Hvordan ransomware udviklede sig fra kryptering til datatyveri og afpresning

I årevis fulgte ransomware et simpelt script. Angribere brød ind i en virksomheds netværk, krypterede dens filer og krævede betaling for dekrypteringsnøglen. Hvis offeret havde solide backup, kunne de ofte gendanne deres systemer og gå videre uden at betale. Dette sikkerhedsnet er stort set forsvundet.

Dagens ransomware-grupper har skiftet til det, som sikkerhedsforskere kalder dobbelt afpresning. Før de låser noget ned, kopierer angribere lydløst følsomme filer, kunderegistre, medarbejderdata, finansielle dokumenter og alt andet af værdi. Først efter tyveriet er fuldført, udløser de krypteringen. Det betyder, at betaling for en dekrypteringsnøgle ikke længere løser det egentlige problem. Selv hvis en virksomhed gendanner sine systemer fra backup, er de stjålne data stadig derude, og kriminelle truer med at offentliggøre eller sælge dem, medmindre en anden løsesum betales.

Dette skift betyder noget, fordi det ændrer, hvem offeret reelt er. Det er ikke længere kun IT-afdelingen, der kæmper for at gendanne servere. Det er alle kunder, patienter eller medarbejdere, hvis personlige oplysninger lå i virksomhedens database. Bekymringer om ransomware-datasikkerhed og privatliv rækker nu langt ud over den kompromitterede organisation selv og når alle, der nogensinde har betroet den deres data.

Hvem er udsat, når en virksomhed, du stoler på, bliver ramt

Når en ransomware-gruppe bryder ind i en virksomhed, stopper eksponeringen ikke ved virksomhedens lønninger eller forretningshemmeligheder. Afhængigt af målet kan stjålne data omfatte navne, adresser, CPR-numre, medicinske journaler, loginoplysninger og finansielle kontooplysninger. Sundhedsudbydere er især blevet hyppige mål, fordi patientjournaler er værdifulde, og organisationer ofte oplever pres for at løse hændelser hurtigt. Medusa ransomware-vejledningen til sundhedsorganisationer illustrerer præcis, hvordan dette udspiller sig, hvor føderale myndigheder beskriver, hvordan gruppen infiltrerer netværk, eksfiltrerer følsomme optegnelser og presser ofre med truslen om offentlige læk.

Det urovækkende for forbrugerne er, at du sjældent har kontrol over, hvilke virksomheder der opbevarer dine data, eller hvor godt de beskytter dem. En detailhandler, et forsikringsselskab, et hospital eller endda et skoledistrikt kan blive ramt, og dine oplysninger kan ende på et læk-site måneder eller år efter, du havde interaktion med den organisation. Du ved måske ikke engang, at dine data var involveret, før en brudmeddelelse ankommer, eller før det er for sent.

Trin til at tage, hvis dine data vises i et ransomware-læk

Hvis du modtager en brudmeddelelse eller opdager dine oplysninger i et læk, skal du behandle det som et signal til handling, ikke panik. Start med at bekræfte præcis, hvilken type data der blev eksponeret. Finansielle kontonumre, CPR-numre og medicinske oplysninger kræver andre reaktioner end en eksponeret e-mailadresse alene.

Skift adgangskoder med det samme for alle konti knyttet til den kompromitterede organisation, og undgå at genbruge den adgangskode andre steder. Hvis finansielle eller identitetsoplysninger var involveret, overvej at placere en svindeladvarsel eller en kreditfrysning hos de største kreditbureauer. Overvåg dine bank- og kreditkortudtog nøje for ukendt aktivitet i ugerne og månederne efter hændelsen, da stjålne data nogle gange sælges og bruges lang tid efter det oprindelige brud.

Det er også værd at rapportere hændelsen, både til den involverede virksomhed og, hvis identitetstyveri finder sted, til relevante forbrugerbeskyttelsesmyndigheder. Dokumentation betyder noget, hvis du senere skal bestride svigagtige gebyrer eller konti.

Reduktion af din eksponering: VPN'er, legitimationshygiejne og rapportering til myndigheder

Selvom du ikke kan kontrollere, om en virksomhed, du har handlet med, bliver ramt, kan du reducere, hvor meget skade et brud gør på dig personligt. Brug unikke, stærke adgangskoder til hver konto, kombineret med en adgangskodeadministrator, begrænser, hvor langt en enkelt lækket legitimationsoplysning kan sprede sig. Aktivering af multi-faktor-autentificering tilføjer en yderligere barriere, selvom en adgangskode eksponeres.

Angribere er i stigende grad afhængige af stjålne eller genbrugte legitimationsoplysninger for at få indledende adgang til netværk snarere end eksotisk malware. En nylig bølge af hændelser viste, hvordan angribere kaprede Microsoft 365-sessioner gennem misbrug af fjernstyringsværktøjer snarere end ved at udnytte en softwarefejl, hvilket understreger, hvor meget moderne brud afhænger af dagligdags adgangspunkter som logins og supportværktøjer snarere end sofistikeret hacking. En VPN stopper ikke en virksomheds servere fra at blive ramt, men den hjælper med at beskytte din egen forbindelse mod aflytning på offentlige netværk og kan reducere mængden af personlige data, der eksponeres under browsing, hvilket betyder mere, efterhånden som dine oplysninger cirkulerer flere steder på grund af brud uden for din kontrol.

Hvis du har mistanke om, at din identitet er blevet kompromitteret, skaber rapportering til dit lands relevante cyberkriminalitets- eller forbrugerbeskyttelsesmyndighed et officielt spor og kan hjælpe med bredere undersøgelser af de kriminelle grupper, der er ansvarlige.

Hvad dette betyder for dig

Ransomware er ikke længere et problem, der kun påvirker virksomheder og deres IT-teams. Fordi angribere nu stjæler data, før de krypterer dem, bliver almindelige mennesker kollateralskade, så snart en virksomhed, der opbevarer deres oplysninger, bliver ramt. Risici ved ransomware-datatyveri og privatliv betyder, at selv organisationer med stærke backupsystemer ikke fuldt ud kan beskytte de kunder og patienter, hvis data blev stjålet. Dit bedste forsvar er at antage, at enhver konto, du nogensinde har oprettet, potentielt kan blive involveret i et brud, og forberede dig derefter.

Handlingsorienterede pointer

  • Brug unikke adgangskoder og en adgangskodeadministrator, så én lækket legitimationsoplysning ikke kompromitterer flere konti.
  • Aktiver multi-faktor-autentificering, hvor det tilbydes.
  • Overvåg brudmeddelelser og finansielle udtog nøje, og handle hurtigt, hvis dine data vises i et læk.
  • Overvej en kreditfrysning, hvis følsomme identitetsoplysninger som et CPR-nummer eksponeres.
  • Rapportér mistanke om identitetstyveri eller svindel til de relevante myndigheder for at skabe en dokumenteret registrering.

At forstå, hvordan ransomware har udviklet sig fra en låst-skærm-gener til en fuldskala datatyveri-trussel, er det første skridt mod at beskytte dig selv i en verden, hvor dine personlige oplysninger kun er så sikre som den svageste virksomhed, der opbevarer dem.