Liittovaltion virastot hälyttävät nopeasti leviävästä kiristyshaittaohjelmauhasta
Yhdysvaltain liittovaltion virastojen koalitio, mukaan lukien CISA, FBI, NSA, puolustusministeriön kyberrikoskeskus (DC3) ja Yhdysvaltain salainen palvelu, on antanut yhteisen kyberturvallisuusvaroituksen, jossa varoitetaan organisaatioita Gunra-kiristyshaittaohjelmasta. Myös Etelä-Korean viranomaiset liittyivät varoitukseen, mikä on merkki siitä, ettei kyseessä ole paikallinen ongelma, vaan aktiivinen, rajat ylittävä uhka.
Gunra toimii kiristyshaittaohjelma palveluna -mallilla (Ransomware-as-a-Service, RaaS), mikä tarkoittaa, että yksi ryhmä kehittää haittaohjelman ja lisensoi sen edelleen kumppaneille, jotka toteuttavat varsinaiset hyökkäykset. Tämä liiketoimintamalli on yleistynyt kiristyshaittaohjelmien ekosysteemissä, koska se madaltaa hyökkäysten teknistä kynnystä ja hajauttaa toiminnan laajemmalle rikollisverkostolle, minkä vuoksi puolustajien on vaikeampi jäljittää yhtä alkuperäpistettä.
Varoituksen mukaan, jota käsiteltiin artikkelissa CISA ja FBI varoittavat Gunra-kiristyshaittaohjelman kaksinkertaisesta kiristyksestä, Gunraa käyttävät kumppanit ovat jo iskeneet terveydenhuollon ja kansanterveyden, rahoituspalveluiden, julkishallinnon ja valmistavan teollisuuden organisaatioihin. Kohteiden laaja kirjo heijastaa yleistä strategiaa kiristyshaittaohjelmaoperaattoreiden keskuudessa: isketään organisaatioihin, joilla ei ole varaa pitkiin käyttökatkoihin ja jotka siksi maksavat todennäköisemmin nopeasti.
Miten kaksinkertainen kiristysmalli toimii
Gunran tekee erityisen vaaralliseksi sen kaksinkertainen kiristysmenetelmä. Sen sijaan että uhrit vain lukittaisiin pois omista järjestelmistään salaamalla tiedostot, Gunra-kumppanit varastavat ensin arkaluonteisia tietoja kohteen verkosta. Vasta sen jälkeen, kun tiedot on kopioitu, he asentavat salaushyötykuorman, joka tekee tiedostoista lukukelvottomia.
Tämä kaksivaiheinen taktiikka antaa hyökkääjille lisää vipuvoimaa. Vaikka uhriorganisaatiolla olisi varmuuskopiot kunnossa ja se voisi palauttaa järjestelmänsä maksamatta lunnaita, hyökkääjillä on silti hallussaan varastettuja tietoja panttivankina. He uhkaavat julkaista nämä tiedot erillisellä vuotosivustolla, ellei maksua suoriteta, mikä muuttaa teknisen häiriön mahdolliseksi yksityisyydensuoja- ja mainekriisiksi. Erityisesti terveydenhuollon kaltaisilla aloilla, joissa varastetut tiedot voivat sisältää potilasasiakirjoja, vakuutustietoja ja henkilökohtaisia terveystietoja, tämä aiheuttaa kertautuvan riskin, joka ulottuu paljon tilapäistä katkosta pidemmälle.
Kaksinkertaisesta kiristyksestä on tullut alan standardi suurissa kiristyshaittaohjelmaoperaatioissa, koska se toimii. Pelkkä salaus voidaan usein torjua asianmukaisilla varmuuskopiointistrategioilla, mutta julkisen tietovuodon uhka lisää painetta, jota varmuuskopiot eivät ratkaise. Kun tiedot on varastettu, ne ovat varastettuja riippumatta siitä, palauttaako uhri myöhemmin pääsyn järjestelmiinsä.
Miksi kriittiset palvelut ovat ensisijainen kohde
Terveydenhuollon tarjoajilla, valtion virastoilla ja kriittisen infrastruktuurin toimijoilla on yhteinen haavoittuvuus: ne eivät siedä pitkiä käyttökatkoja. Sairaala, joka menettää pääsyn potilastietoihin tai ajanvarausjärjestelmiin, joutuu kohtaamaan välittömiä toiminnallisia ja turvallisuuteen liittyviä seurauksia. Julkishallinnon palvelut, jotka hoitavat etuuksia, lupia tai hätäapua, ovat riippuvaisia järjestelmien jatkuvasta saatavuudesta. Tähän kiireellisyyteen kiristyshaittaohjelmien kumppanit juuri laskevat lunnaita ja aikarajoja määrittäessään.
Useiden liittovaltion virastojen osallistuminen yhdessä kansainvälisten kumppaneiden kanssa Etelä-Koreasta korostaa, miten vakavasti tätä uhkaa käsitellään. Kun CISA, FBI, NSA, DC3 ja salainen palvelu laativat yhdessä yhden varoituksen, se tarkoittaa yleensä, että uhka on havaittu useissa vahvistetuissa tapauksissa yksittäisen eristetyn tapauksen sijaan. Mainittujen alojen organisaatioiden tulisi pitää tätä merkkinä tarkistaa oma altistumisensa nyt eikä odottaa suoraa varoitusta.
Mitä tämä tarkoittaa sinulle
Jos työskentelet terveydenhuollossa, julkishallinnossa, rahoituspalveluissa tai valmistavassa teollisuudessa, tämä varoitus on suora toimintakehotus organisaatiosi IT- ja tietoturvatiimeille. Mutta myös näiden alojen ulkopuolella on laajempia opetuksia kaikille, jotka ovat huolissaan siitä, miten heidän henkilötietojaan käsitellään luottamissaan laitoksissa.
Kaksinkertainen kiristyshaittaohjelma tarkoittaa, että tietomurto terveydenhuollon tarjoajallasi, pankissasi tai paikallisessa viranomaistoimistossasi voi paljastaa henkilötietosi, vaikka organisaatio kieltäytyisi maksamasta lunnaita ja palauttaisi järjestelmänsä normaalisti. Tietojen varastaminen tapahtuu ennen salausta, joten vahinko yksityisyydellesi on usein jo tapahtunut siinä vaiheessa, kun hyökkäys tulee julkisuuteen.
Nyt on hyvä hetki tarkastella, miten arkaluonteisia tietojasi hallussaan pitävät organisaatiot viestivät tietoturvahäiriöistä, ja pysy valppaana terveydenhuollon tarjoajien, työnantajien tai käyttämiesi viranomaispalveluiden tietomurtoilmoitusten varalta.
Käytännön ohjeita
- Jos saat tietomurtoilmoituksen terveydenhuollon tarjoajalta, pankista tai valtion virastolta, ota se vakavasti ja seuraa tilejäsi ja luottotietojasi epätavallisen toiminnan varalta.
- Käytä yksilöllisiä, vahvoja salasanoja terveydenhuoltoportaalien, rahoituspalveluiden ja viranomaiskirjautumisten tileillä ja ota käyttöön monivaiheinen todennus aina, kun se on tarjolla.
- Suhtaudu epäilevästi tietojenkalasteluviesteihin tai puheluihin, joissa viitataan äskettäiseen tietomurtoon, sillä hyökkääjät käyttävät usein julkisia varoituksia jatkohuijausten toteuttamiseen.
- Jos työskentelet kohteena olevalla alalla, varmista, että organisaatiosi on tarkistanut yhteisen varoituksen tekniset indikaattorit ja päivittänyt toimintasuunnitelmansa poikkeamatilanteita varten.
Gunra-kiristyshaittaohjelma on muistutus siitä, että tietovarkaudet ja järjestelmähäiriöt kulkevat nyt käsi kädessä. Tämänkaltaisista varoituksista ajan tasalla pysyminen ja kaksinkertaisen kiristyksen toimintatapojen ymmärtäminen auttaa sekä organisaatioita että yksilöitä reagoimaan tehokkaammin seuraavan varoituksen saapuessa.




