Roky vypadal ransomware scénář jednoduše: vloupat se, zašifrovat soubory, požadovat platbu za jejich odemčení. Rostoucí množství zpráv, včetně nedávné hostující analýzy od bezpečnostní publicistky Stefanie Schappert, však ukazuje na odlišnou realitu. Vyděračské gangy nyní věnují stejně mnoho energie ochraně své veřejné image jako pronikání do sítí. Pochopení proč toho hodně vypovídá o tom, jak dnes data extortion ransomware gangů skutečně funguje, a co to znamená pro každého, jehož osobní údaje skončí ve špatné databázi.

Proč ransomware gangy zajímá jejich veřejná image

Zní to protiintuitivně, že by se zločinecké organizace postavené na krádeži a vydírání staraly o branding, ale reputace se pro tyto skupiny stala funkčním obchodním aktivem. Když gang tvrdí, že pronikl do společnosti, oběti i bezpečnostní výzkumníci potřebují důvod věřit, že hrozba je reálná. Gang známý tím, že dostojí svým hrozbám zveřejnění, nebo že po zaplacení data skutečně smaže, získává páku už jen svou existencí. Oběti, které předpokládají, že skupina blafuje, jsou méně ochotné platit. Oběti, které viděly tutéž skupinu zveřejnit ukradené záznamy z předchozího cíle, budou mnohem pravděpodobněji rychle vyjednávat.

To je důvod, proč některé vyděračské skupiny provozují leak stránky, vydávají prohlášení a dokonce opravují záznamy, když média uvedou nesprávné podrobnosti. Cílem není public relations samo o sobě. Jde o udržení věrohodnosti hrozby, protože hrozba, které se nikdo neobává, nemá žádnou finanční hodnotu.

Jak taktiky vydírání řízené reputací zvyšují tlak na oběti

Jakmile má gang za sebou historii, může vyvíjet tlak efektivněji. Místo spoléhání se čistě na šifrování, které oběť uzamkne mimo její vlastní systémy, mnoho skupin nyní nejprve krade data a drží hrozbu veřejného odhalení nad cílem, bez ohledu na to, zda jsou soubory vůbec zašifrovány. Tomu se někdy říká dvojité vydírání a funguje to, protože škody z úniku dat, regulační pokuty, soudní spory, reputační újma, nelze vzít zpět tak, jako lze obnovit uzamčené soubory ze záloh.

Tento posun vysvětluje, proč tolik nedávných incidentů zahrnuje zákaznické záznamy, historii prohlížení nebo doklady totožnosti, a ne jen uzamčené servery. Když únor Zary prostřednictvím třetí strany odhalil data o prohlížení a nákupech, hodnota pro útočníky nebyla v narušení provozu Zary. Byla v samotných osobních datech a v páce, kterou tato data poskytují, jakmile reputace gangu učiní hrozbu odhalení věrohodnou.

Co to znamená pro ochranu osobních údajů nad rámec šifrování

Pro běžné spotřebitele tento trend mění výpočet toho, co se počítá za vážný incident. Ransomware pouze se šifrováním ovlivňuje hlavně organizaci, která byla zasažena. Vydírání dat ovlivňuje každého, jehož záznamy ležely v systémech této organizace, někdy i roky po události. Urovnání incidentu Avis Budget a incident Quest Apartments, kde bylo hostům řečeno, aby fyzicky vyměnili pasy a řidičské průkazy, oba ilustrují, jak ukradená osobní data způsobují škody dlouho poté, co se počáteční incident dostane do titulků. Hesla lze resetovat. Čísla pasů a údaje z vládních dokladů totožnosti nelze tak snadno nahradit, což je přesně důvod, proč gangy stále častěji cílí na tento typ informací.

Útočníci se také spoléhají na nástroje, jako jsou keyloggery, aby získali přihlašovací údaje ještě předtím, než pokus o vydírání vůbec začne, tiše zachycují uživatelská jména a hesla, která se později zabalí do ukradených datových úložišť nebo se prodají samostatně. Pochopení toho, jak keyloggery fungují, je užitečným výchozím bodem pro pochopení toho, jak se přihlašovací údaje vůbec dostanou do rukou zločinců.

Budování bezpečnostního postoje, který předpokládá incident

Protože vydírání řízené reputací předpokládá, že ukradená data budou nakonec zveřejněna, zpeněžena, nebo obojí, nejrealističtější obrannou strategií je ta, která předpokládá, že k incidentu dojde, místo aby doufala, že se tak nestane. To znamená udržovat offline nebo neměnné zálohy, aby hrozby šifrování ztratily svou sílu, sledovat účty kvůli neobvyklé přihlašovací aktivitě a praktikovat silnou hygienu přihlašovacích údajů, jedinečná hesla pro každou službu, vícefaktorové ověřování všude, kde je nabízeno, a pravidelné aktualizace hesel pro účty spojené s citlivými osobními nebo finančními informacemi.

Co to znamená pro vás

Pokud jste v posledních několika letech obdrželi oznámení o incidentu, trend data extortion ransomware gangů znamená, že riziko neskončilo, když dorazil dopis s oznámením. Ukradená data mají tendenci cirkulovat, být znovu prodána nebo se znovu objevit v budoucích podvodech dlouho poté, co je původní incident vyřešen. Považovat každé oznámení o incidentu za pokračující riziko, nikoli za jednorázovou událost, je nejbezpečnější přístup.

Praktické závěry

Zkontrolujte, zda některé účty používají hesla, která se objevila v předchozích incidentech, a okamžitě je aktualizujte. Zapněte vícefaktorové ověřování u finančních, e-mailových a s identitou souvisejících účtů. Sledujte oznámení od společností, se kterými jste obchodovali, protože data extortion gangy často zveřejňují ukradené záznamy dlouho po počátečním útoku. A tam, kde byly odhaleny citlivé doklady totožnosti, jako jsou pasy nebo řidičské průkazy, postupujte podle oficiálních pokynů k výměně, místo abyste předpokládali, že riziko pominulo. Ransomware gangy se možná zajímají o svou reputaci kvůli páce, ale zůstat informovaný a proaktivní zůstává nejspolehlivějším způsobem, jak omezit škody, které mohou napáchat.