Liittovaltion virastot hälyttävät nopeasti leviävästä kiristyshaittaohjelmauhasta
Yhdysvaltain liittovaltion virastojen koalitio, mukaan lukien CISA, FBI, NSA, puolustusministeriön kyberrikoskeskus (DC3) ja Yhdysvaltain salainen palvelu, on antanut yhteisen kyberturvallisuusvaroituksen, jossa varoitetaan organisaatioita Gunra-kiristyshaittaohjelmasta. Myös Etelä-Korean viranomaiset liittyivät varoitukseen, mikä on merkki siitä, ettei kyseessä ole paikallinen ongelma, vaan aktiivinen, rajat ylittävä uhka.
Gunra toimii kiristyshaittaohjelma palveluna -mallilla (Ransomware-as-a-Service, RaaS), mikä tarkoittaa, että yksi ryhmä kehittää haittaohjelman ja lisensoi sen edelleen kumppaneille, jotka toteuttavat varsinaiset hyökkäykset. Tämä liiketoimintamalli on yleistynyt kiristyshaittaohjelmien ekosysteemissä, koska se madaltaa hyökkäysten teknistä kynnystä ja hajauttaa toiminnan laajemmalle rikollisverkostolle, minkä vuoksi puolustajien on vaikeampi jäljittää yhtä alkuperäpistettä.
Varoituksen mukaan, jota käsiteltiin artikkelissa CISA ja FBI varoittavat Gunra-kiristyshaittaohjelman kaksinkertaisesta kiristyksestä, Gunraa käyttävät kumppanit ovat jo iskeneet terveydenhuollon ja kansanterveyden, rahoituspalveluiden, julkishallinnon ja valmistavan teollisuuden organisaatioihin. Kohteiden laaja kirjo heijastaa yleistä strategiaa kiristyshaittaohjelmaoperaattoreiden keskuudessa: isketään organisaatioihin, joilla ei ole varaa pitkiin käyttökatkoihin ja jotka siksi maksavat todennäköisemmin nopeasti.
Miten kaksinkertainen kiristysmalli toimii
Gunran tekee erityisen vaaralliseksi sen kaksinkertainen kiristysmenetelmä. Sen sijaan että uhrit vain lukittaisiin pois omista järjestelmistään salaamalla tiedostot, Gunra-kumppanit varastavat ensin arkaluonteisia tietoja kohteen verkosta. Vasta sen jälkeen, kun tiedot on kopioitu, he asentavat salaushyötykuorman, joka tekee tiedostoista lukukelvottomia.
Tämä kaksivaiheinen taktiikka antaa hyökkääjille lisää vipuvoimaa. Vaikka uhriorganisaatiolla olisi varmuuskopiot kunnossa ja se voisi palauttaa järjestelmänsä maksamatta lunnaita, hyökkääjillä on silti hallussaan varastettuja tietoja panttivankina. He uhkaavat julkaista nämä tiedot erillisellä vuotosivustolla, ellei maksua suoriteta, mikä muuttaa teknisen häiriön mahdolliseksi yksityisyydensuoja- ja mainekriisiksi. Erityisesti terveydenhuollon kaltaisilla aloilla, joissa varastetut tiedot voivat sisältää potilasasiakirjoja, vakuutustietoja ja henkilökohtaisia terveystietoja, tämä aiheuttaa kertautuvan riskin, joka ulottuu paljon tilapäistä katkosta pidemmälle.
Kaksinkertaisesta kiristyksestä on tullut alan standardi suurissa kiristyshaittaohjelmaoperaatioissa, koska se toimii. Pelkkä salaus voidaan usein torjua asianmukaisilla varmuuskopiointistrategioilla, mutta julkisen tietovuodon uhka lisää painetta, jota varmuuskopiot eivät ratkaise. Kun tiedot on varastettu, ne ovat varastettuja riippumatta siitä, palauttaako uhri myöhemmin pääsyn järjestelmiinsä.
Miksi kriittiset palvelut ovat ensisijainen kohde
Terveydenhuollon tarjoajilla, valtion virastoilla ja kriittisen infrastruktuurin toimijoilla on yhteinen haavoittuvuus: ne eivät siedä pitkiä käyttökatkoja. Sairaala, joka menettää pääsyn potilastietoihin tai ajanvarausjärjestelmiin, joutuu kohtaamaan välittömiä toiminnallisia ja turvallisuuteen liittyviä seurauksia. Julkishallinnon palvelut, jotka hoitavat etuuksia, lupia tai hätäapua, ovat riippuvaisia järjestelmien jatkuvasta saatavuudesta. Tähän kiireellisyyteen kiristyshaittaohjelmien kumppanit juuri laskevat lunnaita ja aikarajoja määrittäessään.
Useiden liittovaltion virastojen osallistuminen yhdessä kansainvälisten kumppaneiden kanssa Etelä-Koreasta korostaa, miten vakavasti tätä uhkaa käsitellään. Kun CISA, FBI, NSA, DC3 ja salainen palvelu laativat yhdessä yhden varoituksen, se tarkoittaa yleensä, että uhka on havaittu useissa vahvistetuissa tapauksissa yksittäisen eristetyn tapauksen sijaan. Mainittujen alojen organisaatioiden tulisi pitää tätä merkkinä tarkistaa oma altistumisensa nyt eikä odottaa suoraa varoitusta.
Mitä tämä tarkoittaa sinulle
Jos työskentelet terveydenhuollossa, julkishallinnossa, rahoituspalveluissa tai valmistavassa teollisuudessa, tämä varoitus on suora toimintakehotus organisaatiosi IT- ja tietoturvatiimeille. Mutta myös näiden alojen ulkopuolella on laajempia opetuksia kaikille, jotka ovat huolissaan siitä, miten heidän henkilötietojaan käsitellään luottamissaan laitoksissa.
Kaksinkertainen kiristyshaittaohjelma tarkoittaa, että tietomurto terveydenhuollon tarjoajallasi, pankissasi tai paikallisessa viranomaistoimistossasi voi paljastaa henkilötietosi, vaikka organisaatio kieltäytyisi maksamasta lunnaita ja palauttaisi järjestelmänsä normaalisti. Tietojen varastaminen tapahtuu ennen salausta, joten vahinko yksityisyydellesi on usein jo tapahtunut siinä vaiheessa, kun hyökkäys tulee julkisuuteen.
Nyt on hyvä hetki tarkastella, miten arkaluonteisia tietojasi hallussaan pitävät organisaatiot viestivät tietoturvahäiriöistä, ja pysy valppaana terveydenhuollon tarjoajien, työnantajien tai käyttämiesi viranomaispalveluiden tietomurtoilmoitusten varalta.
Käytännön ohjeita
- Jos saat tietomurtoilmoituksen terveydenhuollon tarjoajalta, pankista tai valtion virastolta, ota se vakavasti ja seuraa tilejäsi ja luottotietojasi epätavallisen toiminnan varalta.
- Käytä yksilöllisiä, vahvoja salasanoja terveydenhuoltoportaalien, rahoituspalveluiden ja viranomaiskirjautumisten tileillä ja ota käyttöön monivaiheinen todennus aina, kun se on tarjolla.
- Suhtaudu epäilevästi tietojenkalasteluviesteihin tai puheluihin, joissa viitataan äskettäiseen tietomurtoon, sillä hyökkääjät käyttävät usein julkisia varoituksia jatkohuijausten toteuttamiseen.
- Jos työskentelet kohteena olevalla alalla, varmista, että organisaatiosi on tarkistanut yhteisen varoituksen tekniset indikaattorit ja päivittänyt toimintasuunnitelmansa poikkeamatilanteita varten.
Gunra-kiristyshaittaohjelma on muistutus siitä, että tietovarkaudet ja järjestelmähäiriöt kulkevat nyt käsi kädessä. Tämänkaltaisista varoituksista ajan tasalla pysyminen ja kaksinkertaisen kiristyksen toimintatapojen ymmärtäminen auttaa sekä organisaatioita että yksilöitä reagoimaan tehokkaammin seuraavan varoituksen saapuessa.




 osoittaa, että hyökkääjät kohdistavat iskuja myös teollisuuden lääkepuolelle.
## Mitä tämä tarkoittaa sinulle
Tässä on epämukava osa: jos tietosi ovat toimittajalla, sinulla ei usein ole sananvaltaa siihen, miten niitä suojataan, ja käytettävissäsi olevat käytännön toimenpiteet ovat rajallisia. Et voi auditoida sairaalan ohjelmistotoimittajaa. VPN esimerkiksi suojaa liikennettäsi siirron aikana, mutta ei tee mitään toimittajan järjestelmissä säilytettävien tietojen turvaamiseksi, joten se ei ole puolustus tämänkaltaista tapausta vastaan.
Sen sijaan voit vähentää vahinkoja, jos tietojasi käytetään väärin, ja havaita ongelmat varhain. Tietoisena pysyminen, epäilyttävän toiminnan tarkkailu ja nopea reagointi ovat tässä tärkeämpiä kuin mikään yksittäinen työkalu.
## Mitä asianosaiset potilaat voivat tehdä nyt
Ilman täydellisiä tietojakin pätevät muutamat järkevät toimenpiteet:
1. **Tarkkaile ilmoituksia.** Jos palveluntarjoajasi tai siihen liittyvä organisaatio ottaa sinuun yhteyttä tästä tapauksesta, lue se huolellisesti ja varmista sen aitous ottamalla yhteyttä organisaatioon numeron tai sivuston kautta, johon jo luotat.
2. **Käy läpi vakuutuslaskelmat.** Tarkastele etuusselvityksiä palveluista, joita et tunnista.
3. **Tarkista potilastietosi ja potilasportaalisi.** Etsi merkintöjä, reseptejä tai muutoksia, joita et ole tehnyt.
4. **Seuraa taloudellisia tilejäsi.** Pidä silmällä pankki- ja luottokorttitapahtumia ja harkitse luottotietojesi tarkistamista.
5. **Suhtaudu epäillen odottamattomiin viesteihin.** Puhelut, tekstiviestit tai sähköpostit, joissa viitataan hoitoosi tai vakuutukseesi, voivat olla tietojenkalasteluyrityksiä. Älä jaa tietoja jonkun kanssa, joka ottaa sinuun yhteyttä ensin.
6. **Suojaa tilisi.** Käytä yksilöllisiä salasanoja ja ota käyttöön monivaiheinen tunnistautuminen potilasportaaleissa ja sähköpostissa.
## Yhteenveto
Raportoitu Oracle Healthin tietomurron 20 miljoonan luku on muistutus siitä, että terveystietosi ovat vain niin turvassa kuin heikoin niitä käsittelevä toimittaja. Paljon on yhä vahvistamatta, joten seuraa virallisia päivityksiä ja vältä olettamasta pahinta tai parasta. Sillä välin seuraa tilejäsi ja potilastietojasi, pysy valppaana epäilyttävän yhteydenoton varalta ja lue siitä, miten hyökkääjät kohdistavat iskuja laajempaan alaan, mukaan lukien [Novo Nordiskin tietomurto](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens), ymmärtääksesi riskejä, joita et voi hallita, ja valmistautuaksesi niihin, joita voit.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)