Как рансъмуерът еволюира от криптиране до кражба на данни и изнудване
В продължение на години рансъмуерът следваше прост сценарий. Нападателите проникваха в мрежата на дадена компания, криптираха файловете ѝ и искаха плащане за ключа за дешифриране. Ако жертвата имаше надеждни резервни копия, тя често можеше да възстанови системите си и да продължи напред, без да плаща. Тази предпазна мрежа до голяма степен изчезна.
Днешните групи за рансъмуер са се насочили към това, което изследователите по сигурността наричат двойно изнудване. Преди да заключат каквото и да било, нападателите тихо копират чувствителни файлове, клиентски записи, данни за служители, финансови документи и всичко друго с ценност. Едва след като кражбата приключи, те задействат криптирането. Това означава, че плащането за ключ за дешифриране вече не решава истинския проблем. Дори ако компанията възстанови системите си от резервни копия, откраднатите данни все още са там, а престъпниците заплашват да ги публикуват или продадат, освен ако не бъде платен втори откуп.
Тази промяна е важна, защото променя кой всъщност е жертвата. Вече не става въпрос само за IT отдела, който се мъчи да възстанови сървърите. Става въпрос за всеки клиент, пациент или служител, чиято лична информация се е съхранявала в базата данни на компанията. Опасенията за поверителността на данните при рансъмуер вече се простират далеч отвъд самата компрометирана организация и достигат до всеки, на когото някога са били поверени данните му.
Кой е изложен на риск, когато компания, на която вярваш, бъде атакувана
Когато група за рансъмуер пробие защитата на даден бизнес, излагането на риск не спира до заплатите на компанията или търговските ѝ тайни. В зависимост от целта, откраднатите данни могат да включват имена, адреси, социалноосигурителни номера, медицински досиета, идентификационни данни за вход и данни за финансови сметки. Доставчиците на здравни услуги, по-специално, са се превърнали в чести мишени, защото пациентските досиета са ценни, а организациите често са под натиск да разрешават инцидентите бързо. Насоките за защита на здравните организации от рансъмуера Medusa илюстрират точно как се случва това, като федералните агенции описват подробно как групата прониква в мрежите, изнася чувствителни записи и оказва натиск върху жертвите със заплахата за публични изтичания на информация.
Смущаващата част за потребителите е, че рядко имаш контрол върху това кои компании съхраняват данните ти или колко добре ги защитават. Търговец на дребно, застраховател, болница или дори училищен район могат да бъдат пробити и информацията ти може да се окаже на сайт за изтичане на данни месеци или години след като си взаимодействал(а) с тази организация. Може дори да не разбереш, че данните ти са били замесени, докато не пристигне известие за пробив или докато не е твърде късно.
Стъпки, които да предприемеш, ако данните ти се появят при изтичане на рансъмуер
Ако получиш известие за пробив или откриеш информацията си при изтичане на данни, третирай го като сигнал за действие, а не за паника. Започни, като потвърдиш какъв точно тип данни са били изложени. Номерата на финансови сметки, социалноосигурителните номера и медицинската информация изискват различни реакции от изложен имейл адрес сам по себе си.
Веднага смени паролите за всички акаунти, свързани с компрометираната организация, и избягвай да използваш същата парола другаде. Ако са били замесени финансови данни или данни за самоличност, обмисли поставяне на сигнал за измама или замразяване на кредитния отчет в основните кредитни бюра. Следи внимателно банковите си извлечения и тези за кредитни карти за непозната активност в седмиците и месеците след инцидента, тъй като откраднатите данни понякога се продават и използват дълго след първоначалния пробив.
Също така си струва да съобщиш за инцидента — както на въпросната компания, така и, ако е настъпила кражба на самоличност, на съответните органи за защита на потребителите. Документацията е важна, ако по-късно трябва да оспориш измамни такси или сметки.
Намаляване на излагането ти на риск: VPN, хигиена на идентификационните данни и подаване на сигнали до властите
Въпреки че не можеш да контролираш дали компания, с която си имал(а) работа, ще бъде пробита, можеш да намалиш колко щети ще ти причини един пробив лично. Използването на уникални, силни пароли за всеки акаунт, съчетано с мениджър на пароли, ограничава доколко може да се разпространи едно изтекло идентификационно данни. Активирането на многофакторно удостоверяване добавя още една бариера, дори ако паролата бъде изложена.
Нападателите все повече разчитат на откраднати или повторно използвани идентификационни данни, за да получат първоначален достъп до мрежите, вместо на екзотичен зловреден софтуер. Скорошна вълна от инциденти показа как нападатели отвлякоха сесии на Microsoft 365 чрез злоупотреба с инструменти за отдалечено управление, вместо да експлоатират софтуерен пропуск, което подчертава колко много съвременните пробиви зависят от ежедневни точки на достъп като вписвания и инструменти за поддръжка, а не от сложно хакване. VPN няма да спре пробив на сървърите на дадена компания, но помага да защитиш собствената си връзка от прихващане в обществени мрежи и може да намали количеството лични данни, които се излагат при сърфиране, което е от значение все повече, тъй като информацията ти циркулира на все повече места поради пробиви извън твоя контрол.
Ако подозираш, че самоличността ти е компрометирана, подаването на сигнал до съответния орган за киберпрестъпления или защита на потребителите в твоята страна създава официален запис и може да подпомогне по-широки разследвания срещу отговорните престъпни групи.
Какво означава това за теб
Рансъмуерът вече не е проблем, който засяга само бизнеса и неговите IT екипи. Тъй като нападателите сега крадат данни, преди да ги криптират, обикновените хора стават странични жертви в момента, в който компания, съхраняваща информацията им, бъде пробита. Рисковете за поверителността на данните при рансъмуер означават, че дори организации със силни системи за резервни копия не могат напълно да защитят клиентите и пациентите, чиито данни са били откраднати. Най-добрата ти защита е да приемеш, че всеки акаунт, който някога си създал(а), може евентуално да бъде замесен в пробив, и да се подготвиш съответно.
Практически изводи
- Използвай уникални пароли и мениджър на пароли, така че едно изтекло идентификационно данни да не компрометира множество акаунти.
- Активирай многофакторно удостоверяване там, където се предлага.
- Следи отблизо известията за пробиви и финансовите извлечения и действай бързо, ако данните ти се появят при изтичане.
- Обмисли замразяване на кредитния отчет, ако чувствителна информация за самоличността като социалноосигурителен номер бъде изложена.
- Съобщи за подозирана кражба на самоличност или измама на съответните органи, за да създадеш документиран запис.
Разбирането как рансъмуерът е еволюирал от неудобство със заключен екран до заплаха за мащабно изнудване на данни е първата стъпка към защитата ти в свят, в който личната ти информация е толкова сигурна, колкото най-слабата компания, която я съхранява.




