С години сценарият на ransomware изглеждаше прост: проникване, криптиране на файлове, искане на плащане за отключването им. Но нарастващ обем от доклади, включително скорошен гост-анализ от авторката по сигурност Стефани Шапърт, сочи към различна реалност. Бандите за изнудване сега влагат толкова енергия в защитата на публичния си имидж, колкото и в пробиването на мрежи. Разбирането защо разкрива много за това как всъщност работи изнудването чрез данни от ransomware банди днес и какво означава то за всеки, чиято лична информация се озове в грешната база данни.
Защо ransomware бандите се грижат за публичния си имидж
Звучи контраинтуитивно, че престъпни организации, изградени върху кражба и принуда, биха се тревожили за брандинг, но репутацията се превърна във функционален бизнес актив за тези групи. Когато една банда твърди, че е пробила дадена компания, жертвите и изследователите по сигурността се нуждаят от причина да вярват, че заплахата е реална. Банда, известна с това, че изпълнява заплахите си за изтичане на данни или че наистина изтрива данни след плащане, създава лост просто като съществува. Жертвите, които предполагат, че групата блъфира, са по-малко склонни да платят. Жертвите, които са видели същата тази група да публикува откраднати записи от предишна цел, са много по-склонни да преговарят бързо.
Ето защо някои групи за изнудване поддържат сайтове за изтичане на данни, издават изявления и дори коригират информацията, когато медийното отразяване сгреши детайлите. Целта не е връзки с обществеността заради самите тях. Става дума за поддържане на достоверността на заплахата, защото заплаха, от която никой не се страхува, няма финансова стойност.
Как тактиките за изнудване, водени от репутация, увеличават натиска върху жертвите
След като една банда има доказана история, тя може да упражнява натиск по-ефективно. Вместо да разчита единствено на криптиране, за да заключи жертвата извън собствените ѝ системи, много групи сега първо крадат данни и държат заплахата от публично разкриване над целта, независимо дали файловете изобщо биват криптирани. Това понякога се нарича двойно изнудване и работи, защото щетата от изтичане на данни — регулаторни глоби, съдебни дела, репутационни вреди — не може да бъде отменена по начина, по който заключените файлове могат да бъдат възстановени от резервни копия.
Този преход обяснява защо толкова много скорошни пробиви включват клиентски записи, история на сърфиране или документи за самоличност, а не само заключени сървъри. Когато пробивът на Zara чрез трета страна изложи данни за сърфиране и покупки, стойността за атакуващите не беше в нарушаването на операциите на Zara. Тя беше в самите лични данни и в лоста, който тези данни предоставят, след като репутацията на бандата направи заплахата от разкриване достоверна.
Какво означава това за защитата на личните данни отвъд криптирането
За обикновените потребители тази тенденция променя изчислението какво се счита за сериозен пробив. Ransomware само с криптиране засяга главно организацията, която е била ударена. Изнудването чрез данни засяга всеки, чиито записи са се намирали в системите на тази организация, понякога години след самия инцидент. Споразумението по делото за пробива на Avis Budget и пробивът на Quest Apartments, при който гостите бяха посъветвани физически да подменят паспорти и шофьорски книжки, илюстрират как откраднатите лични данни продължават да причиняват вреди дълго след като първоначалният инцидент попадне в заглавията. Паролите могат да бъдат сменени. Номерата на паспорти и данните от държавни документи за самоличност не могат да бъдат заменени толкова лесно, поради което бандите все по-често атакуват точно този тип информация.
Атакуващите също разчитат на инструменти като кейлогъри, за да събират данни за вход, преди опитът за изнудване дори да започне, тихо улавяйки потребителски имена и пароли, които по-късно биват включени в откраднати бази данни или продадени отделно. Разбирането как работят кейлогърите е полезна отправна точка за осъзнаване как данните за вход се озовават в престъпни ръце на първо място.
Изграждане на сигурност, която предполага пробив
Тъй като изнудването, водено от репутация, предполага, че откраднатите данни в крайна сметка ще бъдат изтекли, монетизирани или и двете, най-реалистичната защитна стратегия е такава, която предполага, че пробив ще се случи, вместо да се надява, че няма да се случи. Това означава поддържане на офлайн или неизменяеми резервни копия, така че заплахите от криптиране да загубят силата си, наблюдение на акаунтите за необичайна активност при вход, и практикуване на силна хигиена на данните за вход — уникални пароли за всяка услуга, многофакторна автентикация където и да се предлага, и редовни актуализации на паролите за акаунти, свързани с чувствителна лична или финансова информация.
Какво означава това за вас
Ако сте получили уведомление за пробив през последните няколко години, тенденцията за изнудване чрез данни от ransomware банди означава, че рискът не е приключил с пристигането на писмото с уведомлението. Откраднатите данни имат склонност да циркулират, да бъдат препродавани или да изплуват отново в бъдещи измами дълго след като първоначалният инцидент бъде решен. Отнасянето към всяко уведомление за пробив като към продължаващ риск, а не като към еднократно събитие, е най-безопасният подход.
Практични изводи
Проверете дали някой акаунт използва пароли, които са се появявали в предишни пробиви, и ги сменете незабавно. Активирайте многофакторна автентикация за финансови, имейл и свързани със самоличността акаунти. Следете за уведомления от компании, с които сте имали работа, тъй като бандите за изнудване чрез данни често изтичат откраднати записи доста след първоначалната атака. И там, където чувствителни документи за самоличност като паспорти или шофьорски книжки са били изложени, следвайте официалните указания за подмяна, вместо да предполагате, че рискът е отминал. Ransomware бандите може да се грижат за репутацията си заради лоста, който тя им дава, но оставането информиран и проактивен остава най-надеждният начин да ограничите щетите, които могат да причинят.
FAQ: Q1: Защо ransomware бандите се грижат за публичния си имидж? A1: Банда, известна с това, че изпълнява заплахите си за изтичане на данни или изтрива данни след плащане, изгражда лост просто като съществува, което прави жертвите по-склонни да преговарят бързо, вместо да предполагат, че групата блъфира. Q2: Какво е двойно изнудване? A2: Двойното изнудване е когато групите първо крадат данни и държат заплахата от публично разкриване над целта, независимо дали файловете изобщо биват криптирани. Q3: Защо двойното изнудване работи толкова ефективно? A3: Щетата от изтичане на данни, като регулаторни глоби, съдебни дела и репутационни вреди, не може да бъде отменена по начина, по който заключените файлове могат да бъдат възстановени от резервни копия. Q4: Защо скорошните пробиви включват клиентски записи, а не само заключени сървъри? A4: Стойността за атакуващите не е в нарушаването на операциите, а в самите лични данни и в лоста, който тези данни предоставят, след като репутацията на бандата направи заплахата от разкриване достоверна. Q5: Как изнудването чрез данни засяга потребителите по различен начин от ransomware само с криптиране? A5: Ransomware само с криптиране засяга главно организацията, която е била ударена, докато изнудването чрез данни засяга всеки, чиито записи са се намирали в системите на тази организация, понякога години след самия инцидент.
---END---




