Το νέο επιχειρηματικό μοντέλο του κυβερνοεγκλήματος

Ένα δίκτυο ransomware κατάφερε πρόσφατα να παραβιάσει εταιρικά συστήματα και να διαρρεύσει ευαίσθητες πληροφορίες μεγάλων εταιρειών, σύμφωνα με ρεπορτάζ του HSB Noticias. Η υπόθεση υπενθυμίζει ότι το ransomware έχει εξελιχθεί πολύ πέρα από την απλή κρυπτογράφηση αρχείων. Οι σημερινές εγκληματικές ομάδες λειτουργούν περισσότερο σαν επιχειρήσεις, με καθορισμένους στόχους, τακτικές διαπραγμάτευσης και μοντέλα εσόδων που βασίζονται στα κλεμμένα δεδομένα και όχι απλώς σε κλειδωμένους υπολογιστές.

Αυτή η μετατόπιση έχει σημασία επειδή αλλάζει το τι σημαίνει πραγματικά το «να σε χακάρουν» για μια εταιρεία και, κατ’ επέκταση, για τους εργαζόμενους, τους πελάτες και τους συνεργάτες των οποίων οι πληροφορίες βρίσκονται στα εταιρικά συστήματα. Όταν μια ομάδα ransomware διεισδύει σε ένα δίκτυο, ο στόχος δεν είναι πλέον μόνο η απαίτηση λύτρων για ένα κλειδί αποκρυπτογράφησης. Όλο και περισσότερο, η πραγματική μόχλευση προέρχεται από την απειλή δημοσίευσης ή πώλησης των ίδιων των δεδομένων, μια τακτική που συχνά αποκαλείται διπλή εκβίαση.

Πώς λειτουργούν αυτές οι εγκληματικές ομάδες

Οι ομάδες ransomware συνήθως ακολουθούν ένα μοτίβο: αποκτούν πρόσβαση σε ένα εταιρικό δίκτυο, το εξερευνούν αθόρυβα για να εντοπίσουν πολύτιμα δεδομένα, εξάγουν αυτές τις πληροφορίες και μόνο τότε αναπτύσσουν κρυπτογράφηση ή διατυπώνουν απαιτήσεις. Αυτή η αλληλουχία σημαίνει ότι μέχρι τη στιγμή που μια εταιρεία αντιληφθεί ότι κάτι δεν πάει καλά, ευαίσθητα αρχεία, από οικονομικά αρχεία μέχρι βάσεις δεδομένων πελατών, μπορεί ήδη να βρίσκονται σε διακομιστές που ελέγχονται από τους επιτιθέμενους.

Το ρεπορτάζ του HSB Noticias υπογραμμίζει πώς αυτά τα δίκτυα στοχεύουν συγκεκριμένα μεγάλες εταιρείες, πιθανώς επειδή οι μεγαλύτεροι οργανισμοί τείνουν να διαθέτουν πιο πολύτιμα και εκτεταμένα σύνολα δεδομένων, και επειδή μπορούν να πιεστούν να πληρώσουν για να αποφύγουν τη ζημιά στη φήμη ή τις κανονιστικές κυρώσεις. Μόλις κλαπούν τα δεδομένα, οι εγκληματικές ομάδες έχουν επιλογές: μπορούν να τα πουλήσουν σε υπόγειες αγορές, να τα χρησιμοποιήσουν για περαιτέρω εκβιασμό ή να διαρρεύσουν τμήματά τους δημόσια για να αποδείξουν ότι η παραβίαση συνέβη και να πιέσουν τα θύματα να διαπραγματευτούν.

Εδώ είναι που οι επιπτώσεις στην ιδιωτικότητα γίνονται σοβαρές. Οι παραβιάσεις εταιρικών δεδομένων σπάνια περιορίζονται στην εταιρεία που χακαρίστηκε. Τα αρχεία πελατών, τα στοιχεία εργαζομένων και οι επιχειρηματικές επικοινωνίες συχνά διαχέονται προς τα έξω, εκθέτοντας άτομα που δεν είχαν ποτέ άμεση σχέση με τους επιτιθέμενους και δεν είχαν κανέναν τρόπο να αποτρέψουν την εισβολή οι ίδιοι.

Γιατί οι κανόνες προστασίας δεδομένων έχουν μεγαλύτερη σημασία από ποτέ

Όπως δείχνουν αυτές οι επιθέσεις, η ευαισθησία των αποθηκευμένων δεδομένων και το ποιος μπορεί να έχει πρόσβαση σε αυτά έχουν γίνει κεντρικό ζήτημα ιδιωτικότητας. Αυτό είναι μέρος του λόγου για τον οποίο οι συνεχιζόμενες συζητήσεις για τη σάρωση δεδομένων και την παρακολούθηση επικοινωνιών, όπως η πρόταση Chat Control της ΕΕ, προσελκύουν τόση προσοχή. Κάθε σύστημα που συγκεντρώνει την πρόσβαση σε ιδιωτικές επικοινωνίες ή προσωπικά δεδομένα, είτε έχει κατασκευαστεί για σκοπούς επιβολής του νόμου είτε για εταιρική ευκολία, γίνεται ελκυστικός στόχος για το είδος των εγκληματικών ομάδων που περιγράφονται σε αυτό το ρεπορτάζ. Όσο περισσότερα δεδομένα συλλέγονται, αποθηκεύονται ή καθίστανται προσβάσιμα μέσω κερκόπορτων και μηχανισμών σάρωσης, τόσο μεγαλύτερο είναι το πιθανό έπαθλο για τους επιτιθέμενους που παραβιάζουν αυτά τα συστήματα.

Αυτό δεν είναι επιχείρημα κατά κάθε συλλογής δεδομένων ή εργαλείων ασφαλείας, αλλά υπογραμμίζει μια βασική αρχή: κάθε σύνολο δεδομένων που κατέχει μια εταιρεία ή μια κυβέρνηση είναι τόσο μια υποχρέωση όσο και ένα περιουσιακό στοιχείο. Οι επιχειρήσεις που στοχοποιήθηκαν σε αυτή την υπόθεση ransomware πιθανότατα διέθεταν άμυνες κυβερνοασφάλειας, ωστόσο οι επιτιθέμενοι βρήκαν τρόπο να εισέλθουν. Αυτή η πραγματικότητα θα πρέπει να ενημερώνει τον τρόπο με τον οποίο οι οργανισμοί και οι νομοθέτες σκέφτονται την ελαχιστοποίηση της περιττής διατήρησης δεδομένων και πρόσβασης.

Τι σημαίνει αυτό για εσάς

Εάν είστε πελάτης, εργαζόμενος ή συνεργάτης μιας μεγάλης εταιρείας, αυτού του είδους η δραστηριότητα ransomware είναι ένα σήμα που αξίζει να προσέξετε, ακόμη και αν δεν κατονομαστήκατε προσωπικά σε μια συγκεκριμένη παραβίαση. Οι διαρροές εταιρικών δεδομένων συχνά εμφανίζονται μήνες αργότερα με τη μορφή προσπαθειών phishing, επιθέσεων credential stuffing ή σχημάτων κλοπής ταυτότητας που χρησιμοποιούν πληροφορίες που αντλούνται από αυτά τα περιστατικά.

Για τις επιχειρήσεις, το συμπέρασμα είναι πιο άμεσο. Οι ομάδες ransomware έχουν όλο και περισσότερο οικονομικά κίνητρα και είναι οργανωμένες, αντιμετωπίζοντας τις επιθέσεις ως επιχειρηματική πρόταση και όχι ως πράξη βανδαλισμού. Αυτό σημαίνει ότι οι άμυνες πρέπει να λαμβάνουν υπόψη όχι μόνο την κρυπτογράφηση και τις απαιτήσεις λύτρων, αλλά και την κλοπή και τη μεταπώληση των ίδιων των δεδομένων.

Πρακτικά συμπεράσματα

Παρακολουθείτε τους λογαριασμούς και την πιστωτική σας δραστηριότητα για ασυνήθιστα σημάδια, ειδικά αν έχετε συναλλαγεί πρόσφατα με μια μεγάλη εταιρεία, καθώς τα κλεμμένα διαπιστευτήρια από εταιρικές παραβιάσεις συχνά εμφανίζονται αργότερα σε άσχετες επιθέσεις. Χρησιμοποιείτε μοναδικούς κωδικούς πρόσβασης για κάθε λογαριασμό και ενεργοποιείτε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι δυνατόν, ώστε ένας μόνο διαρρεύσας κωδικός να μην μπορεί να επαναχρησιμοποιηθεί σε πολλές υπηρεσίες. Εάν διαχειρίζεστε ή εργάζεστε σε έναν οργανισμό, πιέστε για τακτικούς ελέγχους σχετικά με το ποια δεδομένα είναι πραγματικά απαραίτητο να αποθηκεύονται, καθώς η αχρησιμοποίητη ή υπερβολική διατήρηση δεδομένων αυξάνει μόνο την πιθανή ζημιά μιας μελλοντικής παραβίασης. Τέλος, μείνετε ενημερωμένοι σχετικά με το πώς η νομοθεσία που επηρεάζει την πρόσβαση στα δεδομένα και τη σάρωση επικοινωνιών θα μπορούσε να αναδιαμορφώσει το τοπίο κινδύνου, καθώς τα συγκεντρωτικά συστήματα δεδομένων παραμένουν κύριοι στόχοι για το είδος των επιχειρήσεων ransomware που περιγράφονται σε αυτό το ρεπορτάζ.

Καθώς οι ομάδες ransomware συνεχίζουν να αντιμετωπίζουν τα κλεμμένα δεδομένα ως κερδοφόρο εμπόρευμα, τόσο τα άτομα όσο και οι οργανισμοί πρέπει να αντιμετωπίζουν την ελαχιστοποίηση των δεδομένων και την υγιεινή ασφαλείας ως διαρκείς προτεραιότητες και όχι ως εφάπαξ διορθώσεις.