Μία μόνο ομάδα ransomware κατάφερε να παραβιάσει μερικούς από τους πιο αναγνωρίσιμους οργανισμούς της Νότιας Αφρικής, συμπεριλαμβανομένου του Αφρικανικού Εθνικού Κογκρέσου (ANC), της Anglo American, της Mediclinic, των Νοτιοαφρικανικών Αερογραμμών (SAA) και της Pick n Pay. Το κοινό νήμα σε αυτά τα περιστατικά είναι το ransomware διπλής εκβίασης, μια τακτική που έχει γίνει το προεπιλεγμένο εγχειρίδιο για τους κυβερνοεγκληματίες που στοχεύουν μεγάλους οργανισμούς σε όλη τη Νότια Αφρική και πέρα από αυτήν.

Αυτό που κάνει αυτή τη σειρά παραβιάσεων αξιοσημείωτη δεν είναι μόνο το μέγεθος ή η προβολή των θυμάτων. Είναι ότι ένας μόνο παράγοντας απειλής κατάφερε επανειλημμένα να βρει τον δρόμο του σε εντελώς διαφορετικούς τομείς: ένα πολιτικό κόμμα, έναν κολοσσό εξόρυξης, έναν ιδιωτικό πάροχο υγειονομικής περίθαλψης, μια εθνική αεροπορική εταιρεία και έναν μεγάλο λιανοπωλητή. Αυτό το εύρος λέει πολλά για τον τρόπο λειτουργίας των ομάδων ransomware σήμερα και γιατί το ransomware διπλής εκβίασης στη Νότια Αφρική έχει γίνει τόσο επίμονο πρόβλημα για οργανισμούς που διατηρούν δεδομένα πελατών, ασθενών ή πολιτών.

Τι συνέβη: Η ομάδα ransomware πίσω από τις παραβιάσεις σε ANC, SAA και Pick n Pay

Σύμφωνα με το ρεπορτάζ, η ίδια απειλή ransomware έχει συνδεθεί με εισβολές στο ANC, την Anglo American, τη Mediclinic, τις SAA και την Pick n Pay. Αντί να στοχεύει έναν μόνο κλάδο ή τύπο οργανισμού, αυτή η ομάδα έχει ρίξει ένα ευρύ δίχτυ σε φορείς που γειτνιάζουν με την κυβέρνηση, εταιρικούς κολοσσούς, παρόχους υγειονομικής περίθαλψης και λιανοπωλητές που απευθύνονται σε καταναλωτές. Αυτό το εύρος υποδηλώνει ότι η ομάδα είναι ευκαιριακή, κυνηγώντας όποια δίκτυα μπορεί να παραβιάσει αντί να περιορίζεται σε έναν συγκεκριμένο τομέα ή κίνητρο.

Καθένας από αυτούς τους οργανισμούς διατηρεί διαφορετικές αλλά εξίσου ευαίσθητες κατηγορίες δεδομένων. Το ANC διατηρεί πολιτικές πληροφορίες και δεδομένα μελών. Η Anglo American, ως παγκόσμια εταιρεία εξόρυξης, διατηρεί εταιρικά και επιχειρησιακά δεδομένα. Η Mediclinic διατηρεί αρχεία υγείας ασθενών. Οι SAA διατηρούν δεδομένα επιβατών και ταξιδιών. Η Pick n Pay διατηρεί δεδομένα πιστότητας πελατών και συναλλαγών. Το γεγονός ότι μία ομάδα μπορεί να φτάσει σε όλα αυτά τα διαφορετικά περιβάλλοντα υπογραμμίζει πώς οι επιχειρήσεις ransomware σήμερα δεν κυνηγούν μόνο ένα είδος βραβείου· κυνηγούν τη μόχλευση, όπου κι αν μπορούν να τη βρουν.

Πώς το ransomware διπλής εκβίασης διαφέρει από τις παραδοσιακές επιθέσεις

Το παραδοσιακό ransomware ήταν σχετικά απλό: οι επιτιθέμενοι κρυπτογραφούσαν τα αρχεία ενός θύματος και ζητούσαν πληρωμή με αντάλλαγμα ένα κλειδί αποκρυπτογράφησης. Με την πάροδο του χρόνου, οι οργανισμοί έγιναν καλύτεροι στην άμυνα απέναντι σε αυτό το μοντέλο διατηρώντας αντίγραφα ασφαλείας εκτός σύνδεσης, πράγμα που σήμαινε ότι μπορούσαν να αποκαταστήσουν τα συστήματά τους χωρίς ποτέ να πληρώσουν τα λύτρα.

Οι ομάδες ransomware προσαρμόστηκαν. Το ransomware διπλής εκβίασης προσθέτει ένα δεύτερο επίπεδο πίεσης. Πριν κρυπτογραφήσουν τα συστήματα ενός θύματος, οι επιτιθέμενοι πρώτα αντιγράφουν αθόρυβα, ή εξάγουν, ευαίσθητα δεδομένα από το δίκτυο. Μόλις ενεργοποιηθεί η κρυπτογράφηση και παραδοθεί η απαίτηση λύτρων, το θύμα αντιμετωπίζει δύο ξεχωριστές απειλές: να πληρώσει για να επαναφέρει τα συστήματα σε λειτουργία και να πληρώσει ξανά (ή επιπλέον) για να σταματήσει τη δημοσίευση ή πώληση των κλεμμένων δεδομένων στο διαδίκτυο.

Αυτή η προσέγγιση εξουδετερώνει την άμυνα των αντιγράφων ασφαλείας στην οποία βασίζονται πολλοί οργανισμοί. Ακόμα κι αν μια εταιρεία μπορεί να αποκαταστήσει τα συστήματά της από αντίγραφα ασφαλείας χωρίς να πληρώσει λύτρα, εξακολουθεί να πρέπει να αντιμετωπίσει το γεγονός ότι τα δεδομένα της, είτε πρόκειται για οικονομικά αρχεία, πληροφορίες υγείας ή βάσεις δεδομένων πελατών, βρίσκονται στα χέρια εγκληματιών που απειλούν να τα διαρρεύσουν. Αυτός είναι ακριβώς ο λόγος για τον οποίο η διπλή εκβίαση έχει γίνει η κυρίαρχη στρατηγική ransomware: δίνει στους επιτιθέμενους ένα δεύτερο σημείο μόχλευσης ακόμα κι αν το πρώτο αποτύχει.

Γιατί έχει σημασία αν είστε πελάτης αυτών των οργανισμών

Αν είστε μέλος του ANC, ασθενής στη Mediclinic, τακτικός επιβάτης των SAA, κάτοχος κάρτας Smart Shopper της Pick n Pay ή συνδέεστε με οποιαδήποτε ιδιότητα με την Anglo American, αυτό το είδος παραβίασης δεν είναι απλώς ένα αφηρημένο εταιρικό πρόβλημα. Είναι ένας άμεσος κίνδυνος για τα προσωπικά σας δεδομένα. Οι επιθέσεις διπλής εκβίασης στοχεύουν συγκεκριμένα το είδος των δεδομένων που έχουν αξία πέρα από τον ίδιο τον οργανισμό: ονόματα, στοιχεία επικοινωνίας, αριθμούς ταυτότητας, οικονομικές πληροφορίες, αρχεία υγείας και δεδομένα προγραμμάτων πιστότητας.

Όταν αυτά τα δεδομένα καταλήγουν στα χέρια μιας ομάδας ransomware, δεν παραμένουν απαραίτητα περιορισμένα. Κλεμμένα αρχεία από παραβιάσεις όπως αυτές συχνά δημοσιεύονται, πωλούνται ή κυκλοφορούν σε φόρουμ εγκληματιών, μερικές φορές πολύ καιρό αφότου το αρχικό περιστατικό ξεθωριάσει από τους τίτλους ειδήσεων. Η κλίμακα της έκθεσης μπορεί να είναι τεράστια. Για μια αίσθηση του πόσο εκτεταμένες μπορούν να γίνουν αυτές οι δευτερογενείς επιπτώσεις, η παραβίαση δεδομένων στο Μεξικό που εξέθεσε 195 εκατομμύρια ταυτότητες δείχνει πόσο μακροπρόθεσμη μπορεί να γίνει μια μεμονωμένη μεγάλης κλίμακας εισβολή μόλις αρχίσουν να κυκλοφορούν κλεμμένα δεδομένα ταυτότητας.

Σε αντίθεση με τις κρατικές κυβερνοεκστρατείες, που συχνά επικεντρώνονται στην κατασκοπεία ή τη διατάραξη υποδομών όπως φαίνεται στις κρατικά υποστηριζόμενες επιθέσεις που αναφέρθηκαν στη Σιγκαπούρη, οι ομάδες ransomware διπλής εκβίασης έχουν οικονομικό κίνητρο. Αυτό σημαίνει ότι τα δεδομένα που κλέβουν από εσάς αντιμετωπίζονται ως εμπόρευμα, κάτι που πρέπει να νομισματοποιηθεί μέσω πληρωμών λύτρων, μεταπώλησης ή δημόσιων διαρροών που έχουν σχεδιαστεί για να πιέσουν τον οργανισμό-θύμα.

Πρακτικά βήματα για την προστασία των δεδομένων σας μετά από παραβίαση τρίτου μέρους

Δεν μπορείτε να ελέγξετε αν ένας οργανισμός με τον οποίο συνεργάζεστε θα παραβιαστεί, αλλά μπορείτε να ελέγξετε τον τρόπο αντίδρασής σας και το πόσο εκτεθειμένοι παραμένετε στη συνέχεια.

  • Ελέγξτε αν τα δεδομένα σας περιλαμβάνονται σε οποιεσδήποτε ειδοποιήσεις παραβίασης από το ANC, την Anglo American, τη Mediclinic, τις SAA ή την Pick n Pay και ακολουθήστε οποιαδήποτε συγκεκριμένη καθοδήγηση παρέχουν.
  • Αλλάξτε τους κωδικούς πρόσβασης για οποιουσδήποτε λογαριασμούς συνδέονται με αυτούς τους οργανισμούς, ειδικά αν έχετε χρησιμοποιήσει τον ίδιο κωδικό πρόσβασης αλλού.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων όπου είναι διαθέσιμος, ιδιαίτερα για οικονομικούς λογαριασμούς, λογαριασμούς υγειονομικής περίθαλψης και προγραμμάτων πιστότητας.
  • Παρακολουθείτε τις καταστάσεις τραπεζικών και πιστωτικών λογαριασμών για άγνωστες συναλλαγές, καθώς τα οικονομικά δεδομένα και τα δεδομένα ταυτότητας είναι συχνά το πιο πολύτιμο περιουσιακό στοιχείο που κλέβεται σε αυτές τις παραβιάσεις.
  • Να είστε προσεκτικοί με τις απόπειρες phishing που ακολουθούν, καθώς τα κλεμμένα προσωπικά στοιχεία χρησιμοποιούνται συχνά για τη δημιουργία πειστικών απατηλών email ή μηνυμάτων που αναφέρονται σε πραγματικές πληροφορίες λογαριασμών.

Η ευρύτερη εικόνα για το ransomware διπλής εκβίασης στη Νότια Αφρική

Το γεγονός ότι μία ομάδα ransomware μπόρεσε να εισχωρήσει σε ένα πολιτικό κόμμα, έναν όμιλο εξόρυξης, ένα δίκτυο υγειονομικής περίθαλψης, μια αεροπορική εταιρεία και έναν λιανοπωλητή καταδεικνύει πώς το ransomware διπλής εκβίασης στη Νότια Αφρική έχει γίνει ένας κοινός κίνδυνος για όλους τους τομείς, όχι ένα εξειδικευμένο πρόβλημα για έναν μόνο κλάδο. Οι οργανισμοί είναι υπεύθυνοι για την ασφάλεια των δικτύων τους, αλλά τα άτομα διαδραματίζουν επίσης ρόλο στον περιορισμό της ζημιάς μόλις συμβεί μια παραβίαση.

Το να παραμένετε ενημερωμένοι σχετικά με το ποιοι οργανισμοί με τους οποίους αλληλεπιδράτε έχουν επηρεαστεί, να ενημερώνετε εγκαίρως τα διαπιστευτήριά σας και να παρακολουθείτε για σημάδια κατάχρησης είναι πρακτικά, εφικτά βήματα. Οι παραβιάσεις δεδομένων που αφορούν μεγάλους οργανισμούς θα συνεχίσουν να συμβαίνουν, αλλά το πόσο γρήγορα αντιδράτε σε αυτές μπορεί να κάνει τη διαφορά ανάμεσα σε μια μικρή ενόχληση και ένα σοβαρό πρόβλημα κλοπής ταυτότητας.