Една банка повярва на думата на хакери с рансъмуер
Американска финансова институция, според доклади за киберсигурност идентифицирана като River Bank, разкри съществен инцидент с киберсигурността, след като атакуващи с рансъмуер откраднаха терабайти чувствителни данни, включително клиентски профили, вътрешни документи и конфиденциални банкови записи. След плащане на откуп банката заяви, че вярва, че нападателите са изтрили откраднатите данни, основавайки се до голяма степен на уверения, дадени от самата престъпна група.
Именно тази подробност прави историята забележителна. Преговорите при атаки с рансъмуер често завършват с обещание, че откраднатите файлове ще бъдат унищожени след получаване на плащането. Но в тези транзакции не е вграден независим процес на проверка. Банка – или която и да е организация – която разчита на думата на престъпна група, няма реален начин да потвърди, че данните вече ги няма. Те може да са копирани, препродадени или задържани за втори опит за изнудване месеци по-късно.
Защо да се довериш на банда за рансъмуер е хазарт
Операциите с рансъмуер са изградени около извличането на плащане, а не около спазването на споразумения. След като нападателите ексфилтрират данни, те контролират всяко тяхно копие. Обещанието за изтриване е неприложимо и не съществува технически механизъм, който да позволи на организацията жертва да потвърди изпълнението. Дори ако конкретните лица, стоящи зад атаката, възнамеряват да изтрият своето копие, откраднатите данни често преминават през мрежи от партньори, брокери на първоначален достъп или трети страни купувачи, преди изобщо да бъде поискан откуп. Изтриването на едно копие не означава, че всички копия са изчезнали.
За банка, която обработва клиентски профили и конфиденциални финансови записи, това има огромно значение. Банковите данни не са като открадната парола, която просто може да бъде подновена. Номера на сметки, история на транзакциите и вътрешни документи за съответствие запазват стойност за измами и кражба на самоличност дълго след като пробивът бъде оповестен. Когато дадена институция казва на регулаторите и клиентите, че вярва, че данните са изтрити, тя на практика моли обществеността да се довери на същите участници, които са проникнали и откраднали информацията на първо място.
Този модел не е уникален за един инцидент. Изследователи по сигурността и браншови доклади многократно са показвали, че групите за рансъмуер често задържат, препродават или изтичат данни дори след получаване на плащане. Третирането на уверението на престъпна група като разрешение на пробив, а не като непроверено твърдение, създава обезпокоителен прецедент за начина, по който финансовите институции съобщават за риска на клиентите, чиито данни реално са били изложени на риск.
Какво означава това за вас
Ако банката ви е оповестила пробив или дори ако (все още) не е докладвала инцидент, най-безопасното допускане е, че всички данни, замесени в атака с рансъмуер, трябва да се третират като трайно компрометирани, независимо от твърденията на нападателите. На практика това означава:
- Следете внимателно банковите извлечения и кредитните си отчети за необичайна активност, особено в месеците след оповестяване на пробив от вашата банка.
- Сменете паролите си за онлайн банкиране и активирайте многофакторно удостоверяване, ако все още не сте го направили, тъй като откраднатите вътрешни документи понякога могат да съдържат информация, използвана за отговаряне на защитни въпроси или за нулиране на идентификационни данни.
- Бъдете скептични към непоискани обаждания, съобщения или имейли, които се позовават на вашата банка, номер на сметка или скорошни транзакции. Откраднатите банкови данни често се използват за изработване на убедителни фишинг опити.
- Обмислете използването на VPN, когато достъпвате онлайн банкиране през обществени или непознати Wi-Fi мрежи, тъй като криптирането на връзката ви намалява риска идентификационните ви данни да бъдат прихванати отделно от пробива в самата институция. Услуги като безплатния пробен период на Mozilla VPN предлагат ангажимент с нисък праг, за да тествате дали шифрованото сърфиране се вписва в редовните ви банкови навици.
Нито една от тези стъпки не може да отмени вече случил се пробив, но те намаляват вероятността откраднатите данни да се превърнат в пряка финансова вреда за вас.
По-широката картина за финансовите институции
Този инцидент подчертава по-широко напрежение в начина, по който засегнатите организации комуникират с обществеността. Регулаторите все по-често изискват оповестяване на съществени инциденти с киберсигурността, но правилата за оповестяване не задължават организациите да проверяват твърденията на нападателите, преди да ги повторят. Когато банка каже на клиентите, че вярва, че данните са изтрити, това изявление отразява по-скоро надежда, отколкото доказателства. Финансовите институции, които обработват чувствителни клиентски данни, се нуждаят от практики за реакция при инциденти, които допускат възможно най-лошия сценарий за задържане на открадната информация, вместо от публични послания, повтарящи собствените тези на банда за рансъмуер.
Основни изводи
Плащането на откуп при рансъмуер не гарантира изтриване на данни и никоя банка или компания не може да провери дали престъпна група действително е унищожила откраднатите файлове. Ако вашата финансова институция е оповестила пробив, третирайте данните си като изложени на риск за неопределено време: следете сметките си, затегнете сигурността при влизане и бъдете нащрек за фишинг опити, които се позовават на реални данни за сметката ви. Доверието в обещанията на участници в рансъмуер не е стратегия за сигурност и не бива да бъде и вашата.




