Mitä tapahtui: Neuvottelija, joka työskenteli molemmille osapuolille

Kun yritys joutuu kiristyshaittaohjelmahyökkäyksen kohteeksi, yksi ensimmäisistä puheluista soitetaan neuvottelijalle: erikoisasiantuntijalle, johon luotetaan siinä, että hän toimii paniikissa olevan uhrin ja rikollisjoukon välissä ja pyrkii pienentämään lunnasvaatimusta tai ostamaan aikaa palautumiselle. Tuo suhde perustuu täysin luottamukseen. Malwarebytesin raportoinnin mukaan eräs tällainen neuvottelija rikkoi tuon luottamuksen mahdollisimman vahingollisella tavalla. Sen sijaan, että hän olisi auttanut uhreja työntämään vastaan BlackCat-kiristyshaittaohjelmajoukkoa, hän syötti salaa rikollisille tietoja neuvotteluista, joita hänen piti käydä uhrien puolesta.

Tuloksena oli kiristyshaittaohjelmaneuvottelijan sisäpiiriläisuhka, joka maksoi uhreille miljoonia. Sen sijaan, että neuvottelija olisi toiminut palomuurina yrityksen ja hyökkääjän välillä, hänestä tuli käytännössä toinen hyökkääjä, jolla oli erityisoikeus uhrin taloudellisiin rajoihin, oikeudelliseen strategiaan ja halukkuuteen maksaa. Tämä on suunnilleen niin pahaksi kuin tietoturvaloukkausten käsittely voi mennä, sillä se muuttaa juuri sen turvan, josta organisaatiot maksavat, rasitteeksi.

Kuinka ransomware-as-a-service -joukot rekrytoivat luotettuja välikäsiä

BlackCat, joka tunnetaan myös nimellä ALPHV, toimii ransomware-as-a-service (RaaS) -ryhmänä, mikä tarkoittaa, että se lisensoi haittaohjelmansa ja infrastruktuurinsa yhteistyökumppaneille, jotka toteuttavat hyökkäykset ja jakavat voitot. Tämä liiketoimintamalli on aina perustunut sellaisten henkilöiden verkostojen rakentamiseen, jotka ovat valmiita yhteistyöhön osuudesta tuotosta – alkaen alkupääsyn välittäjistä, jotka myyvät varastettuja tunnistetietoja, aina yhteistyökumppaneihin, jotka asentavat varsinaisen salaushyötykuorman. Kompromisoitu tai rikollisten kanssa yhteistyötä tekevä neuvottelija on vain tämän verkoston seuraava looginen laajennus: henkilö, joka on juurtunut lailliseen tietoturvapoikkeamien käsittelyekosysteemiin ja voi jakaa tiedustelutietoa, jota joukko ei koskaan voisi saada itse.

Juuri tästä syystä tapaus on merkittävä BlackCatin itsensä ulkopuolella. Kiristyshaittaohjelmajoukot ymmärtävät yhä paremmin, että tietomurron käsittelyn heikoin lenkki ei aina ole palomuuri tai päivittämätön palvelin. Se voi olla ihminen, ja nimenomaan henkilö, jonka uhri on päättänyt ottaa luottamukseensa turvallisuuspoikkeaman stressaavimmalla hetkellä. Sama luottamuksen ja pääsyn hyödyntämisen periaate toistuu koko kiristyshaittaohjelmien ja tiedonkiristyksen maisemassa, mukaan lukien tapaukset kuten ShinyHuntersin murto Euroopan neuvoston HR-järjestelmiin, joissa hyökkääjät jälleen kerran osoittivat, miten tehokkaasti rikollisryhmät voivat hyödyntää sisäistä pääsyä löydettyään keinon sisään.

Miksi tämä laajentaa hyökkäyspintaa tietomurron uhreille

Useimmat organisaatiot ajattelevat kiristyshaittaohjelmien riskiä oman verkkonsa kannalta: päätelaitteet, palvelimet, varmuuskopiot, työntekijöiden koulutus. Huomattavasti harvemmat ajattelevat riskiä, jonka tuovat mukanaan myyjät ja konsultit, jotka otetaan mukaan hyökkäyksen jo alettua. Mutta neuvottelijalla, kuten forensisella tutkijalla tai tietoturvavalmentajalla, on usein pääsy kaikkein arkaluonteisimpiin tietoihin, joita yrityksellä on kriisin aikana: lunnassumma, jonka uhri on valmis maksamaan, mitä tietoja todella varastettiin ja kuinka epätoivoinen organisaatio on välttääkseen julkisuutta.

Kun tätä pääsyä käytetään väärin, vahingot kertaantuvat. Uhrit eivät menetä rahaa ainoastaan itse lunnaisiin, vaan he menettävät kaiken neuvotteluvoimansa, koska joukko tietää jo heidän alimman hintansa ennen kuin neuvottelut edes alkavat. Tämä tapaus on muistutus siitä, että tietoturvapoikkeamien käsittelyn toimitusketju ansaitsee saman tarkastelun kuin mikä tahansa muukin toimittajasuhde, ja siitä, ettei kriisitilanteessa pidä koskaan olettaa luottamusta pelkästään oikean tittelin perusteella.

Kuinka arvioida tietoturvapoikkeamien käsittelijät ja neuvottelijat ennen kriisin puhkeamista

Paras aika arvioida kiristyshaittaohjelmaneuvottelija tai tietoturvapoikkeamien käsittelyyn erikoistunut yritys on ennen hyökkäystä, ei sen aikana, jolloin aikapaine tekee huolellisen taustaselvityksen lähes mahdottomaksi. Organisaatiot voivat toteuttaa useita konkreettisia toimenpiteitä:

  • Varmista yrityksen näytöt ja pyydä suosituksia aiemmilta asiakkailta, jotka kokivat samankaltaisia poikkeamia.
  • Kysy, kuinka yritys taustatarkastaa oman henkilökuntansa, mukaan lukien neuvottelutietojen käyttöoikeuksien sisäiset valvontakeinot.
  • Vaadi dokumentoituja ja tarkastettavissa olevia viestintälokeja kaikista neuvotteluista sen sijaan, että luottaisit vain yhteen yhteyshenkilöön.
  • Ota mukaan ulkopuolinen lakimies tai toinen tietoturvaneuvoja varmistamaan itsenäisesti keskeiset päätökset, kuten lunnassummat tai maksun ajoitus.
  • Rakenna nämä toimittajasuhteet ja sopimukset etukäteen osana tietoturvapoikkeamien käsittelyn valmiuspalvelua sen sijaan, että kiirehdit löytämään apua kesken tietomurron.

Mitä tämä tarkoittaa sinulle

Jos organisaatiollasi on kiristyshaittaohjelmien vastaussuunnitelma, tämä tapaus on hyvä syy tarkistaa, keitä suunnitelmassa todella on ja kuinka hyvin tunnet heidät. Kiristyshaittaohjelmaneuvottelijan sisäpiiriläisuhka on harvinainen, mutta seuraukset ovat niin vakavat, että kohtuullinen ennakkotarkastus on vaivan arvoista. Sama logiikka pätee kaikkiin kolmansiin osapuoliin, joilla on erityisoikeus tietomurron aikana: forensiin tutkijoihin, lakimiehiin ja viestintätoimistoihin, jotka kaikki ansaitsevat saman tarkastelun kuin mitä soveltaisit uuteen ohjelmistotoimittajaan.

Keskeiset huomiot

  • Arvioi tietoturvapoikkeamien käsittelyyn ja neuvotteluihin erikoistuneet yritykset ennen kriisiä, mukaan lukien henkilökunnan taustatarkastukset ja suositukset.
  • Vaadi dokumentoituja ja tarkastettavissa olevia lokeja kaikista lunnasneuvotteluista sen sijaan, että luottaisit yhteen luotettuun henkilöön.
  • Kohtele kolmannen osapuolen käsittelijöitä osana hyökkäyspintaasi, ei pelkästään puolustustasi.
  • Pysy ajan tasalla siitä, miten kiristyshaittaohjelma- ja kiristysryhmät hyödyntävät luottamusta jokaisessa tietomurron vaiheessa alkupääsystä lopulliseen neuvotteluun.