Když ransomwarový gang pronikne do firemní sítě, titulky se obvykle zaměřují na firmu: uzamčené systémy, zastavený provoz, výkupné v kryptoměně. Stále častěji ale skutečná škoda dopadá na někoho úplně jiného – na zákazníky, jejichž osobní údaje ležely v databázích dané společnosti. Únik dat při ransomwarovém útoku nezpůsobí firmě jen finanční ztráty a prostoje. Může vaše jméno, adresu, rodné číslo nebo přihlašovací údaje dostat do rukou zločinců, kteří mají každý důvod tato data prodat nebo zveřejnit.

Co dvojité a trojité vydírání znamená pro vaše osobní údaje

Moderní ransomwarové operace se jen zřídka zastaví u šifrování. Jejich postup nyní obvykle probíhá v několika fázích. Útočníci nejprve tiše zkopírují citlivé záznamy, než cokoli uzamknou. Poté nasadí ransomware, aby zmrazili systémy oběti, a požadují platbu za obnovení přístupu. Pokud společnost odmítne zaplatit, nebo i když zaplatí, útočníci často eskalují dál: vyhrožují zveřejněním ukradených dat online nebo přímo kontaktují zákazníky společnosti, aby jim sdělili, že jejich informace byly kompromitovány.

Tomu bezpečnostní výzkumníci říkají dvojité vydírání (ukradni, pak zašifruj) a trojité vydírání (ukradni, zašifruj, pak vyvíjej nátlak přímo na oběti nebo jejich zákazníky). Tato taktika existuje, protože funguje. Zaplacení výkupného za dešifrování souborů nijak nezaručuje, že kopie ukradených zákaznických dat už nesedí na zločineckém tržišti nebo se nepoužívá k následným útokům. Pro firmu to znamená reputační a právní dopady. Pro spotřebitele to znamená, že osobní informace nyní kolují mimo kontrolu kohokoli, bez ohledu na to, zda společnost požadavky útočníků splnila.

Jak se ukradené záznamy zákazníků zveřejňují, prodávají nebo používají proti vám

Jakmile jsou zákaznická data exfiltrována, nezmizí jen v jediném úniku. Ukradené záznamy obvykle procházejí několika kanály. Některé jsou zveřejněny na fórech na dark webu, aby vyvíjely tlak na napadenou společnost k zaplacení. Některé jsou hromadně prodávány jiným zločineckým skupinám, které se specializují na podvody, krádeže identity nebo cílené podvody. Útočníci stále častěji používají ukradená data samotná jako zbraň pro další útoky a používají skutečná jména, telefonní čísla a údaje o účtech, aby byly následné phishingové nebo vishingové (hlasový phishing) pokusy mnohem přesvědčivější.

Tento poslední bod je důležitější, než se může zdát. Podvodný hovor odkazující se na vaše skutečné číslo účtu, nedávný nákup nebo domácí adresu má mnohem větší šanci na úspěch než obecný phishingový pokus, protože zneužívá důvěru postavenou na přesných osobních údajích. Přesně takto vyděračské skupiny promění jediný firemní únik v tisíce jednotlivých následných útoků na běžné lidi, kteří s útočníky nikdy nepřišli do přímého kontaktu a neměli žádný vliv na to, jak byla jejich data chráněna.

Nedávné úniky, které ukazují tento vzorec

Toto není teoretické riziko. Únik dat u ADT spojený s vyděračskou skupinou ShinyHunters odhalil přibližně 10 milionů zákaznických záznamů u největšího poskytovatele domácí bezpečnosti ve Spojených státech, přičemž vishingové taktiky hrály ústřední roli v tom, jak útočníci získali a zneužili přístup. Případy jako tento ilustrují celý vyděračský proces v praxi: útočníci proniknou do důvěryhodné společnosti, ve velkém měřítku získají zákaznická data a poté využívají jak společnost, tak její zákazníky k maximalizaci tlaku a výplaty.

Tyto incidenty se neomezují na jedno odvětví nebo zemi. Podobné vzorce prodlouženého, neodhaleného přístupu a vystavení dat se objevily i v jiných kontextech, včetně nedávného vyšetřování podezření na hack jihokorejských diplomatických systémů propojený se Severní Koreou, kde kompromitovaná školicí platforma zůstala bez povšimnutí přibližně deset měsíců. Ať už je motivem finanční vydírání nebo špionáž napojená na stát, základní ponaučení pro spotřebitele je stejné: citlivá data mohou být vystavena a zůstat zneužitelná po dlouhou dobu, než se vůbec někdo dozví, že se to stalo.

Co to znamená pro vás

Pokud je společnost, se kterou obchodujete, zasažena ransomwarem, nemusíte se to dozvědět okamžitě a možná nezískáte úplný obraz o tom, co přesně bylo odcizeno. Oznámení o úniku často přicházejí týdny nebo měsíce po skutečném průniku a podrobnosti mohou být vágní. Toto zpoždění je přesně důvod, proč je ransomwarový únik dat zahrnující spotřebitele tak nebezpečný: vaše informace již mohou kolovat, než se vám vůbec řekne, že byl problém.

Praktická reakce nevyžaduje paniku, ale vyžaduje akci. Berte oznámení o úniku vážně, místo abyste je přelétli a zahodili. Změňte hesla pro všechny dotčené účty a vyhněte se používání stejného hesla kdekoli jinde. Povolte vícefaktorové ověřování všude, kde je nabízeno, protože blokuje většinu pokusů o přímé použití ukradených přihlašovacích údajů. Buďte skeptičtí k neočekávaným hovorům nebo zprávám odkazujícím se na údaje o vašem účtu, i když znějí legitimně, protože útočníci často používají skutečná ukradená data k tomu, aby podvody vypadaly přesvědčivě. Zvažte zmrazení úvěru nebo upozornění na podvody, pokud únik zahrnoval finanční informace nebo údaje související s identitou, jako jsou čísla sociálního pojištění.

Klíčová zjištění

Ransomwarové skupiny se posunuly od pouhého zamykání systémů k systematické extrakci a zneužívání osobních údajů, což znamená, že riziko pro běžné spotřebitele je často větší než riziko pro samotnou firmu. Nemůžete zabránit průniku do firemních serverů, ale můžete ovládat, jak zareagujete: sledujte své účty, používejte silná jedinečná hesla, zapněte vícefaktorové ověřování a berte každé oznámení o úniku jako výzvu k akci, ne jako běžnou poštu. V prostředí, kde jsou dvojité a trojité vydírání standardní zločineckou strategií, je zachování ostražitosti po oznámení o úniku jedním z nejúčinnějších způsobů, jak omezit škody na vašem vlastním soukromí.