当大多数人想象勒索软件攻击时,他们想到的是锁定的屏幕和加密的文件。但对于Medusa来说,这幅画面并不完整。有关该组织的报道显示,其已攻击超过500名受害者,这揭示了一种对普通人而言更为重要的模式:Medusa勒索软件在加密前窃取数据,意味着损害可能在任何人在意到问题之前就已经造成。

本文解释了这一顺序如何运作,为什么它会使个人和组织 alike 面临风险,以及你可以采取哪些应对措施。文章借鉴了来源文章的摘要以及我们此前对该组织的报道。

Medusa如何在加密前窃取数据

Medusa通过附属成员运作,来源文章描述了他们会利用暴露的系统进入网络。这意味着面向互联网的服务和未打补丁的软件是典型的入口,而不是针对某个员工的复杂伎俩。

一旦进入内部,附属成员会先窃取数据,然后再加密。窃取行为悄然发生,通常是在系统仍然看似正常运行时。加密随后到来,而正是这一可见事件最终提醒了受害者。到那时,敏感文件的副本可能已经离开了网络。

这一顺序解释了为什么来源文章主张采取预防优先策略。如果防御者只在文件被锁定后才作出反应,那么最具破坏性的步骤早已发生。阻止数据离开网络,并关闭暴露的入口,比仅仅从备份恢复更重要。

为什么双重勒索模式会使普通人面临风险

由于数据在加密前就被窃取,受害者面临两种不同的威胁。一是失去对系统的访问权限。二是如果他们拒绝付款,被盗信息就会被公开或出售。从备份恢复解决了第一个问题,但对第二个问题毫无帮助。

这正是个人受到影响的地方。组织持有关于客户、患者、员工和学生的记录。当附属成员复制这些文件时,文件中被提及的人就会暴露,即使他们从未对组织如何保护系统有过发言权。支付或不支付赎金也无法撤销复制行为。

我们已发布的联邦公告报道显示了这在持有敏感记录的行业中如何上演。我们关于联邦机构更新针对医疗保健的Medusa指南的报道描述了该组织如何运作,包括其赎金策略。医疗保健数据尤为私密,因此其中被盗的文件可能对其中涉及的人产生长期后果。

Medusa的500多名受害者揭示了什么威胁

最引人注目的是规模。我们早前关于Medusa已入侵500多个组织的文章涵盖了CISA、FBI和HHS的联合警告。如此高的数字表明,这是一项持续、可重复的行动,而不是一次性的攻击活动。

从这一规模可以得出几点结论:

  • 该模式跨行业奏效。 附属成员依赖暴露系统等常见弱点,因此受害者在规模和行业上差异很大。
  • 拒绝付款并不是完整的防御。 瑞士制造商Stadler Rail拒绝了Medusa 1230万美元的赎金要求,这表明一些受害者选择不付款。但拒绝付款并不能逆转已经发生的数据窃取。
  • 定价是经过计算的。 正如我们在报道Medusa将赎金要求与收入挂钩时所指出的,该组织会量身定制其要求,而不是采用统一费用。

综合来看,这幅图景显示的是一个将被盗数据视为筹码、并将受害者视为待定价客户的组织。

减少暴露风险的实用步骤

你无法为另一个组织的服务器打补丁,但你可以限制泄露会暴露什么,以及它能扩散多远。

  • 使用唯一密码和密码管理器。 如果泄露暴露了凭据,唯一密码可以阻止一次泄露解锁其他账户。
  • 开启多因素认证。 在可用的情况下,优先选择基于应用或硬件的方式,而不是短信。
  • 少分享。 只向组织提供他们真正需要的个人详细信息。从未被收集的数据不会被窃取。
  • 警惕后续欺诈。 被盗记录往往会助长网络钓鱼。对引用真实个人详细信息的意外消息要持怀疑态度。
  • 考虑冻结信用。 如果敏感标识符可能被暴露,冻结信用会使他人更难冒用你的名义开设账户。
  • 保持自己的设备更新。 防御者敦促组织采取的同样纪律,即及时打补丁,也适用于家庭环境。

VPN可以保护你在不可信网络上的流量,但它不能保护已经保存在别人服务器上的数据。应将其视为一层防护,而不是应对这一威胁的解决方案。

这对你意味着什么

关键教训是,勒索信并不是损害的开始。当它出现时,你的信息可能已经被复制。这就把问题从“组织会付款吗?”转变为“如果他们不付款,什么会被暴露?”假设任何持有你数据的组织都可能被入侵,并据此限制你的暴露风险。

对于经营或在小组织中工作的人来说,来源文章的预防优先信息直接适用:减少暴露系统,及时打补丁,并留意数据离开你的网络,而不仅仅是文件被锁定。

要点与后续步骤

Medusa勒索软件在加密前窃取数据,是这一组织500多名受害者数量对所有人都重要的核心原因,而不仅仅是IT团队。要了解该组织如何运作以及各机构的建议,请阅读我们关于500多个组织被入侵和更新的医疗保健指南的报道。然后花十分钟检查你自己的账户:更改重复使用的密码,启用多因素认证,并考虑你可以停止分享哪些个人数据。