Banka vzala ransomwarové hackery za slovo
Americká finanční instituce, podle zpráv o kyberbezpečnosti označovaná jako River Bank, oznámila závažný kyberbezpečnostní incident poté, co útočníci s ransomwarem ukradli terabajty citlivých dat, včetně profilů zákazníků, interních dokumentů a důvěrných bankovních záznamů. Po zaplacení výkupného banka uvedla, že věří, že útočníci ukradená data smazali, a to především na základě ujištění samotné zločinecké skupiny.
Tento detail činí příběh pozoruhodným. Jednání o ransomwaru často končí slibem, že ukradené soubory budou po obdržení platby zničeny. Do těchto transakcí však není zabudován žádný nezávislý ověřovací proces. Banka – nebo jakákoli organizace – která se spoléhá na slovo zločinecké skupiny, nemá žádný skutečný způsob, jak potvrdit, že data zmizela. Mohou být zkopírována, přeprodána nebo uchována pro další vyděračský pokus za několik měsíců.
Proč je důvěra ransomwarové skupině hazardem
Ransomwarové operace jsou postaveny na vymáhání platby, nikoli na dodržování dohod. Jakmile útočníci data exfiltrují, kontrolují každou jejich kopii. Slib o smazání je nevymahatelný a neexistuje žádný technický mechanismus, který by umožnil oběti potvrdit splnění. I kdyby konkrétní jednotlivci stojící za útokem hodlali svou kopii smazat, ukradená data často projdou partnerskými sítěmi, zprostředkovateli počátečního přístupu nebo třetími kupci ještě předtím, než je vůbec požadováno výkupné. Smazání jedné kopie neznamená, že jsou pryč všechny kopie.
Pro banku, která zpracovává profily zákazníků a důvěrné finanční záznamy, je to nesmírně důležité. Bankovní data nejsou jako ukradené heslo, které lze jednoduše resetovat. Čísla účtů, historie transakcí a interní dokumenty o souladu si uchovávají hodnotu pro podvody a krádeže identity ještě dlouho po oznámení narušení. Když instituce sděluje regulátorům a zákazníkům, že věří, že data byla smazána, v podstatě žádá veřejnost, aby důvěřovala stejným aktérům, kteří se do systému vloupali a informace ukradli.
Tento vzorec není ojedinělý. Bezpečnostní výzkumníci a oborové zprávy opakovaně ukazují, že ransomwarové skupiny často data uchovávají, přeprodávají nebo zveřejňují i poté, co obdrží platbu. Zacházet s ujištěním zločinecké skupiny jako s vyřešením narušení, nikoli jako s neověřeným tvrzením, vytváří znepokojivý precedens pro to, jak finanční instituce komunikují riziko zákazníkům, jejichž data byla skutečně vystavena.
Co to znamená pro vás
Pokud jste klientem banky, která oznámila narušení, nebo dokonce i té, která (zatím) incident nenahlásila, nejbezpečnějším předpokladem je, že veškerá data zahrnutá do ransomwarového útoku by měla být považována za trvale kompromitovaná, bez ohledu na to, co útočníci tvrdí. V praxi to znamená:
- Pečlivě sledujte výpisy z účtů a úvěrové zprávy, zda neobsahují neznámou aktivitu, zejména v měsících následujících po oznámení narušení bezpečnosti ze strany vaší banky.
- Změňte hesla k internetovému bankovnictví a aktivujte vícefaktorové ověřování, pokud jste tak dosud neučinili, protože ukradené interní dokumenty mohou někdy obsahovat informace používané k odpovědím na bezpečnostní otázky nebo resetování přihlašovacích údajů.
- Buďte skeptičtí k nevyžádaným hovorům, textovým zprávám nebo e-mailům, které odkazují na vaši banku, číslo účtu nebo nedávné transakce. Ukradená bankovní data se často používají k vytváření přesvědčivých pokusů o phishing.
- Zvažte použití VPN při přístupu k internetovému bankovnictví ve veřejných nebo nedůvěryhodných Wi-Fi sítích, protože šifrování připojení snižuje riziko zachycení vašich přihlašovacích údajů nezávisle na jakémkoli narušení v samotné instituci. Služby jako bezplatná zkušební verze Mozilla VPN nabízejí nenáročný způsob, jak otestovat, zda šifrované prohlížení zapadá do vašich běžných bankovních návyků.
Žádný z těchto kroků nemůže zvrátit narušení, ke kterému již došlo, ale snižují pravděpodobnost, že se ukradená data promění v přímou finanční újmu pro vás.
Širší souvislosti pro finanční instituce
Tento incident poukazuje na širší napětí v tom, jak napadené organizace komunikují s veřejností. Regulační orgány stále častěji vyžadují zveřejňování závažných kyberbezpečnostních incidentů, pravidla zveřejňování však nevyžadují, aby organizace před opakováním tvrzení útočníků ověřovaly jejich pravdivost. Když banka řekne zákazníkům, že věří, že data byla smazána, toto prohlášení odráží spíše naději než důkazy. Finanční instituce, které pracují s citlivými zákaznickými daty, potřebují postupy reakce na incidenty, které předpokládají nejhorší možný scénář – tedy uchování ukradených informací –, spíše než veřejnou komunikaci, která kopíruje rétoriku ransomwarové skupiny.
Klíčové poznatky
Platba výkupného nezaručuje smazání dat a žádná banka ani společnost nemůže ověřit, že zločinecká skupina skutečně zničila ukradené soubory. Pokud vaše finanční instituce oznámila narušení bezpečnosti, považujte svá data za trvale vystavená: sledujte své účty, zpřísněte zabezpečení přihlašování a buďte ostražití vůči pokusům o phishing, které odkazují na skutečné údaje o účtu. Spoléhat se na sliby ransomwarových aktérů není bezpečnostní strategie, a neměla by být ani vaše.




