Μια Άρνηση Χρονολογημένη Πριν Ανοίξει ο Πλειστηριασμός

Οι περισσότερες ιστορίες ransomware ακολουθούν μια γνωστή ακολουθία: οι επιτιθέμενοι κλέβουν δεδομένα, ανακοινώνουν μια καταχώριση σε ιστότοπο διαρροής, και μόνο τότε ανταποκρίνεται δημόσια ο οργανισμός-θύμα. Η πολιτειακή κυβέρνηση του Βερολίνου έσπασε αυτό το μοτίβο. Σύμφωνα με ρεπορτάζ για το περιστατικό, ο Κυβερνών Δήμαρχος Kai Wegner και η Iris Spranger, γερουσιαστής του Βερολίνου για τα εσωτερικά και τον αθλητισμό, εξέδωσαν κοινή δήλωση αρνούμενοι να πληρώσουν λύτρα στις 3:39 μ.μ. ώρα Βερολίνου, πριν καν οι εκβιαστές δημοσιεύσουν τον ισχυρισμό τους δημόσια. Το ίδιο απόγευμα, η ομάδα ransomware που ευθύνεται έθεσε σε πλειστηριασμό αυτό που περιγράφει ως 5,79 terabyte δεδομένων των κρατικών υπηρεσιών του Βερολίνου.

Η ακολουθία έχει σημασία. Οι αξιωματούχοι του Βερολίνου δεν περίμεναν να δουν πώς θα εξελιχθεί η απόπειρα εκβιασμού ή αν θα δημιουργηθεί δημόσια πίεση. Έκαναν γνωστή τη θέση τους προληπτικά, αφαιρώντας ουσιαστικά οποιαδήποτε μόχλευση οι επιτιθέμενοι μπορεί να ήλπιζαν να αποκτήσουν απειλώντας με δημόσια αποκάλυψη. Είναι μια μικρή αλλά αποκαλυπτική λεπτομέρεια σε μια υπόθεση που έχει ήδη προσελκύσει την προσοχή για την απόφαση του Βερολίνου να απορρίψει κατηγορηματικά την απαίτηση ransomware.

Ποια Είναι η Rhysida και Τι Κλάπηκε

Η ομάδα πίσω από την επίθεση είναι η Rhysida, μια επιχείρηση ransomware που έχει στοχεύσει κυβερνητικά δίκτυα και δίκτυα του δημόσιου τομέα. Στην περίπτωση του Βερολίνου, η εισβολή στα κρατικά διοικητικά συστήματα της πόλης δεν εντοπίστηκε και περιορίστηκε αμέσως. Το ρεπορτάζ για το χρονοδιάγραμμα του περιστατικού δείχνει ότι ένα κενό περίπου επτά ημερών μεταξύ ανίχνευσης και περιορισμού έδωσε στη Rhysida αρκετό χρόνο να εξαγάγει το πλήρες σύνολο των 5,79 terabyte δεδομένων πριν κοπεί τελικά η σύνδεση. Αυτό το παράθυρο, μεταξύ του εντοπισμού ύποπτης δραστηριότητας και της πραγματικής διακοπής της, είναι συχνά εκεί όπου τα περιστατικά ransomware περνούν από ελεγχόμενα σε καταστροφικά.

Μόλις το Βερολίνο κατέστησε σαφές ότι δεν θα πλήρωνε, η Rhysida εκπλήρωσε την απειλή της. Η ομάδα έθεσε τα κλεμμένα δεδομένα σε πλειστηριασμό, μια τακτική όλο και πιο συνηθισμένη μεταξύ των χειριστών ransomware που δεν βασίζονται πλέον μόνο στην κρυπτογράφηση συστημάτων. Αντίθετα, κλέβουν πρώτα ευαίσθητα δεδομένα και απειλούν να τα πουλήσουν ή να τα δημοσιεύσουν αν το θύμα αρνηθεί να πληρώσει, ένα μοντέλο που συχνά αποκαλείται διπλός εκβιασμός. Ο πλειστηριασμός κλεμμένων δεδομένων προσθέτει μια περαιτέρω περιπλοκή: ανοίγει την πόρτα σε οποιονδήποτε αγοραστή, όχι μόνο στο αρχικό θύμα, θέτοντας ενδεχομένως τις πληροφορίες σε περισσότερα χέρια από ό,τι θα έκανε μια απλή διαρροή.

Γιατί οι Κυβερνήσεις Λένε Όλο και Πιο Συχνά Όχι

Η άρνηση του Βερολίνου εντάσσεται σε μια ευρύτερη τάση μεταξύ οντοτήτων του δημόσιου τομέα. Η πληρωμή λύτρων δεν φέρει καμία εγγύηση ότι τα κλεμμένα δεδομένα θα διαγραφούν πραγματικά ή ότι οι επιτιθέμενοι δεν θα επιστρέψουν για δεύτερη πληρωμή. Επίσης, εγκυμονεί τον κίνδυνο να σηματοδοτήσει σε άλλες εγκληματικές ομάδες ότι μια δεδομένη πόλη ή υπηρεσία είναι διατεθειμένη να διαπραγματευτεί, προσκαλώντας ενδεχομένως μελλοντικές επιθέσεις. Για μια πολιτειακή κυβέρνηση, υπάρχουν πρόσθετες εκτιμήσεις: τα δημόσια κονδύλια που χρησιμοποιούνται για να πληρωθούν εγκληματικές επιχειρήσεις προσελκύουν έλεγχο, και κάτι τέτοιο μπορεί να έρχεται σε σύγκρουση με εθνικές ή περιφερειακές κατευθυντήριες γραμμές που αποθαρρύνουν εντελώς τις πληρωμές λύτρων.

Ο χρονισμός της άρνησης του Βερολίνου, που εκδόθηκε πριν καν δημοσιευτεί η καταχώριση του πλειστηριασμού, υποδηλώνει ότι οι αξιωματούχοι είχαν ήδη καθορίσει τη θέση τους πολύ πριν η απόπειρα εκβιασμού γίνει δημόσια. Αυτό το είδος προετοιμασίας, το να υπάρχει ένα σχέδιο απόκρισης έτοιμο πριν κλιμακωθεί ένα περιστατικό, είναι κάτι που οι ειδικοί σε θέματα ασφάλειας έχουν από καιρό παροτρύνει οργανισμούς όλων των μεγεθών να υιοθετήσουν.

Τι Σημαίνει Αυτό Για Εσάς

Οι περισσότεροι αναγνώστες δεν θα διαχειριστούν ποτέ ένα κυβερνητικό δίκτυο, αλλά η υπόθεση του Βερολίνου προσφέρει πρακτικά μαθήματα. Εάν μια υπηρεσία που χρησιμοποιείτε, είτε πρόκειται για δημοτική υπηρεσία, πάροχο υγειονομικής περίθαλψης ή επιχείρηση, υποστεί επίθεση ransomware, η απόκριση του οργανισμού συχνά αντικατοπτρίζει ό,τι συνέβη εδώ: άρνηση πληρωμής, ακολουθούμενη από την εμφάνιση κλεμμένων δεδομένων προς πώληση ή πλειστηριασμό. Αυτό σημαίνει ότι οι επιστολές ειδοποίησης, οι προσφορές παρακολούθησης πιστώσεων ή οι αποκαλύψεις παραβίασης μπορεί να φτάσουν πολύ μετά την πραγματική κλοπή, μερικές φορές ημέρες ή εβδομάδες αργότερα, ανάλογα με το πόσο γρήγορα έγινε ο περιορισμός.

Εάν αλληλεπιδράτε με οποιαδήποτε κυβερνητικά ή θεσμικά συστήματα που θα μπορούσαν να επηρεαστούν από παρόμοια παραβίαση, αξίζει να ελέγχετε περιοδικά εάν οι πληροφορίες σας έχουν εμφανιστεί σε γνωστές εκθέσεις δεδομένων, και να αντιμετωπίζετε με προσοχή οποιαδήποτε απροσδόκητα email ή κλήσεις ειδοποίησης έως ότου μπορέσετε να τα επαληθεύσετε μέσω επίσημων καναλιών.

Βασικά Συμπεράσματα

Η απόφαση του Βερολίνου να αρνηθεί την απαίτηση λύτρων της Rhysida πριν καν η ομάδα ανοίξει τον πλειστηριασμό της υπογραμμίζει μια στροφή στον τρόπο με τον οποίο οι δημόσιοι θεσμοί διαχειρίζονται τις απόπειρες εκβιασμού: αποφασίστε νωρίς, επικοινωνήστε καθαρά και μην περιμένετε την επόμενη κίνηση του επιτιθέμενου. Για τους καθημερινούς αναγνώστες, η υπόθεση είναι μια υπενθύμιση ότι οι επιπτώσεις του ransomware συχνά εκτυλίσσονται σε στάδια, ανίχνευση, καθυστερήσεις περιορισμού, άρνηση και στη συνέχεια πώληση δεδομένων, και ότι το να παραμένετε σε εγρήγορση για ειδοποιήσεις παραβίασης που σχετίζονται με οποιονδήποτε οργανισμό με τον οποίο συναλλάσσεστε παραμένει ένας από τους απλούστερους τρόπους να προστατευτείτε. Παρακολουθήστε τις επίσημες ενημερώσεις από τις κρατικές υπηρεσίες του Βερολίνου εάν έχετε οποιαδήποτε σύνδεση με τα επηρεαζόμενα συστήματα και εξετάστε το ενδεχόμενο να παρακολουθείτε προληπτικά τις προσωπικές σας πληροφορίες όποτε ένα περιστατικό ransomware αγγίζει έναν οργανισμό στον οποίο βασίζεστε.