Για χρόνια, το σχέδιο δράσης των ransomware έμοιαζε απλό: παραβίαση, κρυπτογράφηση αρχείων, απαίτηση πληρωμής για το ξεκλείδωμά τους. Ωστόσο, ένα αυξανόμενο σύνολο αναφορών, συμπεριλαμβανομένης μιας πρόσφατης ανάλυσης από τη συγγραφέα ασφαλείας Stefanie Schappert, υποδεικνύει μια διαφορετική πραγματικότητα. Οι συμμορίες εκβιασμού ξοδεύουν τώρα τόση ενέργεια προστατεύοντας τη δημόσια εικόνα τους όση ξοδεύουν παραβιάζοντας δίκτυα. Η κατανόηση του γιατί αποκαλύπτει πολλά για το πώς λειτουργεί σήμερα ο εκβιασμός δεδομένων από συμμορίες ransomware, και τι σημαίνει αυτό για οποιονδήποτε τα προσωπικά δεδομένα του καταλήγουν στη λάθος βάση δεδομένων.
Γιατί οι Συμμορίες Ransomware Νοιάζονται για τη Δημόσια Εικόνα τους
Ακούγεται αντιφατικό ότι εγκληματικές οργανώσεις χτισμένες στην κλοπή και τον εξαναγκασμό θα ανησυχούσαν για το branding, αλλά η φήμη έχει γίνει ένα λειτουργικό επιχειρηματικό περιουσιακό στοιχείο για αυτές τις ομάδες. Όταν μια συμμορία ισχυρίζεται ότι παραβίασε μια εταιρεία, τόσο τα θύματα όσο και οι ερευνητές ασφαλείας χρειάζονται έναν λόγο να πιστέψουν ότι η απειλή είναι πραγματική. Μια συμμορία γνωστή για το ότι υλοποιεί τις απειλές διαρροής, ή για το ότι πράγματι διαγράφει δεδομένα μετά την πληρωμή, δημιουργεί μόχλευση απλώς με το να υπάρχει. Τα θύματα που υποθέτουν ότι μια ομάδα μπλοφάρει είναι λιγότερο πιθανό να πληρώσουν. Τα θύματα που έχουν δει την ίδια ομάδα να δημοσιεύει κλεμμένα αρχεία από προηγούμενο στόχο είναι πολύ πιο πιθανό να διαπραγματευτούν γρήγορα.
Γι' αυτό ορισμένες ομάδες εκβιασμού διατηρούν ιστότοπους διαρροών, εκδίδουν δηλώσεις, και ακόμη διορθώνουν το αρχείο όταν η κάλυψη από τα μέσα ενημέρωσης έχει λάθος λεπτομέρειες. Ο στόχος δεν είναι δημόσιες σχέσεις για χάρη τους. Πρόκειται για τη διατήρηση της αξιοπιστίας μιας απειλής, επειδή μια απειλή που κανείς δεν φοβάται δεν έχει οικονομική αξία.
Πώς οι Τακτικές Εκβιασμού με Γνώμονα τη Φήμη Αυξάνουν την Πίεση στα Θύματα
Μόλις μια συμμορία έχει ιστορικό, μπορεί να ασκήσει πίεση πιο αποτελεσματικά. Αντί να βασίζεται καθαρά στην κρυπτογράφηση για να κλειδώσει ένα θύμα έξω από τα δικά του συστήματα, πολλές ομάδες τώρα κλέβουν πρώτα δεδομένα και κρατούν την απειλή δημόσιας έκθεσης πάνω από τον στόχο, ανεξάρτητα από το αν τα αρχεία κρυπτογραφηθούν ποτέ. Αυτό αποκαλείται μερικές φορές διπλός εκβιασμός, και λειτουργεί επειδή η ζημιά από μια διαρροή δεδομένων, ρυθμιστικά πρόστιμα, αγωγές, ζημιά στη φήμη, δεν μπορεί να αναιρεθεί όπως τα κλειδωμένα αρχεία μπορούν να αποκατασταθούν από αντίγραφα ασφαλείας.
Αυτή η αλλαγή εξηγεί γιατί τόσες πολλές πρόσφατες παραβιάσεις περιλαμβάνουν αρχεία πελατών, ιστορικό περιήγησης, ή έγγραφα ταυτότητας αντί για απλώς κλειδωμένους διακομιστές. Όταν η παραβίαση τρίτου μέρους της Zara εξέθεσε δεδομένα περιήγησης και αγορών, η αξία για τους επιτιθέμενους δεν ήταν στη διατάραξη των λειτουργιών της Zara. Ήταν στα προσωπικά δεδομένα αυτά καθαυτά, και στη μόχλευση που παρέχουν αυτά τα δεδομένα μόλις η φήμη μιας συμμορίας κάνει την απειλή έκθεσης αξιόπιστη.
Τι Σημαίνει Αυτό για την Προστασία Προσωπικών Δεδομένων Πέρα από την Κρυπτογράφηση
Για τους καθημερινούς καταναλωτές, αυτή η τάση αλλάζει τον υπολογισμό σχετικά με το τι θεωρείται σοβαρή παραβίαση. Το ransomware μόνο κρυπτογράφησης επηρεάζει κυρίως τον οργανισμό που χτυπήθηκε. Ο εκβιασμός δεδομένων επηρεάζει όλους όσων τα αρχεία βρίσκονταν στα συστήματα αυτού του οργανισμού, μερικές φορές χρόνια μετά το γεγονός. Ο διακανονισμός της παραβίασης της Avis Budget και η παραβίαση των Quest Apartments, όπου οι επισκέπτες κλήθηκαν να αντικαταστήσουν φυσικά διαβατήρια και άδειες οδήγησης, και τα δύο δείχνουν πώς τα κλεμμένα προσωπικά δεδομένα συνεχίζουν να προκαλούν ζημιά πολύ μετά το αρχικό περιστατικό που γίνεται πρωτοσέλιδο. Οι κωδικοί πρόσβασης μπορούν να επαναφερθούν. Οι αριθμοί διαβατηρίων και τα δεδομένα κρατικής ταυτότητας δεν μπορούν να αντικατασταθούν τόσο εύκολα, γι' αυτό ακριβώς οι συμμορίες στοχεύουν ολοένα και περισσότερο αυτού του είδους τις πληροφορίες.
Οι επιτιθέμενοι βασίζονται επίσης σε εργαλεία όπως τα keyloggers για να συλλέξουν διαπιστευτήρια σύνδεσης πριν καν ξεκινήσει μια απόπειρα εκβιασμού, καταγράφοντας ήσυχα ονόματα χρήστη και κωδικούς πρόσβασης που αργότερα συσκευάζονται σε κλεμμένες συλλογές δεδομένων ή πωλούνται ξεχωριστά. Η αναγνώριση του τρόπου με τον οποίο λειτουργούν τα keyloggers είναι ένα χρήσιμο σημείο εκκίνησης για την κατανόηση του πώς τα διαπιστευτήρια καταλήγουν σε εγκληματικά χέρια εξαρχής.
Οικοδομώντας μια Στάση Ασφαλείας που Υποθέτει Παραβίαση
Επειδή ο εκβιασμός με γνώμονα τη φήμη υποθέτει ότι τα κλεμμένα δεδομένα θα διαρρεύσουν τελικά, θα νομιμοποιηθούν, ή και τα δύο, η πιο ρεαλιστική στρατηγική άμυνας είναι αυτή που υποθέτει ότι μια παραβίαση θα συμβεί αντί να ελπίζει ότι δεν θα συμβεί. Αυτό σημαίνει διατήρηση offline ή αμετάβλητων αντιγράφων ασφαλείας ώστε οι απειλές κρυπτογράφησης να χάνουν τη δύναμή τους, παρακολούθηση λογαριασμών για ασυνήθιστη δραστηριότητα σύνδεσης, και εφαρμογή ισχυρής υγιεινής διαπιστευτηρίων, μοναδικοί κωδικοί πρόσβασης για κάθε υπηρεσία, έλεγχος ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, και τακτικές ενημερώσεις κωδικών πρόσβασης για λογαριασμούς που συνδέονται με ευαίσθητες προσωπικές ή οικονομικές πληροφορίες.
Τι Σημαίνει Αυτό για Εσάς
Αν έχετε λάβει ειδοποίηση παραβίασης τα τελευταία χρόνια, η τάση εκβιασμού δεδομένων από συμμορίες ransomware σημαίνει ότι ο κίνδυνος δεν τελείωσε όταν έφτασε η επιστολή ειδοποίησης. Τα κλεμμένα δεδομένα τείνουν να κυκλοφορούν, να μεταπωλούνται, ή να επανεμφανίζονται σε μελλοντικές απάτες πολύ μετά την επίλυση του αρχικού περιστατικού. Η αντιμετώπιση κάθε ειδοποίησης παραβίασης ως συνεχιζόμενου κινδύνου, όχι ως μεμονωμένου γεγονότος, είναι η ασφαλέστερη προσέγγιση.
Πρακτικά Συμπεράσματα
Ελέγξτε αν οποιοσδήποτε λογαριασμός χρησιμοποιεί κωδικούς πρόσβασης που έχουν εμφανιστεί σε προηγούμενες παραβιάσεις, και ενημερώστε τους αμέσως. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε οικονομικούς λογαριασμούς, email, και λογαριασμούς που σχετίζονται με την ταυτότητα. Παρακολουθείτε τις ειδοποιήσεις από εταιρείες με τις οποίες έχετε συνεργαστεί, καθώς οι συμμορίες εκβιασμού δεδομένων συχνά διαρρέουν κλεμμένα αρχεία πολύ μετά την αρχική επίθεση. Και όπου ευαίσθητα έγγραφα ταυτότητας όπως διαβατήρια ή άδειες οδήγησης έχουν εκτεθεί, ακολουθήστε τις επίσημες οδηγίες για αντικατάσταση αντί να υποθέσετε ότι ο κίνδυνος έχει περάσει. Οι συμμορίες ransomware μπορεί να νοιάζονται για τη φήμη τους για μόχλευση, αλλά το να μένετε ενημερωμένοι και προνοητικοί παραμένει ο πιο αξιόπιστος τρόπος να περιορίσετε τη ζημιά που μπορούν να προκαλέσουν.




