будь-яким окремим продуктом безпеки, включно з VPN.
  • Не вважайте, що сплата викупу вирішує інцидент остаточно. Дані свідчать, що повторне націлювання на організації, які платять, є поширеним явищем.
  • Стежте за фішинговими листами, які посилаються на злам Тіалф або подібні інциденти, адже зловмисники часто використовують публічні новини про витоки для наступних шахрайських схем.
  • Слідкуйте за тим, як постраждалі організації реагуватимуть у найближчі дні. Рішення Тіалф щодо виплати додасть ще один аргумент у триваючій дискусії про сплату викупу.

Поки такі операції «Ransomware-as-a-Service», як The Gentlemen, продовжують вербувати афіліатів і вдосконалювати тактику подвійного вимагання, подібні до випадку з Тіалф інциденти, ймовірно, й надалі потраплятимуть у заголовки новин. Залишатися поінформованими про те, як розгортаються ці атаки, та спонукати організації, від яких ви залежите, серйозно ставитися до запобігання, — один із найпрактичніших кроків, доступних громадськості.