I årevis så ransomware-manualen simpel ud: bryd ind, krypter filer, kræv betaling for at låse dem op. Men en voksende mængde rapportering, herunder en nylig gæsteanalyse fra sikkerhedsskribenten Stefanie Schappert, peger på en anden virkelighed. Afpresningsbander bruger nu lige så meget energi på at beskytte deres offentlige image, som de bruger på at bryde ind i netværk. At forstå hvorfor afslører en hel del om, hvordan ransomware-bander og dataafpresning faktisk fungerer i dag, og hvad det betyder for alle, hvis personlige oplysninger ender i den forkerte database.
Hvorfor ransomware-bander bekymrer sig om deres offentlige image
Det lyder kontraintuitivt, at kriminelle organisationer bygget på tyveri og tvang skulle bekymre sig om branding, men omdømme er blevet et funktionelt forretningsaktiv for disse grupper. Når en bande hævder at have brudt ind i en virksomhed, har både ofre og sikkerhedsforskere brug for en grund til at tro, at truslen er reel. En bande, der er kendt for at følge op på lækagetrusler, eller for faktisk at slette data efter betaling, skaber løftestang alene ved at eksistere. Ofre, der antager, at en gruppe bluffer, er mindre tilbøjelige til at betale. Ofre, der har set den samme gruppe offentliggøre stjålne registre fra et tidligere mål, er langt mere tilbøjelige til at forhandle hurtigt.
Det er derfor, nogle afpresningsgrupper vedligeholder lækagesider, udsender erklæringer og endda korrigerer historien, når mediedækningen får detaljer forkert. Målet er ikke PR for PR'ens skyld. Det handler om at opretholde troværdigheden af en trussel, for en trussel, som ingen frygter, har ingen finansiel værdi.
Hvordan omdømmebaserede afpresningstaktikker øger presset på ofrene
Når en bande først har en historik, kan den anvende pres mere effektivt. I stedet for udelukkende at stole på kryptering for at låse et offer ude af deres egne systemer, stjæler mange grupper nu data først og holder truslen om offentlig eksponering over målet, uanset om filerne overhovedet bliver krypteret. Dette kaldes nogle gange dobbelt afpresning, og det virker, fordi skaden fra en datalækage, regulatoriske bøder, retssager, omdømmeskade, ikke kan fortrydes på samme måde, som låste filer kan gendannes fra backups.
Det skift forklarer, hvorfor så mange nylige brud involverer kunderegistre, browsinghistorik eller identitetsdokumenter i stedet for blot låste servere. Da Zaras tredjepartsbrud eksponerede browsing- og købsdata, var værdien for angriberne ikke at forstyrre Zaras drift. Det var i de personlige data selv, og den løftestang, disse data giver, når en bandes omdømme gør truslen om eksponering troværdig.
Hvad dette betyder for beskyttelse af personlige data ud over kryptering
For almindelige forbrugere ændrer denne tendens beregningen af, hvad der tæller som et alvorligt brud. Krypterings-only ransomware påvirker primært den organisation, der blev ramt. Dataafpresning påvirker alle, hvis registre lå i den organisations systemer, nogle gange år efter. Avis Budget-forliget og Quest Apartments-bruddet, hvor gæster blev bedt om fysisk at udskifte pas og kørekort, illustrerer begge, hvordan stjålne personlige data fortsætter med at forårsage skade længe efter, at den oprindelige hændelse har været i overskrifterne. Adgangskoder kan nulstilles. Pasnumre og data fra officielle ID-dokumenter kan ikke så nemt udskiftes, hvilket netop er grunden til, at bander i stigende grad målretter sig mod denne type information.
Angribere er også afhængige af værktøjer som keyloggere til at indsamle loginoplysninger, før et afpresningsforsøg overhovedet begynder, og fanger stille og roligt brugernavne og adgangskoder, som senere samles i stjålne datacache eller sælges separat. At forstå, hvordan keyloggere fungerer, er et nyttigt udgangspunkt for at forstå, hvordan legitimationsoplysninger ender i kriminelles hænder i første omgang.
Opbygning af en sikkerhedsposition, der forudsætter brud
Fordi omdømmebaseret afpresning forudsætter, at stjålne data til sidst vil blive lækket, monetariseret eller begge dele, er den mest realistiske forsvarsstrategi en, der forudsætter, at et brud vil ske, frem for at håbe på, at det ikke gør. Det betyder at vedligeholde offline eller uforanderlige backups, så krypteringstrusler mister deres kraft, overvåge konti for usædvanlig loginaktivitet og praktisere god legitimation-hygiejne, unikke adgangskoder til hver tjeneste, multi-faktor-godkendelse hvor det tilbydes, og regelmæssige adgangskodeopdateringer for konti knyttet til følsomme personlige eller finansielle oplysninger.
Hvad dette betyder for dig
Hvis du har modtaget en underretning om brud i de seneste år, betyder tendensen med ransomware-bander og dataafpresning, at risikoen ikke sluttede, da underretningsbrevet ankom. Stjålne data har en tendens til at cirkulere, blive videresolgt eller dukke op igen i fremtidige svindelnumre længe efter, at den oprindelige hændelse er løst. At behandle enhver brudmeddelelse som en vedvarende risiko, ikke en engangshændelse, er den sikreste tilgang.
Handlingsorienterede pointer
Tjek, om nogen konti bruger adgangskoder, der har været i tidligere brud, og opdater dem med det samme. Aktivér multi-faktor-godkendelse på finansielle, e-mail- og identitetsrelaterede konti. Hold øje med underretninger fra virksomheder, du har handlet med, da dataafpresningsbander ofte lækker stjålne registre længe efter det oprindelige angreb. Og hvor følsomme identitetsdokumenter som pas eller kørekort er blevet eksponeret, følg officiel vejledning om udskiftning i stedet for at antage, at risikoen er ovre. Ransomware-bander bekymrer sig måske om deres omdømme for løftestang, men at forblive informeret og proaktiv er fortsat den mest pålidelige måde at begrænse den skade, de kan gøre.




