En bølge af nye ofre rammer det mørke net

En ransomware-gruppe kendt som Royal har offentliggjort data knyttet til næsten 60 ofre i løbet af de seneste to måneder, ifølge rapporter om gruppens aktivitet. Tempoet signalerer en operation, der ikke er på vej ned i gear, og det sætter et stigende antal organisationer – og i forlængelse heraf deres medarbejdere og kunder – i fare for at få følsomme oplysninger eksponeret offentligt.

Royal ransomware følger, hvad sikkerhedsforskere kalder en dobbelt afpresningsmodel. I stedet for blot at låse ofrets filer med kryptering, stjæler gruppen også data, inden de krypteres. Hvis et offer nægter at betale, offentliggør Royal de stjålne filer eller ofrenes navne på en lækageside og bruger offentlig udskamning som et ekstra presmiddel for at fremtvinge betaling. Denne taktik er blevet standard i store dele af ransomware-økosystemet, men mængden af ofre, der offentliggøres på så kort tid, understreger, hvor aktive og organiserede disse operationer er blevet.

Sådan fungerer dobbelt afpresning

Mekanikken bag Royals angreb er ligetil, men effektiv. Når gruppen først har fået adgang til et netværk, eksfiltrerer den data – ofte regnskabsdata, medarbejderoplysninger eller kundedata – inden den implementerer krypterings-malware, der låser systemerne. Ofrene kontaktes derefter, typisk via en Tor-baseret forhandlingsportal, og får at vide, at de skal betale for at modtage en dekrypteringsnøgle og forhindre, at de stjålne data bliver offentliggjort eller solgt.

Denne kombination af kryptering og datatyveri hæver indsatsen betydeligt. Selv organisationer med gode backups, som ellers ville kunne genskabe systemer uden at betale løsesum, står stadig over for truslen om en offentlig datalækage. Det efterlader ofrene med ikke blot at skulle afveje driftsforstyrrelser, men også omdømmeskader, regulatorisk eksponering og konsekvenserne for privatlivets fred for alle, hvis data blev fanget i bruddet.

Ransomware-angreb mod institutioner, der opbevarer store mængder persondata, illustrerer, hvor forstyrrende disse hændelser kan være. Det nylige Mount Royal University ransomware-angreb, som eksponerede persondata tilhørende både studerende og ansatte, er en påmindelse om, at ingen sektor er immun, og at følgevirkningerne af et enkelt indbrud kan sprede sig over tusindvis af personer, der ingen direkte rolle havde i organisationens sikkerhedsbeslutninger.

Hvorfor løsesums-kravene stiger

Løsesumskrav knyttet til Royals angreb rapporteres at variere fra hundredtusindvis af dollars op til flere millioner, afhængigt af målorganisationens størrelse og opfattede betalingsevne. Dette interval afspejler en bredere tendens i ransomware-landskabet, hvor angribere i stigende grad undersøger ofrene på forhånd for at kalibrere krav, der er smertefulde, men ikke så ekstreme, at de garanterer manglende betaling.

Brugen af Tor-baserede kommunikationskanaler til forhandlinger afspejler også, hvordan disse grupper opererer med en vis grad af operationel sofistikering og bruger anonymiseret infrastruktur til at skjule deres identiteter, mens de stadig kører noget, der ligner en forretningsforhandling, komplet med tidsfrister og prisniveauer.

Hvad det betyder for dig

For de fleste læsere er den umiddelbare risiko fra en gruppe som Royal indirekte: den kommer gennem de organisationer, du interagerer med, hvad enten det er en arbejdsgiver, en skole, en sundhedsudbyder eller en tjeneste, du bruger online. Når en af disse enheder rammes, kan dine personlige oplysninger – herunder navne, kontaktoplysninger, finansielle data eller helbredsoplysninger – ende med at blive offentliggjort eller solgt som led i afpresningsprocessen.

Derfor er det vigtigt at være opmærksom på meddelelser om databrud. Hvis en virksomhed eller institution, du har et forhold til, offentliggør en ransomware-hændelse, så tag den alvorligt, selvom den første udmelding nedtoner konsekvenserne. Dobbelt afpresning betyder, at stjålne data kan dukke op senere, nogle gange uger eller måneder efter det oprindelige brud, så løbende årvågenhed er mere nyttig end et engangstjek.

Praktiske trin til at beskytte dig selv

Selvom du ikke kan forhindre en virksomhed i at blive ramt, kan du mindske din egen eksponering. Brug unikke, stærke adgangskoder til hver konto, så et enkelt brud ikke kompromitterer flere tjenester. Aktivér flerfaktor-godkendelse, hvor det tilbydes, især på finans- og e-mail-konti. Overvåg dine kreditrapporter og kontoudtog for ukendt aktivitet, især efter en meddelelse om brud hos en organisation, du bruger.

Det er også værd at lægge mærke til, hvordan de organisationer, du er afhængig af, kommunikerer om sikkerhedshændelser. Virksomheder, der er åbne om ransomware-angreb og hurtige til at underrette berørte personer, giver dig en bedre chance for at reagere, inden stjålne data forårsager reel skade.

Royals ransomware-tempo – næsten 60 ofre offentliggjort på to måneder – er et klart signal om, at dobbelt afpresningsangreb fortsat er en vedvarende og udviklende trussel. At holde sig informeret om, hvordan disse grupper opererer, og tage grundlæggende forholdsregler med dine egne konti og data, forbliver det mest praktiske forsvar, der er tilgængeligt for enkeltpersoner, som i sidste ende er nedstrøms for disse angreb.