Όταν μια συμμορία ransomware εισβάλλει στο δίκτυο μιας εταιρείας, οι τίτλοι συνήθως επικεντρώνονται στην επιχείρηση: κλειδωμένα συστήματα, διακοπή λειτουργιών, απαίτηση λύτρων σε κρυπτονόμισμα. Όμως, όλο και περισσότερο, η πραγματική ζημιά πέφτει σε κάποιον άλλον εντελώς: στους πελάτες των οποίων τα προσωπικά δεδομένα βρίσκονταν στις βάσεις δεδομένων της εταιρείας. Μια παραβίαση δεδομένων από ransomware δεν κοστίζει απλώς στην επιχείρηση χρήματα και χρόνο διακοπής λειτουργίας. Μπορεί να βάλει το όνομά σας, τη διεύθυνσή σας, τον Αριθμό Κοινωνικής Ασφάλισης ή τα διαπιστευτήρια του λογαριασμού σας στα χέρια εγκληματιών που έχουν κάθε κίνητρο να πουλήσουν ή να δημοσιεύσουν αυτά τα δεδομένα.
Τι Σημαίνει το Διπλό και Τριπλό Εκβιασμό για τα Προσωπικά σας Δεδομένα
Οι σύγχρονες επιχειρήσεις ransomware σπάνια σταματούν στην κρυπτογράφηση. Το εγχειρίδιο τώρα συνήθως λειτουργεί σε στάδια. Πρώτον, οι επιτιθέμενοι αντιγράφουν αθόρυβα ευαίσθητα αρχεία προτού κλειδώσουν οτιδήποτε. Έπειτα αναπτύσσουν ransomware για να παγώσουν τα συστήματα του οργανισμού-θύματος, απαιτώντας πληρωμή για να αποκατασταθεί η πρόσβαση. Εάν η εταιρεία αρνηθεί να πληρώσει, ή ακόμα και αν πληρώσει, οι επιτιθέμενοι συχνά κλιμακώνουν περαιτέρω: απειλώντας να δημοσιεύσουν τα κλεμμένα δεδομένα στο διαδίκτυο ή επικοινωνώντας απευθείας με τους πελάτες της εταιρείας για να τους πουν ότι οι πληροφορίες τους παραβιάστηκαν.
Αυτό είναι που οι ερευνητές ασφαλείας αποκαλούν διπλό εκβιασμό (κλέψε, μετά κρυπτογράφησε) και τριπλό εκβιασμό (κλέψε, κρυπτογράφησε, μετά πίεσε τα θύματα ή τους πελάτες τους απευθείας). Η τακτική υπάρχει γιατί λειτουργεί. Η πληρωμή λύτρων για αποκρυπτογράφηση αρχείων δεν εγγυάται ότι ένα αντίγραφο των κλεμμένων δεδομένων πελατών δεν βρίσκεται ήδη σε μια εγκληματική αγορά ή δεν χρησιμοποιείται για επακόλουθες επιθέσεις. Για την επιχείρηση, αυτό σημαίνει επιπτώσεις στη φήμη και νομικές συνέπειες. Για τον καταναλωτή, σημαίνει ότι τα προσωπικά δεδομένα κυκλοφορούν πλέον εκτός ελέγχου οποιουδήποτε, ανεξάρτητα από το αν η εταιρεία ικανοποίησε τις απαιτήσεις του επιτιθέμενου.
Πώς τα Κλεμμένα Αρχεία Πελατών Διαρρέουν, Πωλούνται ή Χρησιμοποιούνται ως Όπλο Εναντίον σας
Μόλις εξαχθούν τα δεδομένα πελατών, δεν εξαφανίζονται απλώς σε μία μόνο διαρροή. Τα κλεμμένα αρχεία συνήθως περνούν από πολλά κανάλια. Κάποια αναρτώνται σε φόρουμ του σκοτεινού διαδικτύου για να πιέσουν την εταιρεία-θύμα να πληρώσει. Κάποια πωλούνται χύμα σε άλλες εγκληματικές ομάδες που ειδικεύονται σε απάτες, κλοπή ταυτότητας ή στοχευμένες απάτες εξαπάτησης. Όλο και περισσότερο, οι επιτιθέμενοι χρησιμοποιούν τα ίδια τα κλεμμένα δεδομένα ως όπλο για περαιτέρω επιθέσεις, χρησιμοποιώντας πραγματικά ονόματα, αριθμούς τηλεφώνου και στοιχεία λογαριασμού για να κάνουν τις επακόλουθες απόπειρες phishing ή vishing (φωνητικό phishing) πολύ πιο πειστικές.
Αυτό το τελευταίο σημείο έχει μεγαλύτερη σημασία από ό,τι φαίνεται. Μια κλήση απάτης που αναφέρεται στον πραγματικό αριθμό λογαριασμού σας, σε πρόσφατη αγορά ή στη διεύθυνση κατοικίας σας είναι πολύ πιο πιθανό να πετύχει από μια γενική απόπειρα phishing, επειδή εκμεταλλεύεται την εμπιστοσύνη που χτίζεται σε ακριβή προσωπικά στοιχεία. Αυτό είναι ακριβώς το πώς οι ομάδες εκβιασμού μετατρέπουν μία μόνο εταιρική παραβίαση σε χιλιάδες μεμονωμένες επακόλουθες επιθέσεις εναντίον απλών ανθρώπων που ποτέ δεν αλληλεπίδρασαν με τους επιτιθέμενους άμεσα και δεν είχαν κανένα λόγο στο πώς προστατεύονταν τα δεδομένα τους.
Πρόσφατες Παραβιάσεις που Δείχνουν το Μοτίβο
Αυτός δεν είναι ένας θεωρητικός κίνδυνος. Η παραβίαση δεδομένων της ADT που συνδέεται με την ομάδα εκβιασμού ShinyHunters εξέθεσε περίπου 10 εκατομμύρια αρχεία πελατών του μεγαλύτερου παρόχου οικιακής ασφάλειας στις Ηνωμένες Πολιτείες, με τακτικές vishing να διαδραματίζουν κεντρικό ρόλο στο πώς οι επιτιθέμενοι απέκτησαν και εκμεταλλεύτηκαν την πρόσβαση. Περιπτώσεις όπως αυτή απεικονίζουν ολόκληρο τον αγωγό εκβιασμού σε δράση: οι επιτιθέμενοι διεισδύουν σε μια αξιόπιστη εταιρεία, εξάγουν δεδομένα πελατών σε μεγάλη κλίμακα και στη συνέχεια αξιοποιούν τόσο την εταιρεία όσο και τους πελάτες της για να μεγιστοποιήσουν την πίεση και το αντίτιμο.
Αυτά τα περιστατικά δεν περιορίζονται σε μία μόνο βιομηχανία ή χώρα. Παρόμοια μοτίβα παρατεταμένης, μη ανιχνεύσιμης πρόσβασης και έκθεσης δεδομένων έχουν εμφανιστεί και σε άλλα πλαίσια, συμπεριλαμβανομένης της πρόσφατης έρευνας για μια ύποπτη παραβίαση από τη Βόρεια Κορέα των διπλωματικών συστημάτων της Νότιας Κορέας, όπου μια παραβιασμένη πλατφόρμα εκπαίδευσης πέρασε απαρατήρητη για περίπου δέκα μήνες. Είτε το κίνητρο είναι οικονομικός εκβιασμός είτε κατασκοπεία συνδεδεμένη με κράτος, το υποκείμενο μάθημα για τους καταναλωτές είναι το ίδιο: τα ευαίσθητα δεδομένα μπορούν να εκτεθούν και να παραμείνουν εκμεταλλεύσιμα για μεγάλα χρονικά διαστήματα προτού καν κάποιος μάθει ότι συνέβη.
Τι Σημαίνει Αυτό για Εσάς
Εάν μια εταιρεία με την οποία συναλλάσσεστε πληγεί από ransomware, μπορεί να μην το μάθετε αμέσως και μπορεί να μην πάρετε μια πλήρη εικόνα του τι ακριβώς αφαιρέθηκε. Οι ειδοποιήσεις παραβίασης συχνά φτάνουν εβδομάδες ή μήνες μετά την πραγματική εισβολή και οι λεπτομέρειες μπορεί να είναι ασαφείς. Αυτή η καθυστέρηση είναι ακριβώς ο λόγος για τον οποίο μια παραβίαση δεδομένων από ransomware που αφορά καταναλωτές είναι τόσο επικίνδυνη: οι πληροφορίες σας μπορεί να κυκλοφορούν ήδη προτού καν σας πουν ότι υπήρχε πρόβλημα.
Η πρακτική απάντηση δεν απαιτεί πανικό, αλλά απαιτεί δράση. Πάρτε στα σοβαρά τις επιστολές ειδοποίησης παραβίασης αντί να τις ξεφυλλίζετε και να τις πετάτε. Αλλάξτε κωδικούς πρόσβασης για οποιονδήποτε επηρεαζόμενο λογαριασμό και αποφύγετε να ξαναχρησιμοποιήσετε αυτόν τον κωδικό οπουδήποτε αλλού. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, καθώς μπλοκάρει τις περισσότερες προσπάθειες άμεσης χρήσης κλεμμένων διαπιστευτηρίων. Να είστε επιφυλακτικοί με απροσδόκητες κλήσεις ή μηνύματα που αναφέρονται στα στοιχεία του λογαριασμού σας, ακόμα και αν ακούγονται νόμιμα, καθώς οι επιτιθέμενοι συχνά χρησιμοποιούν πραγματικά κλεμμένα δεδομένα για να κάνουν τις απάτες πειστικές. Σκεφτείτε ένα πάγωμα πίστωσης ή μια ειδοποίηση απάτης εάν η παραβίαση αφορούσε οικονομικές πληροφορίες ή στοιχεία ταυτότητας όπως Αριθμούς Κοινωνικής Ασφάλισης.
Βασικά Συμπεράσματα
Οι ομάδες ransomware έχουν μετατοπιστεί από το απλό κλείδωμα συστημάτων στη συστηματική εξαγωγή και εκμετάλλευση προσωπικών δεδομένων, πράγμα που σημαίνει ότι ο κίνδυνος για τους καθημερινούς καταναλωτές είναι συχνά μεγαλύτερος από τον κίνδυνο για την ίδια την επιχείρηση. Δεν μπορείτε να αποτρέψετε την παραβίαση των διακομιστών μιας εταιρείας, αλλά μπορείτε να ελέγξετε πώς αντιδράτε: παρακολουθείτε τους λογαριασμούς σας, χρησιμοποιείτε ισχυρούς μοναδικούς κωδικούς πρόσβασης, ενεργοποιείτε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και αντιμετωπίζετε κάθε ειδοποίηση παραβίασης ως κάλεσμα για δράση και όχι ως συνηθισμένη αλληλογραφία. Σε ένα τοπίο όπου ο διπλός και τριπλός εκβιασμός αποτελούν τυπική εγκληματική στρατηγική, το να παραμένετε σε εγρήγορση μετά από μια ειδοποίηση παραβίασης είναι ένας από τους πιο αποτελεσματικούς τρόπους να περιορίσετε τη ζημιά στην προσωπική σας ιδιωτικότητα.




