הכופרה Ragnar Loacker ממשיכה להכות

חברת ניהול הנסיעות האמריקנית CWT שילמה להאקרים דמי כופר בשווי 4.5 מיליון דולרים ● חוקר ראשי בסופוס: "התשלום עלול לגבות מחיר גבוה מ-CWT, שעלולה למצוא את עצמה בסבך משפטי, כי עברה על הנחיות משרד האוצר האמריקני שאוסר עסקאות שכאלה"

מדאיגות במיוחד. מתקפות כופר. אילוסטרציה.

חברת ניהול הנסיעות האמריקנית Carlson Wagonlit) CWT) שילמה דמי כופר בשווי 4.5 מיליון דולרים להאקרים' שהשתלטו על היקף אדיר של מידע רגיש.

על פי רויטרס (Reuters), כ-30,000 מחשבי CWT ננעלו באמצעות הכופרה Ragnar Loacker, וההאקרים טוענים כי גנבו שני טרה-בייט של קבצים מהחברה – כולל דו"חות כספיים, מסמכי אבטחה ומידע אישי של עובדים. הפרט המעניין בדיווחים היה פרסום של משא ומתן שנערך בין ההאקרים לחברה לגבי גובה הכופר אשר הופחת.

"הפגיעה של CWT היא מעניינת וטראגית כאחד", מסביר צ'סטר ווישנייבסקי, חוקר ראשי בסופוס (Sophos), "רויטרס חשפו את לוג הצ'אט שקיימו אנשי CWT עם העבריינים להפחתת תשלום הכופר – מ-10 מיליון דולרים ל-4.5 מיליון, ואת הדרך שבה התייחסו שני הצדדים לאירוע כאל עסקה רגילה לכל דבר ועניין". לדבריו, "מעניין לקבל הצצה למשא ומתן הזה, אבל הוא עלול לגבות מחיר גבוה מ-CWT, שעשויה למצוא את עצמה בסבך משפטי. זאת, כי היא עברה על הנחיות שקבע משרד האוצר האמריקני, האוסרות על עסקאות שכאלה. תיעוד השיחה מאשר, למעשה, את דבר הפריצה, והוא כשלעצמו עלול להוביל לחקירה מצד רשויות אכיפת החוק".

"עברייני הסייבר מתייחסים אל פעילות הכופר כפעילות עסקית רגילה, דבר שמסביר את ההתמסחרות והנועזות שלהם. אנו חייבים לנקוט פעולה כדי להכין ארגונים טוב יותר להגנה על עצמם מפני מתקפות שכאלה – אחרת נראה קורבנות תמימים נוספים נופלים להתנהגות הבזויה שלהם", סיכם ווישנייבסקי.

במאי השנה הזהירה סופוס כי זיהתה שיטת פעולה של כופרה, שלוקחת את החמקנות לרמה חדשה: הפעלה של מכונה וירטואלית חדשה בכל מכשיר מודבק, כדי להסתיר את פעילותה ולהתחמק מתוכנות אבטחה. בהתקפה, שאותה זיהו חוקרי ענקית האבטחה, הכופרה Ragnar Loacker הופעלה בתוך מכונה וירטואלית מסוג Oracle VirtualBox Windows XP. המטען של הנוזקה היה תוכנת התקנה בגודל 122 מגה-בייט, שהכילה אימג' וירטואלי בגודל 282 מגה בייט – וכל זאת כדי להסתיר קובץ כופרה בגודל של של 49 קילו-בייט בלבד.

"בחודשים האחרונים חזינו את הכופרות מתפתחות בכמה דרכים, אלא שהגורמים מאחורי Ragnar Loacker לקחו את הדברים לרמה חדשה – עם חשיבה מחוץ לקופסה", כתב אז מארק לומן, מנהל הנדסת מזעור איומים בסופוס. "הם מפעילים הייפרווייזור מוכר ואמין במאות נקודות קצה במקביל באמצעות אימג' של דיסק וירטואלי מוגדר ומותקן מראש, והוא זה שמבטיח את הרצת הכופרה. בדומה לרוח רפאים המסוגלת לתקשר עם העולם הפיזי, המכונה הווירטואלית שלהם תפורה בדיוק לנקודת הקצה, כך שהיא יכולה להצפין את הדיסקים המקומיים ולמפות את כונני הרשת במכונה הפיזית, והיא עושה זאת מתוך המישור הווירטואלי ומחוץ לטווח הגילוי של רוב מוצרי ההגנה לנקודות קצה. המטען העודף הנדרש להפעלת הכופרה שלהם, השוקלת 50 קילו-בייט בלבד, נראה כמו מהלך רעשני ונועז, אבל ייתכן שהוא ישתלם בחלק מהרשתות, שאינן מוגנות כראוי מפני כופרות".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים