Новият бизнес модел на киберпрестъпността
Мрежа за рансъмуер наскоро успя да пробие корпоративни системи и да изтече чувствителна информация, принадлежаща на големи компании, според репортаж на HSB Noticias. Случаят е напомняне, че рансъмуерът се е развил далеч отвъд простото криптиране на файлове. Днешните престъпни групи действат по-скоро като бизнеси, с ясно определени цели, тактики за преговори и модели на приходи, изградени около откраднати данни, а не просто заключени компютри.
Тази промяна има значение, защото тя променя какво всъщност означава „да бъдеш хакнат“ за една компания и, впоследствие, за служителите, клиентите и партньорите, чиято информация се намира в корпоративните системи. Когато група за рансъмуер проникне в мрежа, целта вече не е само да поиска откуп за ключ за декриптиране. Все по-често истинският лост за натиск идва от заплахата за публикуване или продажба на самите данни – тактика, често наричана двойно изнудване.
Как действат тези престъпни групи
Екипите за рансъмуер обикновено следват модел: получават достъп до корпоративна мрежа, тихо я изследват, за да идентифицират ценни данни, извличат тази информация и едва тогава пускат криптиране или отправят искания. Тази последователност означава, че докато компанията забележи, че нещо не е наред, чувствителни файлове – от финансови записи до клиентски бази данни – може вече да се намират на сървъри, контролирани от нападателите.
Репортажът на HSB Noticias подчертава как тези мрежи специално се насочват към големи компании, вероятно защото по-големите организации са склонни да притежават по-ценни и обширни масиви от данни и защото могат да бъдат притиснати да платят, за да избегнат репутационни щети или регулаторни санкции. След като данните бъдат откраднати, престъпните групи имат възможности: могат да ги продадат на подземни пазари, да ги използват за по-нататъшно изнудване или да публикуват части от тях, за да докажат, че пробивът се е случил, и да окажат натиск върху жертвите да преговарят.
Тук последиците за поверителността стават сериозни. Пробивите на корпоративни данни рядко остават ограничени до хакнатата компания. Клиентски записи, данни за служители и бизнес комуникации често се разпространяват навън, излагайки хора, които никога не са имали пряка връзка с нападателите и не са имали начин сами да предотвратят проникването.
Защо правилата за поверителност на данните са по-важни от всякога
Както показват тези атаки, чувствителността на съхраняваните данни и кой има достъп до тях се превърна в централен въпрос за поверителността. Това е част от причината, поради която текущите дебати относно сканиране на данни и наблюдение на комуникациите, като предложението на ЕС за Chat Control, привличат толкова голямо внимание. Всяка система, която централизира достъпа до частни комуникации или лични данни – независимо дали е създадена за целите на правоприлагането или за корпоративно удобство – се превръща в привлекателна мишена за точно този вид престъпни групи, описани в този репортаж. Колкото повече данни се събират, съхраняват или правят достъпни чрез задни вратички и механизми за сканиране, толкова по-голяма е потенциалната награда за нападателите, които пробият тези системи.
Това не е аргумент срещу всяко събиране на данни или инструменти за сигурност, но подчертава основен принцип: всеки набор от данни, който дадена компания или правителство държи, е както пасив, така и актив. Бизнесите, обект на този случай с рансъмуер, вероятно са имали защити за киберсигурност, но нападателите все пак са намерили начин да влязат. Тази реалност трябва да формира начина, по който организациите и законодателите мислят за минимизиране на ненужното съхранение и достъп до данни.
Какво означава това за вас
Ако сте клиент, служител или партньор на голяма компания, този вид активност с рансъмуер е сигнал, на който си струва да обърнете внимание, дори ако не сте лично посочени в конкретен пробив. Изтичанията на корпоративни данни често изплуват месеци по-късно под формата на опити за фишинг, атаки с креденшъл стъфинг или схеми за кражба на самоличност, които използват информация, извлечена от тези инциденти.
За бизнеса изводът е по-директен. Групите за рансъмуер са все по-финансово мотивирани и организирани, третирайки атаките като бизнес предложение, а не като акт на вандализъм. Това означава, че защитите трябва да отчитат не само криптирането и исканията за откуп, но и кражбата и препродажбата на самите данни.
Практически изводи
Наблюдавайте сметките и кредитната си активност за необичайни признаци, особено ако наскоро сте правили бизнес с голяма компания, тъй като откраднатите удостоверителни данни от корпоративни пробиви често изплуват по-късно при несвързани атаки. Използвайте уникални пароли за всеки акаунт и активирайте многофакторно удостоверяване навсякъде, където е възможно, така че една изтекла парола да не може да бъде използвана повторно в различни услуги. Ако управлявате или работите в организация, настоявайте за редовни одити на това какви данни действително е необходимо да се съхраняват, тъй като неизползваното или прекомерното задържане на данни само увеличава потенциалните щети от бъдещ пробив. И накрая, останете информирани за това как законодателството, засягащо достъпа до данни и сканирането на комуникации, може да промени пейзажа на риска, тъй като централизираните системи за данни остават основни мишени за типа операции с рансъмуер, описани в този доклад.
Тъй като групите за рансъмуер продължават да третират откраднатите данни като печеливша стока, както физическите лица, така и организациите трябва да приемат минимизирането на данните и хигиената на сигурността като постоянни приоритети, а не като еднократни поправки.




