Двоен удар за финансовия сектор на Хонконг
Две истории за киберсигурност се сблъскаха в Хонконг в рамките на около 24 часа: рансъмуер група, наричаща себе си Orova, обяви пробиви в пет хонконгски фирми, включително поне един регулиран мениджър на активи, а Комисията за ценни книжа и фючърси (КФЦК) предприе първото си правоприлагателно действие, свързано с рансъмуер. Докладите сочат, че КФЦК е порицала и глобила лицензирана корпорация с 2,1 милиона хонконгски долара за пропуски в киберсигурността, свързани с рансъмуер атака – наказание, което регулаторите представиха като сигнал, че висшето ръководство, а не само ИТ отделите, носи отговорност за киберустойчивостта.
Времето не беше толкова съвпадение, колкото точка на сближаване. Рансъмуер групите все по-често се насочват към фирми за финансови услуги, защото те държат точно онзи вид чувствителни клиентски данни, които правят изнудването ефективно, а регулатори като КФЦК сигнализираха с месеци, че възнамеряват да търсят отговорност от лицензираните фирми, когато тези защити се провалят.
Как двойното изнудване промени наръчника на рансъмуера
Традиционният рансъмуер беше, в известен смисъл, по-прост проблем. Нападателите криптираха файловете на жертвата и изискваха плащане за ключа за декриптиране. Организациите с надеждни, офлайн резервни копия често можеха да възстановят системите си, без да платят и стотинка, ефективно неутрализирайки лоста на нападателя.
Двойното изнудване – тактика, въведена за първи път от рансъмуер групата Maze в края на 2019 г., затвори тази вратичка. Вместо просто да криптират файлове, нападателите първо открадват копие от чувствителните данни на жертвата. Дори ако организацията може да се възстанови от резервни копия и откаже да плати за декриптиране, нападателите все още държат втора карта: те заплашват да публикуват откраднатите данни на портал за изтичане на информация в тъмната мрежа, освен ако не бъде платен откуп. Това напълно променя сметката. Резервните копия предпазват от оперативно прекъсване, но не правят нищо, за да спрат изтичането на данни. Точно това е натискът, който Orova изглежда прилага срещу петте си съобщени хонконгски жертви.
Този модел не е уникален за Хонконг или за Orova. Финансово регулираните субекти навсякъде държат клиентски досиета, истории на транзакции и документи за самоличност, които са ценни както за престъпниците, така и, когато бъдат изложени, дълбоко увреждащи за лицата, чиито данни се озовават на сайт за изтичане на информация. Същият основен риск изплува на повърхността, когато британска държавна инвестиционна агенция изложи чувствителни данни, принадлежащи на 51 държавни служители за около 40 часа: веднъж щом данните излязат навън, времето и ограничаването имат огромно значение, но самото излагане не може да бъде отменено.
Защо глобата на КФЦК има значение отвъд Хонконг
Това, което прави този момент забележителен, не е просто, че поредна рансъмуер група е обявила жертви. А че финансов регулатор премина от насоки към правоприлагане. Глобата на КФЦК, според докладите първата, свързана конкретно с рансъмуер инцидент, изпраща послание, което се е изграждало в глобалното финансово регулиране: провалите в киберсигурността вече не се третират чисто като технически инциденти. Те са провали в съответствието с реални финансови и репутационни последици за фирмата и, все по-често, за ръководителите, които одобряват управлението на риска.
Рансъмуер групите не се нуждаят от намирането на нова уязвимост от нулевия ден, за да влязат през вратата. Много пробиви започват с далеч по-ежедневни пропуски: неактуализиран софтуер, слаб контрол на достъпа или служители, които стават жертва на фишинг. Това е част от причината непоправените уязвимости да остават толкова устойчива входна точка; дори високопоставени бъгове като описания в скорошно отразяване на непоправена уязвимост от нулевия ден в Windows илюстрират как нападателите могат да експлоатират пропуски, които съществуват дълго преди да бъде налична корекция. От регулираните фирми сега се очаква да третират този вид излагане като проблем на управлението, а не просто като ИТ задача.
Какво означава това за вас
Ако сте клиент, служител или партньор на фирма за финансови услуги, инциденти като този са напомняне, че безопасността на вашите данни зависи силно от решения, взети далеч над ИТ отдела. Бордовете и висшето ръководство сега са изрично отговорни за киберустойчивостта в юрисдикции като Хонконг, което с времето би трябвало да тласне фирмите към по-силни базови защити: по-добра хигиена на резервните копия, по-бързо актуализиране и по-строг контрол на достъпа.
За отделните лица практическите съвети не са се променили много, но сега имат по-голямо значение. Следете сметките, държани в която и да е фирма, която оповести пробив, бъдете скептични към неочаквани съобщения, позоваващи се на данни за сметката ви, и обмислете наблюдение на кредита, ако дадена фирма потвърди, че вашите данни са били част от изтичане. Двойното изнудване означава, че дори фирми, които възстановяват системите си бързо, все още може да имат вашите данни в обращение, така че не приемайте, че разрешен рансъмуер инцидент означава, че информацията ви е в безопасност.
Ключови изводи
Пробивите на Orova и глобата на КФЦК заедно илюстрират накъде се насочва отговорността за рансъмуер: регулаторите вече не се задоволяват с това фирмите просто да се възстановят от атака. Те искат доказателство, че фирмите са предприели разумни стъпки, за да я предотвратят на първо място. За читателите практическите стъпки остават същите, независимо от юрисдикцията: питайте всяка финансова институция, с която работите, за техните политики за уведомяване при пробив, активирайте многофакторно удостоверяване навсякъде, където се предлага, и третирайте всяко известие за пробив като подкана да прегледате собствената си активност по сметката, а не като рутинна формалност.




