Dvojitý úder pro hongkongský finanční sektor

Dva kyberbezpečnostní příběhy se v Hongkongu protnuly během zhruba 24 hodin: ransomwarová skupina Orova ohlásila útoky na pět hongkongských firem, včetně alespoň jednoho regulovaného správce aktiv, a Komise pro cenné papíry a futures (SFC) zahájila své vůbec první sankční řízení související s ransomwarem. Zprávy uvádějí, že SFC pokutovala licencovanou společnost částkou 2,1 milionu HK$ za selhání v oblasti kybernetické bezpečnosti spojená s ransomwarovým útokem. Regulátoři tuto pokutu prezentovali jako signál, že za kybernetickou odolnost nese odpovědnost vrcholné vedení, nikoli pouze IT oddělení.

Načasování nebylo ani tak náhoda, jako spíše konvergence. Ransomwarové skupiny se stále častěji zaměřují na firmy poskytující finanční služby, protože tyto firmy disponují přesně tím typem citlivých klientských dat, která činí vydírání efektivním. Regulátoři, jako je SFC, již měsíce signalizují, že mají v úmyslu hnát licencované firmy k odpovědnosti, když tato obrana selže.

Jak dvojité vydírání změnilo taktiku ransomwaru

Tradiční ransomware byl v jistém smyslu jednodušším problémem. Útočníci zašifrovali soubory oběti a požadovali platbu za dešifrovací klíč. Organizace se spolehlivými, offline zálohami mohly často obnovit své systémy, aniž by zaplatily jediný cent, čímž účinně neutralizovaly páku útočníka.

Dvojité vydírání, taktika, kterou na konci roku 2019 zavedla ransomwarová skupina Maze, tuto mezeru uzavřelo. Místo pouhého šifrování souborů útočníci nejprve ukradnou kopii citlivých dat oběti. I když organizace může obnovit data ze záloh a odmítne zaplatit za dešifrování, útočníci stále drží v ruce druhý trumf: vyhrožují zveřejněním ukradených dat na portálu pro úniky na dark webu, dokud nebude zaplaceno výkupné. To zcela mění kalkulaci. Zálohy chrání před narušením provozu, ale nijak nezabrání úniku dat. To je přesně ten tlak, který Orova zřejmě vyvíjí na svých pět hlášených hongkongských obětí.

Tento vzorec není jedinečný pro Hongkong ani pro skupinu Orova. Finančně regulované subjekty všude na světě uchovávají záznamy o klientech, historii transakcí a identifikační dokumenty, které jsou cenné jak pro zločince, tak – v případě úniku – hluboce poškozující jednotlivce, jejichž data skončí na stránkách s úniky. Je to stejné základní riziko, které se objevilo, když britská státní investiční agentura vystavila citlivá data 51 vládních úředníků po dobu zhruba 40 hodin: jakmile jsou data venku, na načasování a omezení škod extrémně záleží, ale samotné vystavení nelze vzít zpět.

Proč na pokutě SFC záleží i mimo Hongkong

Na tomto okamžiku není pozoruhodné jen to, že další ransomwarová skupina ohlásila oběti. Je to fakt, že finanční regulátor přešel od slov k činům. Pokuta SFC, údajně první výslovně spojená s ransomwarovým incidentem, vysílá zprávu, která v globální finanční regulaci sílí již delší dobu: selhání kybernetické bezpečnosti již nejsou považována pouze za technické incidenty. Jsou to selhání v oblasti dodržování předpisů s reálnými finančními a reputačními důsledky pro firmu a stále častěji i pro vedoucí pracovníky, kteří schvalují řízení rizik.

Ransomwarové skupiny nepotřebují k proniknutí nacházet nové zero-day zranitelnosti. Mnoho útoků začíná mnohem přízemnějšími selháními: nezáplatovaným softwarem, slabými kontrolami přístupu nebo zaměstnanci, kteří naletí phishingu. To je také důvod, proč nezáplatované zranitelnosti zůstávají tak vytrvalým vstupním bodem; i takové významné chyby, jako je ta podrobně popsaná v nedávné zprávě o nezáplatované Windows zero-day, ilustrují, jak mohou útočníci zneužít mezery, které existují dlouho předtím, než je k dispozici oprava. Od regulovaných firem se nyní očekává, že budou tento druh expozice považovat za otázku správy a řízení, nikoli jen za IT požadavek.

Co to znamená pro vás

Pokud jste klientem, zaměstnancem nebo partnerem firmy poskytující finanční služby, incidenty, jako je tento, jsou připomínkou, že bezpečnost vašich dat do značné míry závisí na rozhodnutích učiněných vysoko nad IT oddělením. Správní rady a vrcholné vedení nyní v jurisdikcích, jako je Hongkong, explicitně nesou odpovědnost za kybernetickou odolnost, což by časem mělo vést firmy k silnější základní ochraně: lepší správě zálohování, rychlejšímu záplatování a přísnějším kontrolám přístupu.

Pro jednotlivce se praktické rady příliš nezměnily, ale nyní na nich záleží více. Sledujte účty vedené u jakékoli firmy, která zveřejní únik dat, buďte skeptičtí k neočekávané komunikaci odkazující na detaily účtu a zvažte monitorování úvěrů, pokud firma potvrdí, že vaše údaje byly součástí úniku. Dvojité vydírání znamená, že i firmy, které rychle obnoví své systémy, mohou mít vaše data stále v oběhu, takže nepředpokládejte, že vyřešený ransomwarový incident znamená, že jsou vaše informace v bezpečí.

Klíčové poznatky

Útoky skupiny Orova a pokuta od SFC společně ilustrují, kam směřuje odpovědnost za ransomware: regulátoři se již nespokojí s tím, že se firmy z útoku prostě zotaví. Chtějí důkaz, že firmy podnikly přiměřené kroky, aby mu v první řadě zabránily. Pro čtenáře zůstávají praktické kroky stejné bez ohledu na jurisdikci: ptejte se jakékoli finanční instituce, se kterou spolupracujete, na jejich zásady oznamování úniků dat, povolte vícefaktorové ověřování všude, kde je nabízeno, a berte jakékoli oznámení o úniku dat jako podnět k prověření aktivity na vašem vlastním účtu, nikoli jako rutinní formalitu.