Чому злом SFMTA оголює крихкість нашої цифрової інфраструктури

1

Агентство громадського транспорту Сан-Франциско (SFMTA) не просто зазнало злому. Воно стало заручником здирників.

У листопаді зловмисники захопили контроль за частиною мережі агентства. До Дня Подяки касові термінали придбання квитків на легкорейковий транспорт перестали працювати. Екрани агентства не відображали коди помилок або сповіщення про технічне обслуговування. Замість них з’явилося страшне повідомлення: You Hacked, ALL Data Encrypted. Contact For Key([email protected])ID:681 ,Enter.»

Вимога була значною. 100 біткоїнів. Приблизно 73 000 доларів на той момент. Термін? Вівторок.

Це звучить як заголовок із антиутопічного роману. Однак найбільш вражаючим в інциденті зі зломом SFMTA є не хаос. Це відчуття неминучості. Ми сприймаємо такі інциденти, як аномалії. Але це негаразд. Вони стали новою нормою у сфері цифрової безпеки.

Економіка програм-вимагачів

Програми-здирники перейшли з категорії прикрих проблем у розряд основних джерел доходу для кіберзлочинців. Ендрю Говард, технічний директор Kudelski Security, виражається прямо: зловмисники підвищили цей метод у статусі, перетворивши його з одного з багатьох варіантів на один із найефективніших інструментів у їхньому арсеналі.

Чому відбулося це зрушення?

Інші види шкідливого програмного забезпечення все ще існують. Трояни. Шпигунське ПЗ. Але вони не забезпечують пряму фінансову віддачу. Програми-здирники змінюють правила гри, усуваючи посередника.

Джоп Опакі, віце-президент з дослідження загроз у PhishLabs, наголошує на простоті схеми. «Замість красти дані та продавати їх чи здавати в оренду ботнети… програми-змагачі пропонують пряму оплату».

Зарази пристрій. Заблокуй файли. Попроси гроші. Жодних відмивок даних. Жодних торговців на чорному ринку. Просто пряма транзакція, зазвичай у біткоїнах або MoneyPak, які складніше відстежити, ніж готівка.

Обсяги приголомшують. Міністерство внутрішньої безпеки США оцінило середню кількість атак програм-вимагачів у 4000 на день у 2016 році. Це стрибок на 300 відсотків, порівняно з попереднім роком.

Хто платить?

Ви можете подумати, що корпорації є основною метою. Так і є. Але домашні користувачі страждають непропорційно.

Дослідження 2016 року, проведене лабораторією Kaspersky, показало, що з 2,3 мільйона користувачів, які зіткнулися з програмами-вимагачами в період з квітня 2015 по березень 2016 року, майже 87 відсотків перебували вдома. Суми викупу? Часто становили лише кілька сотень доларів.

Загальний дохід лише за перші три місяці 2016 року оцінювався у 209 мільйонів доларів. Ми точно не знаємо скільки приватних осіб заплатили викуп. Але коли вартість відновлення дорівнює нулю, якщо ви платите, і висока, якщо ви не платите, математика працює на зловмисника.

У більшому масштабі наслідки мають фізичний характер. У лютому 2016 року лікарня Hollywood Presbyterian Medical Center у Лос-Анджелесі чинила опір майже два тижні, перш ніж заплатити 40 біткоїнів (близько 17 000 доларів), щоб розблокувати свої системи.

Вони не втратили запису пацієнтів. Хакери ніколи до них не отримували доступу. Але співробітникам довелося протягом 13 днів заповнювати форми та оновлювати записи олівцем та папером. Швидкість надання допомоги знизилася. Зростаючи плутанина. Лікарня заплатила, щоби повернутися до нормального режиму роботи.

Чому захисту не працюють

Нолен Скайф, аспірант Університету Флориди, описує програми-вимагачі як «складного супротивника».

Захист від них утруднений. Кожна атака трохи відрізняється. Вона виглядає як звичайна активність системного адміністрування, доки не стає занадто пізно. Шифрування відбувається швидко.

Команда Скайфа розробила CryptoDrop, програму виявлення, призначену виявлення процесу шифрування та її зупинки. Ціль проста: чим менше даних зашифрує шкідлива програма, тим швидше ви зможете відновити дані з резервної копії.

Але повернути процес шифрування назад? Це майже неможливо із сучасною криптографією.

“Надійність правильної криптографії та зростання криптовалют створили ідеальний шторм для програм-вимагачів”, – пише Скайф. Якщо програма здирник добре спроектована, а у вас немає резервних копій, оплата часто є єдиним способом повернути свої файли.

Це не нова концепція. Троян AIDS 1989 використовував заражені дискети, відправлені звичайною поштою. Він шифрував кореневий каталог ПК. Він був швидко переможений. Але десятиліття вдосконалення зробили механізми доставки невидимими, а шифрування — таким, що не розшифровується.

Ідеальна жертва

Лікарні є ідеальними цілями. Жером Сегюра, експерт з безпеки, повідомив CBC News, що їхні системи часто застаріли, вони зберігають конфіденційні дані і вони не можуть дозволити собі простий. Якщо файли пацієнтів заблоковані, вони можуть просто ігнорувати це.

Поліція не в більшій безпеці. У 2015 році п’ять поліцейських управлінь штату Мен стали жертвами програм-вимагачів. Принаймні одне з них використовувало DOS, що застаріла операційну систему.

Поліцейські управління є популярними цілями. І вони платять.

Один начальник поліції в Нью-Гемпширі виявив кмітливість. Він заплатив викуп, отримав ключ та скасував платіж. Коли його управління знову зазнало атак через два дні, він не спробував застосувати цей трюк знову. Він просто виплатив 500 доларів.

Іронія очевидна всім. Заклади, завдання яких — забезпечувати дотримання законів, передають свою безпеку на аутсорсинг злочинцям.

Ми залишаємося з системою, якої шифрування використовується як зброя проти тих, хто найбільше її потребує. Злом SFMTA був винятком. То був провісник. І ми все ще чекаємо, поки решта країни наздожене нас.

Людський фактор — найслабша ланка

Ще на початку 2016 року фінансові втрати від програм-вимагачів вже зростали. У лютому шкільний округ Південної Кароліни виписав чек на суму 8500 доларів. У червні Університет Калгарі витратив 16 000 доларів, пославшись на необхідність захисту досліджень світового рівня, що зберігаються в їхніх мережах. До листопада, всього за кілька тижнів до злому Сан-Францизького муніципального транспортного агентства (SFMTA), округ в Індіані заплатив 21 000 доларів, щоб розблокувати системи для своїх поліцейських та пожежних підрозділів.

Інцидент із SFMTA виглядав інакше. За даними ЗМІ, програма-вимагач була запущена зсередини. За словами дослідника Опацького, зловмисник використав відому вразливість у програмному забезпеченні Oracle WebLogic. Ймовірно, він сканував інтернет у пошуках саме цієї вразливості та випадково натрапив на систему SFMTA.

Але більшість атак не покладаються на програмні помилки. Вразливість зазвичай перебуває у людях.

Опацький зазначає, що ми постійно переоцінюємо свою здатність розпізнавати атаки фішинга. Дослідження 2016 року показало, що 30% людей відкривають фішингові листи, а 13% кликають за шкідливим посиланням або вкладенням. Багато хто досі вважає, що фішингові листи — це погано оформлений спам із ламаною англійською. Вони трапляються на прийом із таблицями «зарплати співробітників», відправленими нібито від імені співробітників відділу кадрів. Фішинг давно переріс історії для нігерійських принців. Тепер листи персоналізовані та використовують реальні дані, зібрані із соціальних мереж.

Ендрю Хауард із Kudelski Group каже, що навіть у організаціях з високим рівнем кібербезпеки 3–5% співробітників піддаються на погано сконструйовані шахрайські схеми. У менш захищених середовищах рівень невдач набагато вищий.

“Це досить бентежить”, – визнає він.

Злом для чайників

Зростання числа програм-вимагачів зумовлене як довірливістю чи складним шкідливим ПЗ. Вся справа у простоті. Запуск шахрайства за допомогою програми-здирника так само складний, як і пограбування людини на вулиці, але пов’язане зі значно меншим ризиком.

Нолен Скайф стверджує, що хакерам не потрібно багато навичок. Програмне забезпечення не відрізняється складністю. Його швидко створюють та розгортають. Що ще важливіше, хакерам не потрібно створювати його самостійно. Вони купують його в даркнеті.

На ринках шкідливого програмного забезпечення продаються незліченні варіанти. Часто вони поставляються як універсальних додатків. Продавці надають службу підтримки та технічну допомогу, щоб допомогти недосвідченим операторам гладко запускати шахрайські схеми. Ден Туркель із Business Insider підкреслює наявність цієї системи підтримки. Деякі продукти навіть пропонують гарантію повернення грошей. Багато людей включають послуги телефоном або електронною поштою, щоб направляти жертв через процес оплати. Щонайменше одне сімейство програм-вимагачів пропонує службу підтримки клієнтів через живий чат.

Розробники використовують дистриб’юторів для продажу своїх продуктів. Ринок процвітає.

Це не обіцяє нічого доброго тим, хто займається шахрайством. Фахівці з кібербезпеки сходяться на думці в одному рішенні: робіть резервні копії даних. Без резервних копій виплата може бути єдиним способом відновити ваші файли.

І навіть у цьому випадку ви можете не отримати свої дані назад. Дослідження Trend Micro показало, що 20% британських компаній, які заплатили викуп у 2016 році, так і не отримали ключа для розшифровки.

SFMTA не сплачувала. Представник агентства повідомив Fortune, що агенція навіть не розглядала такий варіант. Системи було відновлено з резервних копій. Більшість із них повернулися в онлайн протягом двох днів. У цей час мешканці Сан-Франциско їздили легкорельсовим транспортом безкоштовно.

Через два дні хакери зламали email-аккаунт хакера легкорейкового транспорту. Це розкрило суму викупу у розмірі близько 100 000 доларів, отриманих із серпня.

Тепер це зручно

Деякі хакери, які використовують програми-вимагачі, приймають подарункові картки Amazon.