Aktuality -> Komunikace a sítě - 6. 4. 2023 - Ing. Lukáš Grásgruber

Rorschachův test pro firmy odhalí, nakolik jsou odolné proti ransomwaru

Společnost Check Point zveřejnila varování před novým sofistikovaným ransomwarem Rorschach, který se dokáže skrývat před bezpečnostními řešeními, extrémně rychle zašifruje data a ochromí tak celou organizaci. Rorschach je částečně autonomní a provádí automaticky i úkoly, které je při útoku obvykle nutné dělat manuálně. Navíc je velmi flexibilní a disponuje technicky unikátními funkcemi, jako je přímé systémové volání, které se u ransomwaru vyskytují jen ojediněle. Jedná se také o nejrychleji šifrující ransomware. Rychlost šifrování je nevídaná, jde o téměř dvojnásobek rychlosti šifrování obávaného ransomware LockBit.



„Stejně jako psychologický Rorschachův test vypadá u každého člověka jinak, tak i tento nový typ ransomwaru mění svou podobu. Navíc spojuje nebezpečné funkce používané jinými ransomwary se zcela novými schopnostmi, takže se jedná o nejrychlejší a jeden z nejsofistikovanějších ransomwarů, které jsme dosud viděli. České organizace by měly být velmi obezřetné, protože od začátku roku sledujeme nárůst ransomwarových útoků, ve druhé polovině března čelila nějakému vyděračskému útoků dokonce každá 25. česká spo­leč­nost. S novými hrozbami, jako je Rorschach, se riziko ještě náso­bí. Organizace proto musí nasadit pokročilá preventivní řešení,“ říká Tomáš Růžička ze společnosti Check Point Software Technologies.

Ransomware Rorschach je částečně autonomní a dokáže se sám šířit, když je spuštěn na řadiči domény. Na napadených počítačích také vymaže protokoly událostí a je mimořádně flexibilní, aby mohl měnit své chování podle potřeb útočníků. Ačkoli se inspiroval některými známými ransomwarovými rodinami, obsahuje i unikátní funkce, které se u ransomwaru vyskytují jen zřídka, jako je například použití přímých systémových volání.

Některé varianty Rorschacha odesílají oběti žádost o výkupné, která připomíná vyděračskou zprávu ransomwaru Yanluowang. Ale jiné varianty napodobují vyděračské zprávy ransomwaru DarkSide. Zkrátka každý, kdo ransomware Rorschach zkoumal, viděl něco trochu jiného, proto byl tento ransomware pojmenován právě podle slavného psychologického testu.

Jedna z variant žádosti o výkupné, kterou oběti zobrazí ransomware Rorschach
Jedna z variant žádosti o výkupné, kterou oběti zobrazí ransomware Rorschach

Rorschach spouští procesy neobvyklým způsobem a komplikuje tak analýzu a odhalení. Navíc dokáže vypnout Windows firewall, mazat zálohy nebo zastavit některé služby.

Přestože se Rorschach používá výhradně k šifrování, obsahuje neobvyklou techniku, která umožňuje obejít obranné mechanismy. Provádí přímá systémová volání pomocí instrukce „syscall“ a i když jsme něco podobného viděli u jiných malwarů, u ransomwaru je to poměrně překvapivé.

Před zašifrováním systému provede Rorschach také systémovou kontrolu, která může útok zastavit:

  • Používá funkce GetSystem­Default­UI­Language a GetUser­Default­UI­Language, aby zjistil, jaký jazyk uživatel používá.
  • Útok se ukončí, pokud je se jedná o jazyk běžně používaný ve Společenství nezávislých států, kam patří Arménie, Ázerbájdžán, Bělorusko, Kazachstán, Kyrgyzstán, Rusko, Tádžikistán a Uzbekistán.

Ransomware Rorschach je unikátní také rychlostí šifrování dat. Využívá velmi efektivní hybridní šifrování, které zakóduje pouze určitou část původního souboru. Check Point provedl srovnání s jiným rychlým ransomwarem a Rorschach v testu jednoznačně překonal i nebezpečný ransomware LockBit v.3.

Ransomware Průměrná doba šifrování
LockBit v.3 7 minut
Rorschach 4 minuty a 30 sekund

Rorschach je nová, extrémně nebezpečná hrozba. Dokáže se maskovat a vyhnout detekci a spojuje to nejlepší z různých ransomwarů, k čemuž přidává i další unikátní funkce. Dokáže sám šířit a tím zvyšuje laťku nebezpečnosti vyděračských útoků. Je proto důležitější více než kdy dříve, aby organizace byly proaktivní a používaly pokročilá preventivní bezpečnostní řešení, která je ochrání i před sofistikovanými útoky.

Více informací najdete v analýze výzkumného týmu Check Point Research: https://research.checkpoint.com/2023/rorschach-a-new-sophisticated-and-fast-ransomware/


 
  

- PR -

Od návrhu k výrobě

Jak propojit CAD data, odborné kapacity a firemní procesy


Digitální nástroje dnes provázejí výrobek od prvního návrhu přes konstrukci a ověření až po výrobu, kontrolu a servis. Samotný nákup softwaru však plynulý tok technických informací nezajistí. Rozhodující je, zda spolu jednotlivé nástroje komunikují, zda lidé pracují se správnými daty a zda má firma k dispozici potřebné znalosti i kapacity. TD-IS proto propojuje dodávku technologií s konstrukčními službami, výpočty, školením a správou životního cyklu výrobku.

  

- PR -

Digitální transformace výroby začíná u lidí na dílně

IFS Poka propojuje lidi s technologiemi, daty a podnikovými procesy


Do robustních ERP systémů a automatizace strojů se investují obrovské částky. Často ale zapomínáme na ten nejdůležitější článek procesního řetězce – pracovníky v první linii (Frontline Workers). Platforma IFS Poka efektivně propojuje lidi s technologiemi, daty a podnikovými procesy v reálném čase. Výsledkem je eliminace papírové dokumentace, snížení chybovosti a rapidní zrychlení onboardingu.