En enkelt ransomware-gruppe har formået at bryde ind hos nogle af Sydafrikas mest kendte institutioner, herunder African National Congress (ANC), Anglo American, Mediclinic, South African Airways (SAA) og Pick n Pay. Den fællesnævner i disse hændelser er dobbelt afpresnings-ransomware, en taktik der er blevet standardmetoden for cyberkriminelle, der angriber store organisationer i Sydafrika og internationalt.

Det, der gør denne række af brud bemærkelsesværdig, er ikke kun ofrenes størrelse eller synlighed. Det er, at en enkelt trusselaktør formåede gentagne gange at finde vej ind i vidt forskellige sektorer: et politisk parti, en minesværvægt, en privat sundhedsudbyder, et nationalt flyselskab og en stor detailkæde. Den spændvidde siger meget om, hvordan ransomware-grupper opererer i dag, og hvorfor dobbelt afpresnings-ransomware i Sydafrika er blevet et så vedvarende problem for organisationer, der opbevarer kunde-, patient- eller borgerdata.

Hvad der skete: Ransomware-gruppen bag angrebene på ANC, SAA og Pick n Pay

Ifølge rapporter er den samme ransomware-truskel blevet knyttet til indtrængninger hos ANC, Anglo American, Mediclinic, SAA og Pick n Pay. I stedet for at målrette en enkelt branche eller organisationstype har denne gruppe kastet et bredt net over regeringsrelaterede organer, virksomhedsgiganter, sundhedsudbydere og forbrugerrettede detailvirksomheder. Bredden antyder, at gruppen er opportunistisk og går efter de netværk, den kan kompromittere, fremfor at holde sig til en bestemt sektor eller et bestemt motiv.

Hver af disse organisationer opbevarer forskellige, men lige så følsomme datakategorier. ANC har politiske oplysninger og medlemsdata. Anglo American, som en global mineselskab, har virksomheds- og driftsdata. Mediclinic har patientjournaler. SAA har passager- og rejsedata. Pick n Pay har kundeloyalitetsdata og transaktionsdata. At en enkelt gruppe har kunnet nå på tværs af alle disse forskellige miljøer understreger, hvordan ransomware-aktører i dag ikke kun er ude efter én type belønning – de går efter løftestang, uanset hvor de kan finde den.

Hvordan dobbelt afpresning adskiller sig fra traditionelle angreb

Traditionel ransomware var forholdsvist simpel: angribere krypterede ofrets filer og krævede betaling til gengæld for en dekrypteringsnøgle. Med tiden blev organisationer bedre til at forsvare sig mod denne model ved at opretholde offlinebackups, hvilket betød, at de kunne genskabe deres systemer uden nogensinde at betale løsesummen.

Ransomware-grupper tilpassede sig. Dobbelt afpresnings-ransomware tilføjer et andet lag af pres. Inden angriberne krypterer ofrets systemer, kopierer de først stille og roligt – eksfiltrerer – følsomme data fra netværket. Når krypteringen udløses, og løsesumskravet bliver leveret, står offeret over for to adskilte trusler: betal for at få systemerne online igen, og betal igen (eller derudover) for at forhindre, at de stjålne data bliver offentliggjort eller solgt på nettet.

Denne fremgangsmåde neutraliserer den backup-forsvarsstrategi, som mange organisationer stoler på. Selv hvis en virksomhed kan genskabe sine systemer fra backups uden at betale en løsesum, står den stadig over for det faktum, at dens data – uanset om det er regnskabsoplysninger, helbredsoplysninger eller kundedatabaser – befinder sig i hænderne på kriminelle, der truer med at lække dem. Det er præcis årsagen til, at dobbelt afpresning er blevet den dominerende ransomware-strategi: den giver angriberne en anden løftestang, selv når den første slår fejl.

Hvorfor det betyder noget, hvis du er kunde hos disse organisationer

Hvis du er medlem af ANC, patient hos Mediclinic, hyppig flyver med SAA, Smart Shopper hos Pick n Pay eller på nogen måde tilknyttet Anglo American, er denne slags brud ikke bare et abstrakt virksomhedsproblem. Det er en direkte risiko for dine personlige oplysninger. Dobbelt afpresnings-angreb retter sig specifikt mod den type data, der har værdi ud over organisationen selv: navne, kontaktoplysninger, ID-numre, finansielle oplysninger, helbredsoplysninger og loyalitetsprogramdata.

Når disse data havner i hænderne på en ransomware-gruppe, forbliver de ikke nødvendigvis inddæmmet. Stjålne optegnelser fra brud som disse offentliggøres, sælges eller cirkuleres ofte på kriminelle fora – nogle gange længe efter at den oprindelige hændelse er forsvundet fra overskrifterne. Omfanget af eksponeringen kan være enormt. For at forstå, hvor store disse afledte effekter kan blive, viser databruddet i Mexico, der eksponerede 195 millioner identiteter, hvor vidtrækkende en enkelt storstilet indtrængen kan blive, når først stjålne identitetsdata begynder at cirkulere.

I modsætning til statsforbundne cyberkampagner, som ofte fokuserer på spionage eller infrastrukturforstyrrelser – som set i de statsstøttede angreb rapporteret i Singapore – er dobbelt afpresnings-grupper økonomisk motiverede. Det betyder, at de data, de stjæler fra dig, behandles som en handelsvare, noget der skal tjenes penge på gennem løsesumsbetalinger, videresalg eller offentlige læk, designet til at lægge pres på offerorganisationen.

Praktiske skridt til at beskytte dine data efter et tredjepartsbrud

Du kan ikke styre, om en organisation, du gør forretninger med, bliver ramt af et brud, men du kan styre, hvordan du reagerer, og hvor eksponeret du forbliver bagefter.

  • Tjek, om dine oplysninger var en del af eventuelle brudmeddelelser fra ANC, Anglo American, Mediclinic, SAA eller Pick n Pay, og følg den specifikke vejledning, de giver.
  • Skift adgangskoder til alle konti, der er knyttet til disse organisationer, især hvis du har genbrugt den adgangskode andre steder.
  • Aktivér tofaktorgodkendelse, hvor det tilbydes, særligt til finansielle konti, sundhedskonti og loyalitetsprogrammer.
  • Hold øje med bank- og kreditopgørelser for ukendte transaktioner, da finansielle og identitetsdata ofte er de mest værdifulde aktiver, der stjæles ved disse brud.
  • Vær på vagt over for efterfølgende phishing-forsøg, da stjålne personoplysninger ofte bruges til at lave overbevisende scam-e-mails eller beskeder, der refererer til ægte kontoinformation.

Det større billede af dobbelt afpresning i Sydafrika

Det faktum, at én ransomware-gruppe kunne nå ind i et politisk parti, et mineselskab, et sundhedsnetværk, et flyselskab og en detailkæde, illustrerer, hvordan dobbelt afpresnings-ransomware i Sydafrika er blevet en fælles risiko på tværs af sektorer – ikke et nicheproblem for en enkelt branche. Organisationer er ansvarlige for at sikre deres netværk, men enkeltpersoner spiller også en rolle i at begrænse skaden, når et brud er sket.

At holde sig orienteret om, hvilke organisationer du interagerer med, der er blevet påvirket, opdatere dine legitimationsoplysninger hurtigt og holde øje med tegn på misbrug, er praktiske, opnåelige skridt. Databrud hos store institutioner vil fortsat ske, men hvor hurtigt du reagerer på dem, kan gøre forskellen mellem en mindre ulejlighed og et alvorligt identitetstyveri.