Šta stoji iza ransomware grupe INC Ransom?
INC Otkupnina je organizirana grupa za ransomware i ucjenu koja je aktivna od oko 2023. godine i posebno cilja preduzeća i organizacije. Karakteriše je kombinacija tradicionalnog ransomwarea sa šifriranjem i sistematskog iznošenja podataka. Izvršioci upravljaju vlastitim portalom za objavljivanje podataka na Tor mreži, gdje objavljuju svoje žrtve i objavljuju podatke ako se ne postigne dogovor.
Fokus je prvenstveno na skupovima podataka koji zahtijevaju visok nivo zaštite: zdravstveni podaci, klijentski dosjei, podaci o istraživanju i razvoju, interne komunikacije i ugovorni dokumenti. Među pogođenima su, između ostalih, bolnice, industrijske kompanije, pružaoci profesionalnih usluga (uključujući advokatske kancelarije i IT servise), obrazovne ustanove i javna tijela. Finansijska i reputacijska šteta može biti značajna, posebno ako osjetljivi podaci postanu javni.
Tipičan slijed događaja u ransomware napadu INC
Napad ransomwarea INC odvija se u nekoliko faza. Prvo, napadači dobivaju pristup mreži. To se često postiže iskorištavanjem sigurnosnih ranjivosti u sistemima dostupnim izvana, kao što su VPN prolazi, udaljeni pristupni tačkama ili mrežni uređaji. Pored toga, koriste se ciljani phishing e-mailovi za dobivanje podataka za prijavu. Slabe ili ponovo korištene lozinke i nedostatak višefaktorske autentifikacije olakšavaju napadačima ulazak.
Nakon toga slijedi sistematsko izviđanje mreže. Napadači analiziraju strukture domena, datotečne servere, sigurnosne kopije i posebno kritične sisteme. Pri tome često koriste legitimne administratorske alate kako bi izbjegli otkrivanje i povećali svoja ovlaštenja uključujući prava administratora domena. Cilj je steći što je moguće sveobuhvatniji pristup svim relevantnim skupovima podataka.
Sljedeći korak uključuje pakovanje podataka i njihovo iznošenje iz mreže. Ovo se posebno odnosi na datotečne servere, e-mail sisteme i baze podataka koje sadrže lične podatke, poslovne tajne i povjerljive dokumente. Ti podaci kasnije čine osnovu za ucjenu.
Tek tada započinje stvarna faza šifriranja. Kritični sistemi i skupovi podataka se šifriraju, dok se lokalne sigurnosne kopije i mehanizmi za oporavak brišu ili, gdje god je to moguće, čine neupotrebljivim. INC Ransom ostavlja poruke o otkupu u pogođenim direktorijima, koje sadrže upute o tome kako pristupiti komunikacijskom portalu počinitelja. Iznuđivanje se odvija u dva smjera: plaćanje za funkcionalni dekriptor i dodatna uplata za sprječavanje objavljivanja ili, navodno, brisanja podataka koji su prethodno izneseni.
Slika: Otkupninska poruka od INC Ransom
Moguće posljedice napada INC Ransom
Neposredne posljedice obično utiču na dostupnost IT sistema. Poslovni procesi, proizvodnja, logistika, briga o pacijentima ili poslovanje advokatske kancelarije mogu se nastaviti samo u ograničenoj mjeri ili uopće ne. Ako rezervne kopije nisu dostupne ili su neadekvatne, vrijeme oporavka se značajno produžava.
Uz to se dodaje i aspekt zaštite podataka. Kao rezultat iznošenja podataka, lični podaci kupaca, pacijenata, klijenata, zaposlenika ili poslovnih partnera više nisu čuvani isključivo kod kontrolora podataka, već se nalaze i u rukama napadača. To nameće obaveze izvještavanja nadležnim tijelima za zaštitu podataka i samim subjektima podataka, kao i moguću odgovornost za materijalnu i nematerijalnu štetu. U reguliranim sektorima, poput zdravstvenog sektora ili za one koji su obavezni čuvati profesionalnu tajnu, zahtjevi su još stroži.
Istovremeno treba uzeti u obzir i aspekt reputacije. Objava na portalu o curenju podataka, medijsko izvještavanje ili saznanje o tom problemu među kupcima može dovesti do značajnog gubitka povjerenja. Osim IT troškova, to također rezultira financijskim gubicima zbog izgubljenih ugovora, narušenih poslovnih odnosa i povećanih troškova komunikacije.

Prevencija i priprema: Smanjenje rizika od ransomware napada
Iako se ransomware napad nikada ne može u potpunosti isključiti, rizik se može značajno smanjiti. Kombinacija tehničkih i organizacijskih mjera je ključna.
Na tehničkom nivou, dosljedna implementacija zakrpa i upravljanje ranjivostima igra ključnu ulogu. Izloženi sistemi kao što su VPN prolazi, daljinski pristupni tačke i sigurnosni uređaji trebaju se redovno ažurirati i ojačati. Dosljedna primjena višefaktorske autentifikacije za administratore, vanjski pristup i kritične cloud usluge otežava neovlašteni pristup. Pored toga, segmentacija mreže, restriktivne kontrole pristupa (princip najmanjih privilegija) i jasan koncept uloga i dozvola važni su za otežavanje bočne kretanja unutar mreže.
Profesionalni nadzor je jednako bitan. Moderna EDR ili XDR rješenja, centralizirana analiza dnevnika i definirani pragovi za upozorenja pomažu u otkrivanju neuobičajenih aktivnosti u ranoj fazi, kao što su masovne operacije šifriranja, upadljiva kretanja datoteka ili sumnjive internetske veze. U kombinaciji sa višeslojnom strategijom rezervnih kopija – koja uključuje offline ili nepromjenjive kopije i redovno testirane procese oporavka – tehnička otpornost se može značajno poboljšati.
Na organizacijskom nivou treba postojati plan za odgovor na incidente koji eksplicitno uzima u obzir scenarije otkupnina (ransomware). Odgovornosti za IT, menadžment, zaštitu podataka, pravne poslove, odnose s javnošću i osiguranje trebaju biti jasno definirane. Što su ove strukture bolje pripremljene i uvježbane, to će odgovor biti uredniji ukoliko INC Ransom zaista napadne.
Pomoć od ATB.LAW
ATB.LAW Već je riješio nekoliko složenih incidenata ucjenjivačkog softvera u kojima INC Otkupnina postupali su kao grupa počinitelja. U tim operacijama usko sarađujemo sa specijaliziranim partnerima iz oblasti IT-a, IT sigurnosti, forenzike, odnosa s javnošću i krizne komunikacije. Iskustvo stečeno u stvarnim INC ransomware incidentima direktno se uključuje u naše savjetovanje i operativnu podršku.
Proces započinje strukturiranom početnom procjenom. U konsultaciji s timom za tehnički odgovor na incidente, utvrđujemo koji su sistemi pogođeni, da li su i u kojoj mjeri podaci eksfiltrirani, te koja se pravna obaveza trenutno primjenjuje – na primjer, prema nadzornim tijelima, subjektima podataka, strukovnim tijelima ili osiguravateljima. Istovremeno pružamo podršku u uspostavljanju interne strukture za upravljanje krizama i u koordinaciji između višeg menadžmenta, IT-a, zaštite podataka, odnosa s javnošću i drugih zainteresiranih strana.
Ključni element naše INC Ransom usluge podrške je preuzimanje pregovora s napadačima. Komunikaciju vodimo putem chat platformi napadača, u činjeničnom, odmjerenom tonu i dokumentujemo svaki korak. Cilj je dobiti pouzdane informacije o obimu podataka i tehničkim opcijama dešifriranja te ublažiti vremenski pritisak. Ove pregovore vodimo u bliskom savjetovanju s menadžmentom, IT forenzikom i, gdje je primjenjivo, osiguravateljima.
Svaka rasprava o isplati otkupnine prethodi detaljnom pregledu sankcija i usklađenosti. Konkretno, to uključuje analizu je li određena isplata INC Ransomu dopuštena u svjetlu propisa o sankcijama, financiranju borbe protiv terorizma i sprječavanju pranja novca. Pregled i osnova za odluku dokumentovani su na jasan i praćen način kako bi se osigurala transparentnost za dioničare, nadzorne organe i osiguravače.
Ako se, nakon pažljivog razmatranja, menadžment odluči na isplatu kao krajnje sredstvo, pružamo podršku u strukturiranju i izvršavanju transakcije na pravno usklađen način. Ovo uključuje, na primjer, fazne modele plaćanja (testni dekriptor, rate, uslovi), angažman specijaliziranih pružatelja usluga za nabavku i prijenos kriptovalute, te dokumentaciju cijelog procesa.
Istovremeno podržavamo odgovor vezan za zaštitu podataka. To uključuje procjenu povrede podataka, pripremu obavještenja nadležnim tijelima, sastavljanje informativnih pisama za subjekte podataka i koordinaciju s timovima za odnose s javnošću i kriznu komunikaciju u vezi s vanjskim izjavama medijima, klijentima i partnerima. Cilj je držati pravne rizike pod kontrolom, istovremeno održavajući vjerodostojnu i dosljednu komunikaciju.
Zaključak: Zašto je specijalistička podrška za INC Ransom ključna
INC Otkupnina je profesionalna i strateški djelujuća ransomware grupa. Ona kombinuje tehničke napade, sistematsko iznošenje podataka i ogroman psihološki pritisak putem prijetnji objavljivanjem podataka. Za pogođene kompanije, advokatske kancelarije i institucije, ovo predstavlja višestruku krizu u kojoj su tehnički, pravni i komunikacijski aspekti neraskidivo povezani.
Dobro organizirana organizacija sa robusnim tehničkim mjerama, jasnim linijama odgovornosti i otpornom Plan za odgovor na incidente ima mnogo veću šansu da ograniči utjecaj napada. Ukoliko se ipak dogodi incident koji uključuje INC Ransom, stručna podrška može napraviti veliku razliku – posebno kada je riječ o pregovorima, procjeni opcija za djelovanje i provedbi odabrane strategije na način usklađen sa zakonom.
Kao Advokati za cyberkriminal specijaliziran za Odgovor na incident Pružamo vam sveobuhvatnu podršku – pravno ispravnu, brzu i efikasnu. Za dodatne informacije i personalizirane savjete, molimo kontaktirajte Roman Taudes Dostupno u bilo koje vrijeme. Molimo kontaktirajte nas na office@atb.law ili telefonom na +43 1 39 123 45.
