Μια Τράπεζα Πίστεψε τους Εκβιαστές Ransomware

Ένα αμερικανικό χρηματοπιστωτικό ίδρυμα, που σύμφωνα με αναφορές κυβερνοασφάλειας ταυτοποιήθηκε ως River Bank, γνωστοποίησε ένα ουσιώδες περιστατικό κυβερνοασφάλειας αφού επιτιθέμενοι ransomware έκλεψαν terabytes ευαίσθητων δεδομένων, συμπεριλαμβανομένων προφίλ πελατών, εσωτερικών εγγράφων και εμπιστευτικών τραπεζικών αρχείων. Μετά την πληρωμή λύτρων, η τράπεζα δήλωσε ότι πιστεύει πως οι επιτιθέμενοι διέγραψαν τα κλεμμένα δεδομένα, βασιζόμενη σε μεγάλο βαθμό στις διαβεβαιώσεις που έδωσε η ίδια η εγκληματική ομάδα.

Αυτή η λεπτομέρεια είναι που κάνει την ιστορία αξιοσημείωτη. Οι διαπραγματεύσεις ransomware συχνά καταλήγουν με μια υπόσχεση ότι τα κλεμμένα αρχεία θα καταστραφούν μόλις ολοκληρωθεί η πληρωμή. Αλλά δεν υπάρχει καμία ανεξάρτητη διαδικασία επαλήθευσης ενσωματωμένη σε αυτές τις συναλλαγές. Μια τράπεζα, ή οποιοσδήποτε οργανισμός, που βασίζεται στον λόγο μιας εγκληματικής συμμορίας δεν έχει πραγματικό τρόπο να επιβεβαιώσει ότι τα δεδομένα εξαφανίστηκαν. Θα μπορούσαν να έχουν αντιγραφεί, μεταπωληθεί ή να κρατηθούν για μια δεύτερη απόπειρα εκβίασης μήνες αργότερα.

Γιατί το να Εμπιστεύεσαι μια Συμμορία Ransomware Είναι Τζόγος

Οι επιχειρήσεις ransomware είναι φτιαγμένες γύρω από την απόσπαση πληρωμών, όχι την τήρηση συμφωνιών. Μόλις οι επιτιθέμενοι αφαιρέσουν δεδομένα, ελέγχουν κάθε αντίγραφό τους. Μια υπόσχεση διαγραφής είναι ανεφάρμοστη και δεν υπάρχει τεχνικός μηχανισμός που να επιτρέπει σε έναν οργανισμό-θύμα να επαληθεύσει τη συμμόρφωση. Ακόμα κι αν τα συγκεκριμένα άτομα πίσω από μια επίθεση σκοπεύουν να διαγράψουν το αντίγραφό τους, τα κλεμμένα δεδομένα συχνά περνούν μέσα από δίκτυα συνεργατών, μεσίτες αρχικής πρόσβασης ή τρίτους αγοραστές πριν καν ζητηθούν λύτρα. Η διαγραφή ενός αντιγράφου δεν σημαίνει ότι όλα τα αντίγραφα εξαφανίστηκαν.

Για μια τράπεζα που διαχειρίζεται προφίλ πελατών και εμπιστευτικά οικονομικά αρχεία, αυτό έχει τεράστια σημασία. Τα τραπεζικά δεδομένα δεν είναι σαν ένα κλεμμένο συνθηματικό που μπορεί απλά να επαναρυθμιστεί. Αριθμοί λογαριασμών, ιστορικό συναλλαγών και εσωτερικά έγγραφα συμμόρφωσης διατηρούν την αξία τους για απάτη και κλοπή ταυτότητας πολύ καιρό μετά τη γνωστοποίηση μιας παραβίασης. Όταν ένα ίδρυμα λέει στις ρυθμιστικές αρχές και στους πελάτες ότι πιστεύει πως τα δεδομένα διαγράφηκαν, ουσιαστικά ζητά από το κοινό να εμπιστευτεί τους ίδιους δρώντες που εισέβαλαν και έκλεψαν τις πληροφορίες εξαρχής.

Αυτό το μοτίβο δεν είναι μοναδικό σε ένα περιστατικό. Ερευνητές ασφάλειας και αναφορές του κλάδου έχουν επανειλημμένα δείξει ότι οι ομάδες ransomware συχνά διατηρούν, μεταπωλούν ή διαρρέουν δεδομένα ακόμα και μετά τη λήψη πληρωμής. Το να αντιμετωπίζεται η διαβεβαίωση μιας εγκληματικής ομάδας ως επίλυση μιας παραβίασης, αντί για μια ανεπιβεβαίωτη δήλωση, δημιουργεί ένα ανησυχητικό προηγούμενο για το πώς τα χρηματοπιστωτικά ιδρύματα επικοινωνούν τον κίνδυνο στους πελάτες των οποίων τα δεδομένα πράγματι εκτέθηκαν.

Τι Σημαίνει Αυτό Για Εσάς

Αν είστε πελάτης μιας τράπεζας που έχει γνωστοποιήσει παραβίαση, ή ακόμα και μιας που δεν έχει (ακόμα) αναφέρει κάποιο περιστατικό, η ασφαλέστερη υπόθεση είναι ότι οποιαδήποτε δεδομένα ενεπλάκησαν σε μια επίθεση ransomware θα πρέπει να αντιμετωπίζονται ως μόνιμα εκτεθειμένα, ανεξάρτητα από το τι ισχυρίζονται οι επιτιθέμενοι. Πρακτικά, αυτό σημαίνει:

  • Παρακολουθείτε στενά τις κινήσεις των λογαριασμών σας και τις αναφορές πιστοληπτικής ικανότητας για τυχόν ασυνήθιστη δραστηριότητα, ιδιαίτερα τους μήνες μετά από οποιαδήποτε γνωστοποίηση παραβίασης από την τράπεζά σας.
  • Αλλάξτε τους κωδικούς πρόσβασης της ηλεκτρονικής τραπεζικής και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων αν δεν το έχετε ήδη κάνει, καθώς τα κλεμμένα εσωτερικά έγγραφα μπορεί μερικές φορές να περιλαμβάνουν πληροφορίες που χρησιμοποιούνται για την απάντηση σε ερωτήσεις ασφαλείας ή την επαναφορά διαπιστευτηρίων.
  • Να είστε δύσπιστοι απέναντι σε ανεπιθύμητες κλήσεις, μηνύματα κειμένου ή email που αναφέρονται στην τράπεζά σας, τον αριθμό λογαριασμού σας ή πρόσφατες συναλλαγές. Τα κλεμμένα τραπεζικά δεδομένα χρησιμοποιούνται συχνά για τη δημιουργία πειστικών αποπειρών phishing.
  • Σκεφτείτε να χρησιμοποιείτε VPN όταν έχετε πρόσβαση στην ηλεκτρονική τραπεζική από δημόσια ή άγνωστα δίκτυα Wi-Fi, καθώς η κρυπτογράφηση της σύνδεσής σας μειώνει τον κίνδυνο τα διαπιστευτήριά σας να υποκλαπούν ξεχωριστά από οποιαδήποτε παραβίαση στο ίδιο το ίδρυμα. Υπηρεσίες όπως η δωρεάν δοκιμή του Mozilla VPN προσφέρουν έναν τρόπο χαμηλής δέσμευσης για να δοκιμάσετε αν η κρυπτογραφημένη περιήγηση ταιριάζει στις συνήθειες της καθημερινής σας τραπεζικής χρήσης.

Κανένα από αυτά τα βήματα δεν μπορεί να αναιρέσει μια παραβίαση που έχει ήδη συμβεί, αλλά μειώνουν τις πιθανότητες τα κλεμμένα δεδομένα να μεταφραστούν σε άμεση οικονομική βλάβη για εσάς.

Η Ευρύτερη Εικόνα για τα Χρηματοπιστωτικά Ιδρύματα

Αυτό το περιστατικό αναδεικνύει μια γενικότερη ένταση στον τρόπο με τον οποίο οι οργανισμοί που έχουν υποστεί παραβίαση επικοινωνούν με το κοινό. Οι ρυθμιστικές αρχές απαιτούν ολοένα και περισσότερο τη γνωστοποίηση ουσιωδών περιστατικών κυβερνοασφάλειας, αλλά οι κανόνες γνωστοποίησης δεν απαιτούν από τους οργανισμούς να επαληθεύουν τους ισχυρισμούς των επιτιθέμενων πριν τους αναπαράγουν. Όταν μια τράπεζα λέει στους πελάτες της ότι πιστεύει πως τα δεδομένα διαγράφηκαν, αυτή η δήλωση αντανακλά ελπίδα περισσότερο παρά στοιχεία. Τα χρηματοπιστωτικά ιδρύματα που διαχειρίζονται ευαίσθητα δεδομένα πελατών χρειάζονται πρακτικές αντιμετώπισης περιστατικών που να υποθέτουν τη χειρότερη δυνατή διατήρηση των κλεμμένων πληροφοριών, αντί για δημόσια μηνύματα που απηχούν τη ρητορική μιας συμμορίας ransomware.

Βασικά Συμπεράσματα

Η πληρωμή λύτρων δεν εγγυάται τη διαγραφή δεδομένων και καμία τράπεζα ή εταιρεία δεν μπορεί να επαληθεύσει ότι μια εγκληματική ομάδα έχει πράγματι καταστρέψει τα κλεμμένα αρχεία. Αν το χρηματοπιστωτικό σας ίδρυμα έχει γνωστοποιήσει παραβίαση, αντιμετωπίστε τα δεδομένα σας ως επ' αόριστον εκτεθειμένα: παρακολουθείτε τους λογαριασμούς σας, ενισχύστε την ασφάλεια σύνδεσής σας και παραμείνετε σε εγρήγορση για απόπειρες phishing που αναφέρονται σε πραγματικές λεπτομέρειες λογαριασμού. Η εμπιστοσύνη στις υποσχέσεις των δραστών ransomware δεν είναι στρατηγική ασφάλειας και δεν θα πρέπει να είναι ούτε η δική σας.