Aktuality -> Komunikace a sítě - 6. 4. 2023 - Ing. Lukáš Grásgruber

Rorschachův test pro firmy odhalí, nakolik jsou odolné proti ransomwaru

Společnost Check Point zveřejnila varování před novým sofistikovaným ransomwarem Rorschach, který se dokáže skrývat před bezpečnostními řešeními, extrémně rychle zašifruje data a ochromí tak celou organizaci. Rorschach je částečně autonomní a provádí automaticky i úkoly, které je při útoku obvykle nutné dělat manuálně. Navíc je velmi flexibilní a disponuje technicky unikátními funkcemi, jako je přímé systémové volání, které se u ransomwaru vyskytují jen ojediněle. Jedná se také o nejrychleji šifrující ransomware. Rychlost šifrování je nevídaná, jde o téměř dvojnásobek rychlosti šifrování obávaného ransomware LockBit.



„Stejně jako psychologický Rorschachův test vypadá u každého člověka jinak, tak i tento nový typ ransomwaru mění svou podobu. Navíc spojuje nebezpečné funkce používané jinými ransomwary se zcela novými schopnostmi, takže se jedná o nejrychlejší a jeden z nejsofistikovanějších ransomwarů, které jsme dosud viděli. České organizace by měly být velmi obezřetné, protože od začátku roku sledujeme nárůst ransomwarových útoků, ve druhé polovině března čelila nějakému vyděračskému útoků dokonce každá 25. česká spo­leč­nost. S novými hrozbami, jako je Rorschach, se riziko ještě náso­bí. Organizace proto musí nasadit pokročilá preventivní řešení,“ říká Tomáš Růžička ze společnosti Check Point Software Technologies.

Ransomware Rorschach je částečně autonomní a dokáže se sám šířit, když je spuštěn na řadiči domény. Na napadených počítačích také vymaže protokoly událostí a je mimořádně flexibilní, aby mohl měnit své chování podle potřeb útočníků. Ačkoli se inspiroval některými známými ransomwarovými rodinami, obsahuje i unikátní funkce, které se u ransomwaru vyskytují jen zřídka, jako je například použití přímých systémových volání.

Některé varianty Rorschacha odesílají oběti žádost o výkupné, která připomíná vyděračskou zprávu ransomwaru Yanluowang. Ale jiné varianty napodobují vyděračské zprávy ransomwaru DarkSide. Zkrátka každý, kdo ransomware Rorschach zkoumal, viděl něco trochu jiného, proto byl tento ransomware pojmenován právě podle slavného psychologického testu.

Jedna z variant žádosti o výkupné, kterou oběti zobrazí ransomware Rorschach
Jedna z variant žádosti o výkupné, kterou oběti zobrazí ransomware Rorschach

Rorschach spouští procesy neobvyklým způsobem a komplikuje tak analýzu a odhalení. Navíc dokáže vypnout Windows firewall, mazat zálohy nebo zastavit některé služby.

Přestože se Rorschach používá výhradně k šifrování, obsahuje neobvyklou techniku, která umožňuje obejít obranné mechanismy. Provádí přímá systémová volání pomocí instrukce „syscall“ a i když jsme něco podobného viděli u jiných malwarů, u ransomwaru je to poměrně překvapivé.

Před zašifrováním systému provede Rorschach také systémovou kontrolu, která může útok zastavit:

  • Používá funkce GetSystem­Default­UI­Language a GetUser­Default­UI­Language, aby zjistil, jaký jazyk uživatel používá.
  • Útok se ukončí, pokud je se jedná o jazyk běžně používaný ve Společenství nezávislých států, kam patří Arménie, Ázerbájdžán, Bělorusko, Kazachstán, Kyrgyzstán, Rusko, Tádžikistán a Uzbekistán.

Ransomware Rorschach je unikátní také rychlostí šifrování dat. Využívá velmi efektivní hybridní šifrování, které zakóduje pouze určitou část původního souboru. Check Point provedl srovnání s jiným rychlým ransomwarem a Rorschach v testu jednoznačně překonal i nebezpečný ransomware LockBit v.3.

Ransomware Průměrná doba šifrování
LockBit v.3 7 minut
Rorschach 4 minuty a 30 sekund

Rorschach je nová, extrémně nebezpečná hrozba. Dokáže se maskovat a vyhnout detekci a spojuje to nejlepší z různých ransomwarů, k čemuž přidává i další unikátní funkce. Dokáže sám šířit a tím zvyšuje laťku nebezpečnosti vyděračských útoků. Je proto důležitější více než kdy dříve, aby organizace byly proaktivní a používaly pokročilá preventivní bezpečnostní řešení, která je ochrání i před sofistikovanými útoky.

Více informací najdete v analýze výzkumného týmu Check Point Research: https://research.checkpoint.com/2023/rorschach-a-new-sophisticated-and-fast-ransomware/


 
  

- PR -

Od zálohování k jistotě obnovy

QNAP představuje novou éru kybernetické odolnosti a datové suverenity v době AI


Rozvoj umělé inteligence zásadně mění způsob, jakým organizace pracují s daty. Data jsou stále nejcennějším aktivem podniků, ale současně rostou nároky na jejich ochranu, dostupnost a možnost využívat je pro lokální AI aplikace bez nutnosti jejich přesunu do veřejného cloudu. Právě na tuto změnu reagovala společnost QNAP na veletrhu Computex 2026, kde představila novou strategii „Ready & Recovery“ a ekosystém řešení zaměřených na kybernetickou odolnost, vysokou dostupnost a datovou suverenitu v éře AI.

  

- PR -

Pro úspěšné nasazení AI v podniku

není rozhodující volba modelu, ale struktura a kvalita datového prostředí


Zavádění umělé inteligence v organizacích se často redukuje na výběr konkrétního modelu nebo AI asistenta. Diskuze se točí kolem jejich schopností, výkonu a dostupnosti. Z pohledu podnikové praxe je to ale vedlejší téma. Skutečná otázka totiž nezní, jakou AI organizace používá. Správná otázka je: Jaká data má AI k dispozici? V praxi se ukazuje, že rozhodujícím faktorem není volba modelu, ale kvalita a struktura datového prostředí, do kterého je AI integrována. Právě to rozhoduje o úspěchu nebo neúspěchu většiny AI projektů.