Μια νέα επίθεση ransomware έφερε στο προσκήνιο τους κινδύνους που αντιμετωπίζουν τα εκπαιδευτικά και ερευνητικά ιδρύματα, καθώς το University of Illinois Chicago (UIC) επιβεβαίωσε περιστατικό που επηρέασε συστήματα της Ιατρικής Σχολής. Η επίθεση περιόρισε προσωρινά την πρόσβαση σε ορισμένες υποδομές, ενώ παράλληλα οι δράστες φαίνεται πως απέκτησαν πρόσβαση και υπέκλεψαν δεδομένα που ήταν αποθηκευμένα σε διακομιστές της σχολής.

Το πανεπιστήμιο έχει ξεκινήσει εσωτερική έρευνα προκειμένου να προσδιορίσει με ακρίβεια ποια δεδομένα επηρεάστηκαν και εάν μεταξύ αυτών περιλαμβάνονται προσωπικές πληροφορίες, ερευνητικό υλικό ή ακαδημαϊκά δεδομένα. Η διαδικασία αυτή είναι ιδιαίτερα σημαντική, καθώς μια παραβίαση σε περιβάλλον Ιατρικής Σχολής μπορεί να αφορά πληροφορίες αυξημένης ευαισθησίας.
Τα συστήματα επανήλθαν σε λειτουργία
Σύμφωνα με εκπρόσωπο του UIC, ορισμένα συστήματα της Ιατρικής Σχολής τέθηκαν προσωρινά εκτός λειτουργίας μετά το περιστατικό. Ωστόσο, η αποκατάσταση έχει πλέον ολοκληρωθεί και τα επηρεαζόμενα συστήματα έχουν επιστρέψει σε κανονική λειτουργία.
Δείτε επίσης: CPR Register Δανία: Διαρροή δεδομένων 8,8 εκατ. ανθρώπων
Σημαντικό είναι επίσης ότι, σύμφωνα με το πανεπιστήμιο, η επίθεση δεν επεκτάθηκε στο κεντρικό δίκτυο του UIC. Παράλληλα, δεν καταγράφηκε διακοπή στην παροχή ιατρικής περίθαλψης μέσω του UI Health. Η συγκεκριμένη παράμετρος περιορίζει σημαντικά τον άμεσο λειτουργικό αντίκτυπο της επίθεσης, χωρίς όμως να εξαλείφει τις πιθανές συνέπειες από την κλοπή δεδομένων.
Το περιστατικό αναφέρθηκε στις αρμόδιες αρχές, ενώ η διαδικασία διερεύνησης και αποκατάστασης πραγματοποιήθηκε σε συνεργασία με τις αρμόδιες υπηρεσίες. Το πανεπιστήμιο έχει επίσης δηλώσει ότι θα ενημερώσει τα άτομα που ενδέχεται να επηρεάστηκαν, εφόσον επιβεβαιωθεί ότι προσωπικές πληροφορίες τους εκλάπησαν.
University of Illinois Chicago: Η ομάδα ransomware Booba αναλαμβάνει την ευθύνη
Την ευθύνη για την επίθεση ανέλαβε η ομάδα ransomware Booba, η οποία εμφανίστηκε για πρώτη φορά στα τέλη Ιουλίου και έχει ήδη συνδέσει το όνομά της με δεκάδες περιστατικά. Η ομάδα υποστηρίζει ότι κατάφερε να αφαιρέσει περίπου 344 GB δεδομένων από τα συστήματα του UIC.
Ο ισχυρισμός αυτός προέρχεται από τους ίδιους τους δράστες και δεν έχει επιβεβαιωθεί πλήρως από το πανεπιστήμιο. Αυτό είναι σημαντικό, καθώς οι ομάδες ransomware συχνά δημοσιεύουν υπερβολικούς ή μη επαληθευμένους ισχυρισμούς με στόχο να ενισχύσουν την πίεση προς τα θύματα κατά τη διάρκεια των διαπραγματεύσεων.

Πιθανό rebrand του Frag ransomware
Η δραστηριότητα της Booba έχει ήδη προσελκύσει την προσοχή ερευνητών κυβερνοασφάλειας. Ο Brett Williams της SentinelOne εκτιμά ότι η ομάδα ενδέχεται να αποτελεί ουσιαστικά μετεξέλιξη ή rebrand του Frag ransomware.
Δείτε επίσης: Η Wikimedia Foundation αναφέρει δράση από πράκτορες της OpenAI
Η εκτίμηση βασίζεται σε ομοιότητες που έχουν εντοπιστεί στον ιστότοπο δημοσιοποίησης κλεμμένων δεδομένων και στον τρόπο με τον οποίο πραγματοποιούνται οι διαπραγματεύσεις με τα θύματα. Το ransomware χρησιμοποιεί την επέκταση .booba για τα κρυπτογραφημένα αρχεία, ενώ έχουν εντοπιστεί εκδόσεις που στοχεύουν τόσο συστήματα Windows όσο και Linux.
Η συγκεκριμένη δυνατότητα διευρύνει το δυνητικό πεδίο δράσης της ομάδας, καθώς σύγχρονες οργανωτικές υποδομές βασίζονται σε διαφορετικά λειτουργικά περιβάλλοντα, servers και virtualized συστήματα.
Από πανεπιστήμια μέχρι τοπικές αρχές
Η Booba δεν φαίνεται να περιορίζει τη δράση της στον ακαδημαϊκό χώρο. Η ομάδα έχει αναφέρει επιθέσεις εναντίον επιχειρήσεων αλλά και τοπικών κυβερνητικών οργανισμών, γεγονός που δείχνει ένα ευρύτερο μοντέλο στόχευσης.
Μεταξύ των θυμάτων, που έχουν συνδεθεί με τη δραστηριότητά της, βρίσκεται και η κομητεία Merrimack στο Νιου Χαμσάιρ. Η τοπική αρχή επιβεβαίωσε ότι αντιμετώπισε κυβερνοεπίθεση πριν από αρκετές εβδομάδες και ότι στη συνέχεια κατάφερε να επαναφέρει τις λειτουργίες της.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ωστόσο, οι συνέπειες δεν περιορίστηκαν σε τεχνικές δυσλειτουργίες. Σύμφωνα με δημοσιεύματα, εργαζόμενοι στο επιχειρησιακό κέντρο της κομητείας έχασαν προσωρινά την πρόσβαση σε δεδομένα ποινικού μητρώου μέσω του πολιτειακού λογισμικού, με αποτέλεσμα να δυσκολεύονται να παρέχουν συγκεκριμένες πληροφορίες σε αστυνομικούς.

Ο κίνδυνος για ευαίσθητα δεδομένα
Η επίθεση στο UIC αναδεικνύει ένα κρίσιμο χαρακτηριστικό των σύγχρονων ransomware εκστρατειών: η κρυπτογράφηση αρχείων αποτελεί πλέον μόνο ένα μέρος της απειλής. Οι επιτιθέμενοι επιδιώκουν συχνά πρώτα να αποκτήσουν πρόσβαση σε πολύτιμες πληροφορίες και στη συνέχεια χρησιμοποιούν την πιθανή δημοσιοποίησή τους ως μοχλό πίεσης.
Δείτε επίσης: DTU: Παραβίαση στο σύστημα DTUBasen μπορεί να επηρεάζει έως 200.000 χρήστες
Για ένα πανεπιστήμιο με περισσότερους από 35.000 φοιτητές και πολλαπλές σχολές, ο όγκος των δεδομένων που διαχειρίζονται οι υποδομές είναι τεράστιος. Στην περίπτωση μιας Ιατρικής Σχολής, μάλιστα, το πιθανό περιεχόμενο μπορεί να περιλαμβάνει ερευνητικά αρχεία, ακαδημαϊκές πληροφορίες και άλλα δεδομένα που απαιτούν αυξημένη προστασία.
Το UIC δηλώνει ότι τα συστήματα έχουν αποκατασταθεί, όμως η πλήρης εικόνα της επίθεσης θα γίνει γνωστή μόνο μετά την ολοκλήρωση της έρευνας. Μέχρι τότε, η υπόθεση αποτελεί ακόμη μία υπενθύμιση ότι η άμεση απομόνωση συστημάτων, η ύπαρξη ασφαλών αντιγράφων ασφαλείας και η συνεχής παρακολούθηση δικτύων παραμένουν κρίσιμες άμυνες απέναντι στο ransomware.
