Μια Νέα Παραλλαγή στην Παλιά Τακτική Εκβιασμού
Οι συμμορίες ransomware βασίζονται εδώ και καιρό στον φόβο και τον επείγοντα χαρακτήρα για να πιέσουν τα θύματα να πληρώσουν. Τώρα, σύμφωνα με ρεπορτάζ για ένα σχέδιο με το όνομα «Ransom Busters», τουλάχιστον ένας συνεργάτης ransomware έχει βρει μια νέα γωνία: να υποδύεται τους ίδιους τους ανθρώπους που υποτίθεται ότι βοηθούν τα θύματα να ανακάμψουν.
Αντί να απλώς απαιτεί πληρωμή και να εξαφανίζεται μετά την επίθεση, αυτός ο δράστης φέρεται να προσεγγίζει τα θύματα με προσφορές βοήθειας, παρουσιάζοντας τον εαυτό του ως υπηρεσία ανάκαμψης από περιστατικά. Η παγίδα είναι ότι αυτή η «βοήθεια» δεν είναι ουδέτερη. Φαίνεται σχεδιασμένη να εκτρέπει τις πληρωμές λύτρων μακριά από νόμιμα κανάλια και πίσω στις τσέπες του ίδιου εγκληματικού οικοσυστήματος που προκάλεσε την παραβίαση εξαρχής.
Αυτή είναι μια σημαντική αλλαγή τακτικής. Οι παραδοσιακές επιχειρήσεις ransomware βασίζονται σε μια απλή, αν και βάναυση, συναλλαγή: κρυπτογράφηση δεδομένων, απαίτηση πληρωμής, παροχή κλειδιού αποκρυπτογράφησης (ίσως). Εισάγοντας ένα ψεύτικο στρώμα ανάκαμψης σε αυτή τη διαδικασία, οι επιτιθέμενοι μπορούν να χειραγωγήσουν απελπισμένα θύματα δύο φορές, μία κατά την αρχική παραβίαση και ξανά ενώ προσπαθούν να βρουν διέξοδο από αυτήν.
Γιατί τα Θύματα Είναι Ιδιαίτερα Ευάλωτα σε Αυτό το Τέχνασμα
Οι οργανισμοί που πλήττονται από ransomware συχνά λειτουργούν σε κατάσταση κρίσης. Τα συστήματα είναι εκτός λειτουργίας, τα στελέχη βρίσκονται υπό πίεση και οι υπεύθυνοι λήψης αποφάσεων ψάχνουν πανικόβλητοι για οποιαδήποτε αξιόπιστη διαδρομή αποκατάστασης των λειτουργιών. Αυτό το περιβάλλον είναι ακριβώς αυτό που κάνει μια ψεύτικη «υπηρεσία ανάκαμψης» αποτελεσματική. Τα θύματα δεν ελέγχουν αναγκαστικά κάθε προσφορά βοήθειας με καχύποπτο μάτι· αναζητούν μια γρήγορη λύση.
Αυτή η τακτική βασίζεται επίσης σε μια ευρύτερη τάση των δραστών ransomware να θολώνουν τη γραμμή μεταξύ επιτιθέμενου και βοηθού. Θυμίζει άλλες πρόσφατες υποθέσεις όπου απειλητικοί παράγοντες υποδύθηκαν αξιόπιστους ρόλους για να αποκτήσουν πρόσβαση ή επιρροή, όπως η Ομάδα Silent Ransom που υποδύθηκε φυσικά προσωπικό IT σε δικηγορικά γραφεία για να χειραγωγήσει υπαλλήλους από μέσα. Είτε η υποδυτικότητα γίνεται διά ζώσης είτε μέσω μιας ψεύτικης μάρκας ανάκαμψης, ο στόχος είναι ο ίδιος: εκμετάλλευση της εμπιστοσύνης τη στιγμή ακριβώς που ένας οργανισμός είναι λιγότερο εξοπλισμένος να επαληθεύσει με ποιον πραγματικά συναλλάσσεται.
Οι ομάδες ransomware έχουν επίσης δείξει ότι είναι πρόθυμες να στοχεύσουν ένα ευρύ φάσμα τομέων όταν παρουσιάζεται η ευκαιρία, όπως φάνηκε όταν η ομάδα SpaceBears έπληξε τον γαλλικό τηλεπικοινωνιακό πάροχο Stellar. Τακτικές όπως το σχέδιο «Ransom Busters» υποδηλώνουν ότι ακόμη και μετά από μια αρχική επίθεση, τα θύματα σε όλους τους κλάδους δεν μπορούν να υποθέσουν ότι ο κίνδυνος έχει περάσει μόλις ξεκινήσουν οι διαπραγματεύσεις.
Ο Αντίκτυπος στην Ιδιωτικότητα από Ψεύτικες Υπηρεσίες Ανάκαμψης
Οι επιπτώσεις στην ιδιωτικότητα εδώ υπερβαίνουν την οικονομική γωνία. Όταν ένα θύμα συνεργάζεται με αυτό που πιστεύει ότι είναι νόμιμη υπηρεσία ανάκαμψης, μπορεί να μοιραστεί ευαίσθητες λεπτομέρειες σχετικά με το δίκτυό του, την έκθεση των δεδομένων του, την εσωτερική λήψη αποφάσεών του και ακόμη και την προθυμία του να πληρώσει. Εάν αυτή η «υπηρεσία» ελέγχεται στην πραγματικότητα ή συνδέεται με τον επιτιθέμενο, όλες αυτές οι πληροφορίες ρέουν κατευθείαν πίσω στους ανθρώπους που ευθύνονται για την παραβίαση.
Αυτό δημιουργεί έναν βρόχο ανατροφοδότησης που ωφελεί τον επιτιθέμενο σε κάθε στάδιο: πληρώνεται, λαμβάνει πληροφορίες για το πώς ανταποκρίνεται το θύμα και μπορεί ακόμη και να έχει μια δεύτερη ευκαιρία να αποσπάσει χρήματα με το πρόσχημα της νόμιμης βοήθειας. Για κάθε οργανισμό που ήδη αντιμετωπίζει παραβιασμένα δεδομένα, αυτού του είδους το σχέδιο πολλαπλασιάζει την έκθεση αντί να την επιλύει.
Τι Σημαίνει Αυτό για Εσάς
Εάν ο οργανισμός σας πληγεί ποτέ από ransomware, η πίεση για γρήγορη λύση μπορεί να είναι έντονη, αλλά αυτό το σχέδιο είναι μια υπενθύμιση ότι δεν είναι γνήσια κάθε προσφορά βοήθειας κατά τη διάρκεια μιας κρίσης. Οι εταιρείες ανάκαμψης, οι διαπραγματευτές και οι σύμβουλοι κυβερνοασφάλειας θα πρέπει πάντα να επαληθεύονται ανεξάρτητα, ιδανικά μέσω συστάσεων, εδραιωμένης φήμης ή του παρόχου κυβερνοασφάλισής σας, και όχι μέσω επαφών που εμφανίζονται απρόσκλητες αμέσως μετά από μια επίθεση.
Αξίζει επίσης να θυμάστε ότι οι νόμιμες εταιρείες αντιμετώπισης περιστατικών δεν εμφανίζονται συνήθως από το πουθενά με ανεπιθύμητες προσφορές αμέσως μετά από μια παραβίαση. Οποιαδήποτε απροσδόκητη προσέγγιση που ισχυρίζεται ότι βοηθά στη διαπραγμάτευση λύτρων ή στην ανάκτηση δεδομένων αξίζει επιπλέον έλεγχο πριν ανταλλαγούν πληροφορίες ή χρήματα.
Πρακτικά Συμπεράσματα
- Επαληθεύστε οποιαδήποτε υπηρεσία ανάκτησης ή διαπραγμάτευσης περιστατικών μέσω αξιόπιστων, ανεξάρτητων καναλιών πριν συνεργαστείτε, ειδικά αν επικοινωνήσουν πρώτοι μαζί σας.
- Συνδέστε νωρίς τις αρχές επιβολής του νόμου και τον πάροχο κυβερνοασφάλισής σας· μπορούν να σας βοηθήσουν να διακρίνετε τους νόμιμους συνεργάτες ανάκαμψης από τους ευκαιριακούς δράστες.
- Αποφύγετε να μοιράζεστε λεπτομερείς πληροφορίες σχετικά με την παραβίασή σας, τα συστήματά σας ή τις προθέσεις πληρωμής με οποιοδήποτε μέρος του οποίου τα διαπιστευτήρια δεν έχουν επιβεβαιωθεί.
- Αντιμετωπίστε τις ανεπιθύμητες προσφορές βοήθειας μετά από παραβίαση με την ίδια καχυποψία που θα εφαρμόζατε στο αρχικό σημείωμα λύτρων.
Σχέδια όπως το «Ransom Busters» δείχνουν ότι ο εκβιασμός ransomware δεν τελειώνει πάντα όταν εμφανίζεται το σημείωμα λύτρων. Το να παραμένετε προσεκτικοί σχετικά με το ποιον εμπιστεύεστε μετά από μια επίθεση είναι εξίσου σημαντικό με την άμυνα ενάντια στην αρχική παραβίαση.




