Operátoři ransomware a kde je najít: Kaspersky odhaluje ekosystém vyděračských virů

11. května 2021 – Při úvahách, jakým kybernetickým hrozbám budou pravděpodobně čelit v roce 2021, všechny firmy zmiňují takzvaný ransomware, čili vyděračské viry. Útočníci si vybudovali vlastní značky a ve svých postupech jsou odvážnější než kdykoli dřív. Dokazují to zprávy o organizacích zasažených ransomwarem, které se pravidelně objevují na titulních stránkách novin – včetně aktuálního útoku na Colonial Pipeline, největšího provozovatele potrubní sítě na přepravu ropných produktů v USA.

Jenže tím, jak se tyto skupiny stávají středem zájmu, odvádějí pozornost od skutečné složitosti ekosystému ransomwaru. Analytici společnosti Kaspersky chtějí organizacím pomoct porozumět způsobům, jak ekosystém ransomware funguje a jak se mu bránit, a proto se ve své nejnovější zprávě zabývají informacemi z diskusních fór na darknetu, podrobně zkoumají činnost gangů REvil a Babuk a dalších a odhalují některé z mýtů, které o ransomware kolují. A když se ponoříte do takového podsvětí, musíte být připraveni na mnohá překvapení a různé tváře, jež může skrývat.

Je to promyšlený vyděračský průmysl

Ekosystém ransomware zahrnuje – stejně jako každý jiný obor – mnoho hráčů, kteří mají nejrůznější role. Ale jakkoli jsou mnozí přesvědčeni, že ransomware gangy mají skutečnou podobu gangů – uzavřených skupin ve smyslu „všichni za jednoho“ a ve stylu legendárního Kmotra, skutečnost se spíš podobá světu z filmu Gentlemani režiséra Guye Ritchieho se spoustou různých aktérů – vývojářů, botmasterů, prodejců přístupových údajů, operátorů ransomware – kteří se účastní na většině útoků a poskytují si vzájemně služby prostřednictvím tržišť na dark webu.

Tito aktéři se kontaktují na specializovaných fórech na darknetu, kde lze najít pravidelně aktualizované nabídky služeb a partnerství. Velcí prominentní hráči, kteří hrají sami za sebe, tyto servery nenavštěvují, ale i dost známé skupiny, jako REvil, které v uplynulých několika čtvrtletích ve zvýšené míře cílily na různé organizace, pravidelně zveřejňují novinky a své nabídky formou společných programů. Tento způsob spolupráce předpokládá vytvoření partnerství mezi skupinou operátora ransomware a společníkem, přičemž operátor ransomware si vezme podíl na zisku od 20 do 40 % a zbývajících 60 až 80 % zůstane společníkovi.

https://lh4.googleusercontent.com/zdj45mYmS1o39wHdHKAfaAJFUpGPF0qJlfMvFillyMuMhfmjO7iU0xJSaQFlT-v9dp2Y-b-MQQ-EPNV1srl7P4zGF2alSLMQKgUDKf3sZpm_qU2gu-u1YFSGLGRV4K3oGYwPl58b

REvil zveřejňuje nabídku nových kapacit a možností, jak organizovat hovory s prostředníky a partnery atakovaných organizací s cílem vytvářet větší tlak na vyplacení výkupného

https://lh6.googleusercontent.com/0O1hohpMYLjNRzblE44CCc7l1yk97n9j-c5EtmQgr8HCNZIfU1mEHIPIi0zMSpKsO6zbHd043HYFdVdPYxqlloIWQXmVotjX-NA7i86GrkVx6zPL1xDJ5Kl3CVJtCeSjBGLdDwyy

Příklady nabídek uvádějících platební podmínky předložené jako partnerské programy

Výběr případných partnerů je velmi pečlivě promyšlený proces, jehož základní pravidla nastavují operátoři ransomware od samého začátku – včetně geografických omezení, a dokonce politického zaměření. A stejně tak se oběti ransomware útoků vybírají cíleně.

Ransomware jako služba? I tak se dá pořídit škodlivá kampaň

Jelikož lidé, kteří napadají organizace, a ti, kdo ve skutečnosti provozují ransomware, jsou rozdílné skupiny a obě jsou vytvořené především za účelem dosažení zisku, jsou proto nejčastěji napadány organizace z oblasti „lehce dosažitelných cílů“. V podstatě jde o ty, k nimž útočníci získají přístup nejsnadněji. Proto to pak můžou být jak aktéři, kteří fungují v rámci partnerských programů, tak nezávislí operátoři, kteří následně prodávají přístupová data ve formě aukcí nebo za paušální poplatek, jehož cena může začínat na pouhých 50 dolarů. Tito útočníci jsou ve většině případů majitelé botnetů, kteří se podílejí na masivních kampaních se širokým dosahem a prodávají přístupové údaje k počítačům obětí ve velkých objemech. Rovněž oslovují prodejce s cílem zjistit veřejně dostupné zranitelnosti softwarů chránících přístup na internet, například VPN zařízení a služby nebo e-mailové portály, které by mohli využít pro infiltraci do napadených organizací.

https://lh6.googleusercontent.com/2t0c8pbiVLFqGGoDbH4TT-dLy9FViN1vzXfPK79SBSkRtWkZ2If6KVI-LiPg66E9QDaiR9C6N9rmrc29A9ET3lBng4BZKM21CqY-sHBZ2wiW0WRFa4F_sG9ECQTSCrmIKOH9nNIm

Příklad nabídky prodeje přístupových dat přes proprietární síťový protokol organizace (RDP, Remote Desktop Protocol)

Na fórech s ransomware však lze nalézt i různé další typy nabídek. Někteří operátoři ransomware prodávají vzorky škodlivých kódů (malware) a stavební bloky ransomware v ceně od 300 do 4 000 dolarů, jiní nabízejí Ransomware-as-a-Service (Ransomware jako službu) – čili prodávají ransomware s průběžnou podporou od jeho vývojářů, přičemž tyto balíčky můžou stát od 120 dolarů za měsíc po 1 1 900 dolarů za rok.

Pomůže i základní ochrana, útočníci neradi řeší problémy

„Ekosystém ransomware je složitý a v sázce je mnoho zájmů. Jedná se o stále se proměňující trh s mnoha hráči – někteří se zaměřují na příležitostné cíle, jiní jsou velmi profesionální a používají vyspělé metody. Nevybírají si konkrétní cíle, můžou napadat jakékoli organizace, velké podniky nebo malé firmy, hlavně když k nim získají přístup. A navíc – jejich dílu se daří stále víc a to se v brzké době nezmění,“ říká Dmitry Galov, expert na bezpečnost v celosvětovém týmu pro výzkum a analýzu ve společnosti Kaspersky (GREaT). „Dobrou zprávou je zjištění, že i celkem jednoduchá bezpečnostní opatření můžou útočníky od napadení dané organizace odradit, takže standardní postupy, jakými jsou pravidelné aktualizace softwaru a zálohy oddělené od hlavního systému, skutečně pomáhají a to je jen to nejmenší, co firmy pro svou ochranu můžou udělat.“

„Přijmout rozhodnutí ohledně účinných kroků proti ekosystému ransomwaru lze pouze tehdy, pokud skutečně rozumíme tomu, na jakých základech stavět. Doufáme, že i na základě této zprávy se nám daří osvětlit způsoby, jak jsou útoky využívající ransomware skutečně organizovány, aby komunita na té správné straně mohla přijímat odpovídající protiopatření,“ dodává Ivan Kwiatkowski, hlavní výzkumný odborník na bezpečnost v celosvětovém týmu GREaT pro výzkum a analýzu společnosti Kaspersky.

Na 12. května připadá Den boje proti ransomware (Anti-Ransomware Day) a společnost Kaspersky při této příležitosti vyzývá organizace, aby přijaly co nejlepší opatření, která jim pomůžou bránit se útokům ransomware.

  • Zajistěte, aby software na všech zařízeních, která používáte, byl vždy aktualizovaný, aby útočníci nemohli proniknout do vaší sítě skrze její zranitelná místa.
  • Zaměřte svou obrannou strategii na detekci laterálních pohybů a exfiltraci dat na internet. Věnujte zvýšenou pozornost sledování odchozích dat, což může odhalit napojení na kybernetické zločince. Pořiďte si zálohy dat tak, aby byly odpojené od internetu a útočníci s nimi pak nemohli manipulovat. A zajistěte, aby tyto zálohy byly pro případ nouze rychle dostupné, když je budete potřebovat.
  • Aktivujte ochranu proti ransomware na všech koncových bodech. Využít můžete bezplatný nástroj Kaspersky Anti-Ransomware Tool for Business, který chrání počítače a servery před ransomware a dalšími typy malware, brání zneužití slabých míst a je kompatibilní s bezpečnostními řešeními už instalovanými.
  • Nainstalujte si řešení na ochranu před pokročilými trvalými hrozbami (APT) a využijte EDR, které vám poskytne možnosti, jak odhalit a detekovat vyspělé hrozby a včas reagovat na incidenty. Poskytněte svému SOC týmu přístup k nejnovějším informacím o možných hrozbách a pravidelně jejich znalosti vylepšujte formou profesionálních školení. To vše vám nabízí řešení Kaspersky Expert Security framework.

O společnosti Kaspersky
Kaspersky je globální společnost zaměřená na kybernetickou bezpečnost, která vznikla v roce 1997. Odborné znalosti společnosti Kaspersky v oblasti bezpečnostních hrozeb a zabezpečení se neustále transformují do inovativních bezpečnostních řešení a služeb na ochranu firem, kritické infrastruktury, vlád a dalších uživatelů po celém světě. Komplexní portfolio zabezpečení, jejž tato společnost nabízí, zahrnuje špičkovou ochranu koncových bodů a řadu specializovaných bezpečnostních řešení a služeb, jež pomáhají čelit sofistikovaným digitálním hrozbám, jakkoli se neustále proměňují. Technologie společnosti Kaspersky chrání víc než 400 milionů uživatelů a 240 000 firemním klientům přináší ochranu všeho, co je pro ně v digitální oblasti nejcennější. Další informace jsou k dispozici na www.kaspersky.com.