Hvad skete der med Thialf Isstadion

Thialf, den berømte hollandske isstadion kendt verden over for at afholde hurtigløbsmesterskaber, er blevet det seneste offer for et cyberangreb. Ifølge Microsoft har gruppen bag indtrængningen, kendt som The Gentlemen, stjålet data fra spillestedet og truer med at offentliggøre dem på det mørke net, medmindre der betales en løsesum inden for få dage.

Dette er et skoleeksempel på en dobbeltafpresnings-ransomwarebande i aktion: angriberne låser ikke blot filer, de stjæler først følsomme data og bruger truslen om offentlig eksponering som løftestang. For en institution som Thialf kan det betyde, at medarbejderoptegnelser, økonomiske oplysninger, billetsalgsdata eller andre operationelle detaljer ender til salg eller gratis download på kriminelle fora, hvis fristen udløber uden betaling.

Sådan fungerer The Gentlemen's dobbeltafpresningsmodel

Dobbeltafpresnings-manualen er blevet standardmetoden for de fleste seriøse ransomware-operationer, og The Gentlemen ser ud til at følge det samme mønster, som er dokumenteret i utallige andre sager. Først skaffer angriberne sig adgang til et netværk og eksfiltrerer stille og roligt data, inden de implementerer nogen kryptering. Først når dataene er sikkert i deres besiddelse, låser de ofrets systemer og afslører sig selv, ofte med en nedtællingstimer og et lækagewebsted på det mørke net som bevis på, hvad de har taget.

Denne tostrengede pressions-taktik er designet til at lukke den nemmeste flugtvej for ofrene. Selv en organisation med solide backups og evnen til at gendanne krypterede systemer uden at betale, står stadig over for den anden trussel: offentlig eksponering af stjålne filer. Den kombination har gjort dobbeltafpresning langt mere effektiv end den ældre model med kun kryptering, og det er grunden til, at sikkerhedsforskere i stigende grad advarer om, at backups er nødvendige, men ikke længere tilstrækkelige alene.

Ransomware-as-a-service og rekruttering af affilierede forklaret

Det, der gør grupper som The Gentlemen særligt svære at lukke ned, er, at de ikke opererer som et enkelt, stramt kontrolleret mandskab. Microsofts analyse beskriver, at gruppen har udvidet sig ved at rekruttere affilierede gennem ransomware-as-a-service-aftaler – en forretningsmodel, hvor et kerneteam bygger og vedligeholder malwaren, forhandlingsinfrastrukturen og lækagewebsteder og derefter lejer den værktøjskasse ud til uafhængige affilierede, der udfører de faktiske indbrud.

Denne franchise-lignende struktur betyder, at en løsesumsbetaling ikke nødvendigvis går til en enkelt bagmand. Den deles mellem udviklerne og den affilierede, der udførte angrebet, og det betyder også, at politiets nedlæggelse af én gruppe sjældent eliminerer den underliggende trussel. Affilierede migrerer blot til et andet ransomware-as-a-service-brand og fortsætter med at arbejde. Det er en forretningsmodel bygget til modstandsdygtighed, og det er en del af grunden til, at ransomware er forblevet et vedvarende problem, selvom individuelle bander opstår og falder. De lækkede interne chats, der blev detaljeret i en BBC-podcastundersøgelse af Conti-ransomwarebanden, gav et sjældent indblik i, hvor virksomhedsagtige og hierarkiske disse operationer kan være bag kulisserne.

Hvorfor VPN'er alene ikke stopper ransomware, og hvad der faktisk hjælper

Det er værd at være klar over noget, som meget dækning overfladisk behandler: en VPN ville ikke have forhindret et angreb som dette, og intet enkelt værktøj vil. Ransomwarebander får typisk adgang gennem phishing-e-mails, stjålne legitimationsoplysninger, upatchede software eller eksponerede fjernadgangstjenester – ikke gennem huller, som en forbruger-VPN er designet til at lukke. Organisationer har i stedet brug for lagdelte forsvar: multifaktorautentificering, netværkssegmentering, regelmæssige offline-backups, endpoint-detektionsværktøjer og medarbejdertræning i at genkende phishing-forsøg.

Beslutningen om, hvorvidt man skal betale, er dér, hvor tingene bliver virkelig vanskelige, og dataene her er nedslående for enhver, der håber, at betaling garanterer en ren afslutning. En rapport dækket af Proofpoint om, at ransomware-betalere ofte bliver ramt igen viste, at en betydelig andel af organisationer, der betaler én gang, ender med at blive målrettet en anden gang, hvilket antyder, at betaling kan markere et offer som et let mål snarere end at afslutte hændelsen. Det er heller ikke alle organisationer, der vælger at give efter. Den schweiziske producent Stadler Rail afviste offentligt et løsesumkrav på 12,3 millioner dollars fra Everest-banden, hvilket demonstrerer, at afvisning er en farbar, men vanskelig vej, som nogle ofre vælger.

Hvad dette betyder for dig

For de fleste læsere er Thialf-hændelsen ikke en direkte trussel, men den er en nyttig påmindelse om, hvordan moderne ransomware-operationer fungerer, og hvorfor de bliver ved med at lykkes. Hvis du arbejder i en organisation, især en der håndterer kunde-, medarbejder- eller besøgsdata, er lektien, at forebyggelse skal ske i god tid, før en angribers nedtællingsur starter. Hvis du er besøgende, medarbejder eller samarbejdspartner hos Thialf og er bekymret for dine egne data, så hold øje med officiel kommunikation fra spillestedet og vær opmærksom på phishing-forsøg, der henviser til bruddet, da angribere og opportunister ofte bruger nyheder om et læk til at udføre opfølgende svindelnumre.

Handlingsorienterede takeaways

  • Gå ud fra, at enhver organisation, der opbevarer dine data, kan blive mål for en dobbeltafpresnings-ransomwarebande; spørg virksomheder, du interagerer med, hvordan deres beredskabsplaner og databeskyttelsespraksis ser ud.
  • Hvis du administrerer it-systemer, så prioriter multifaktorautentificering, patchning og offline-backups frem for ethvert enkelt sikkerhedsprodukt, inklusiv VPN'er.
  • Antag ikke, at betaling af en løsesum afslutter en hændelse rent. Beviser tyder på, at gentagen målretning er almindelig blandt organisationer, der betaler.
  • Hold øje med phishing-e-mails, der henviser til Thialf-bruddet eller lignende hændelser, da angribere ofte udnytter offentlige nyheder om brud til opfølgende svindelnumre.
  • Følg med i, hvordan berørte organisationer reagerer i de kommende dage. Thialfs beslutning om, hvorvidt der skal betales, vil tilføje endnu et datapunkt til den igangværende debat om løsesumsbetalinger.

I takt med at ransomware-as-a-service-operationer som The Gentlemen fortsætter med at rekruttere affilierede og forfine dobbeltafpresningstaktikker, vil hændelser som den hos Thialf sandsynligvis blive ved med at skabe overskrifter. At holde sig informeret om, hvordan disse angreb udfolder sig, og presse de organisationer, man er afhængig af, til at tage forebyggelse alvorligt, forbliver et af de mest praktiske skridt, offentligheden kan tage.