Yli 50 kiristysohjelmahyökkäyksen luettelo osoittaa mallin muuttuvan

Uusi kokoelma kiristysohjelmahyökkäysten esimerkkejä, joka kattaa kymmeniä merkittäviä tietomurtoja ja niiden taloudellisia kustannuksia, tuo esiin jotain huomionarvoista pelkkien lukujen lisäksi: näiden hyökkäysten mekaniikka kehittyy tavoilla, jotka asettavat henkilötiedot suurempaan riskiin kuin pelkkä salaus koskaan.

Kiristysohjelmien klassinen versio, jota usein kutsutaan krypto-kiristysohjelmaksi, toimii täsmälleen niin kuin useimmat ihmiset sen kuvittelevat. Haitallinen koodi pääsee verkkoon ja salaa tiedostot vahvoilla algoritmeilla, tyypillisesti AES-256:lla itse datan lukitsemiseen ja RSA-2048:lla salausavaimen suojaamiseen. Kun prosessi on valmis, tiedostot ovat käytännössä palautumattomia ilman hyökkääjän yksityistä avainta. Uhrille näytetään sitten lunnaita vaativa viesti, joka vaatii maksua yleensä Bitcoinilla tai Monerolla, usein yhdistettynä lähtölaskenta-ajastimeen ja uhkaukseen siitä, että avain tuhotaan, jos määräaika ylittyy.

Tämä malli rakensi kiristysohjelmien nykyisen maineen: lukittu sairaala, halvaantunut kaupunginhallinto, valmistaja, joka ei pysty toimittamaan tuotteita. Mutta esimerkkiluettelo viittaa toiseen, hiljaisempaan taktiikkaan, joka on yleistymässä sen rinnalla – taktiikkaan, joka ei luota salausta lainkaan.

Tiedonvarastuskiristys ei tarvitse lukita yhtäkään tiedostoa

Sen sijaan, että tiedostot sekoitettaisiin, jotkut hyökkääjät nyt yksinkertaisesti kopioivat arkaluonteista dataa verkosta ennen kuin kukaan huomaa, ja uhkaavat sitten julkaista tai myydä sen, ellei maksua suoriteta. Ei ole lähtölaskentakelloa jäätyneellä työpöydällä, ei IT-osastoa kilpailemassa palautuksista varmuuskopioista. Vipuvarsi ei ole häiriö, vaan paljastuminen.

Tällä erolla on merkitystä jokaiselle, joka ajattelee omaa yksityisyyttään, ei vain organisaatioille, jotka hallinnoivat tietoturvabudjetteja. Salaukseen perustuva kiristysohjelma on pohjimmiltaan saatavuusongelma: tietosi ovat edelleen olemassa, et vain pääse niihin käsiksi ennen kuin ne palautetaan tai lunnaat maksetaan. Tiedonvarastuskiristys on luottamuksellisuusongelma: tieto on jo poissa, jo hyökkääjän palvelimella, eikä mikään lunnaiden maksaminen voi peruuttaa sitä. Jopa organisaatioilla, joilla on vankat varmuuskopiot ja nopeat palautussuunnitelmat, ei ole todellista vastausta täysin paljastumiseen rakentuvaan uhkaan. Ryhmät, jotka ylläpitävät kiristysohjelma-palveluna (ransomware-as-a-service) -operaatioita, sellaisia kuin on kuvattu LockBit 5.0:n ja sen toiminnan Operation Cronosin jälkeen -kattauksessa, ovat panostaneet juuri tähän kaksoisuhkamalliin: salaa mitä voit, varasta mitä et voi, ja kiristä molemmilla rintamilla.

Miksi lunnaiden määrä on vain osa tarinaa

Median uutisointi kiristysohjelmahyökkäyksistä keskittyy yleensä itse lunnassummaan, ja on helppo nähdä miksi: tietty dollarimäärä on selkeä otsikko. Mutta hyökkäyksen taloudellinen kustannus kuvastaa usein vain reagoinnin puolta: tietoturvaloukkausten hallintaa, seisokkeja, lakikuluja, viranomaissakkoja ja lunnaiden maksua, jos sellainen suoritetaan. Mitä tämä luku ei kata, on jälkikäteinen yksityisyysvaikutus ihmisille, joiden data oli kyseisessä järjestelmässä: potilaat, joiden potilastiedot paljastuivat, asiakkaat, joiden maksutiedot kopioitiin, työntekijät, joiden henkilötiedot olivat henkilöstöhallinnon tietokannassa, joka tyhjennettiin.

Tämä on todellinen yksityisyysvaikutus, joka on piilotettuna näihin tietomurtoluetteloihin. Yritys voi palauttaa järjestelmänsä, maksaa sakkonsa ja jatkaa eteenpäin. Henkilö, jonka tiedot varastettiin, ei saa samanlaista puhdasta palautusta. Heidän tietonsa voivat kiertää loputtomasti, kun ne ovat kerran poistuneet alkuperäisestä verkosta, näkyen tunnusten täyttölistoissa, tietojenkalastelukampanjoissa tai identiteettivarkausyrityksissä kauan sen jälkeen, kun alkuperäinen hyökkäys on häipynyt uutisista.

Mitä tämä tarkoittaa sinulle

Jos olet kuluttaja, opetus ei ole se, että sinun täytyy henkilökohtaisesti puolustautua kiristysohjelmia vastaan – se on organisaatioiden ongelma, jotka pitävät hallussaan tietojasi. Mutta siirtyminen kohti tiedonvarastuskiristystä tarkoittaa, että tietomurtoilmoitukset ansaitsevat enemmän huomiota kuin ne tyypillisesti saavat, jopa silloin kun yritys sanoo, ettei lunnaita maksettu tai järjestelmiä ei häiritty. "Mitään ei salattu" ei enää tarkoita "mitään ei viety".

Jos työskentelet IT:n tai tietoturvan parissa, opetus näistä yli 50 esimerkistä on, että varmuuskopiointistrategia yksinään ei ole enää riittävä. Palautussuunnittelun on otettava huomioon paljastuminen, ei vain seisokit, mikä tarkoittaa arkaluonteisen tiedon salaamista levossa, sen rajoittamista, mihin yksittäinen vaarantunut tili voi päästä käsiksi, ja tiedon ulosviennin havaitsemisen käsittelemistä yhtä vakavasti kuin itse kiristysohjelmien havaitsemisen.

Käytännön toimia, joita kannattaa harkita

Muutama tapa kantaa pitkälle riippumatta siitä, kummalla puolella tietomurtoa olet. Yksilöiden tulisi seurata tietomurtoilmoituksia, jotka liittyvät käyttämiinsä palveluihin, ottaa käyttöön monivaiheinen tunnistautuminen aina kun se on tarjolla, ja suhtautua epäilevästi pyytämättömiin viesteihin, jotka viittaavat tilitietoihin, koska varastettu data ruokkii usein jatkokalastelua. Organisaatioiden tulisi olettaa, että mikä tahansa onnistunut tunkeutuminen voi sisältää tiedonvarkauden, vaikka näkyvää lunnaita vaativaa viestiä ei olisikaan, ja rakentaa toimintasuunnitelmat, jotka käsittelevät ilmoitusvelvollisuutta ja asiakkaiden suojaamista, eivät vain järjestelmän palauttamista.

Kiristysohjelmien kasvu puhtaasta salausuhasta laajemmaksi kiristystaloudeksi on muistutus siitä, että taistelu ei ole vain järjestelmien toiminnassa pitämisestä. Kyse on tiedon yksityisyyden säilyttämisestä ensi sijassa, ja se on vastuu, joka ulottuu kauas sen hetken ohi, kun lunnaita vaativa viesti ilmestyy ruudulle.