Dark Project -niminen kiristysohjelmaryhmä on lisännyt yhdysvaltalaisen teollisuuskoneiden jakelijan pimeän verkon vuotosivustolleen ja uhkaa julkaista 115 Gt varastettua dataa, ellei yritys maksa lunnaita. Uhkatietoraporttien mukaan varastettu aineisto sisältää väitetysti omia projektipiirustuksia, asiakastietokantoja ja sisäisiä talousasiakirjoja – juuri sellaista materiaalia, joka voi aiheuttaa pitkäaikaista vahinkoa paljon yritystä itseään laajemmalle.

Vaikka hyökkääjien käyttämiä teknisiä menetelmiä järjestelmiin pääsemiseksi ei ole julkistettu, tapaus noudattaa valitettavan tuttua kaavaa: keskikokoinen teollisuus- tai valmistusyritys, jolla ei useinkaan ole suuryrityksen tietoturvaresursseja, joutuu kaksinkertaisen kiristyksen kohteeksi. Hyökkääjät varastavat ensin arkaluontoisia tiedostoja, salaavat sitten järjestelmät ja lopuksi uhkaavat julkaista tiedot vuotosivustolla painostaakseen uhreja maksamaan.

Miten Dark Project -kiristysohjelma toimii

Dark Project on osa kasvavaa kiristysohjelmaryhmien ekosysteemiä, joka nojaa \"nimeä ja häpäise\" -taktiikoihin. Sen sijaan, että ne vain lukitsisivat uhrin järjestelmät, nämä toimijat siirtävät tiedot ensin ulos ja asettavat lähtölaskennan julkiselle pimeän verkon portaalille. Jos lunnaita ei makseta määräaikaan mennessä, varastetut tiedostot julkaistaan tai myydään, joskus vaiheittain paineen maksimoimiseksi.

Tässä tapauksessa luetellun datan kerrotaan kattavan useita luokkia, joilla on suuri merkitys eri ihmisryhmille. Projektipiirustukset edustavat jakelijan omaa immateriaalioikeutta ja kilpailuetua. Talousasiakirjat voivat paljastaa arkaluontoisia liiketoimia. Mutta asiakastietokanta kantaa laajimmat yksityisyysvaikutukset, sillä se sisältää todennäköisesti henkilökohtaisia tai liiketoiminnallisia yhteystietoja, tilaushistorioita ja mahdollisesti maksuihin liittyviä tietoja kolmansilta osapuolilta, joilla ei ollut suoraa roolia yrityksen tietoturvapäätöksissä.

Yksityisyysvaikutukset asiakkaille ja kumppaneille

Tässä vaiheessa kiristysohjelmatapaukset lakkaavat olemasta pelkästään yritysten IT-ongelma ja muuttuvat yksityisyyttä koskevaksi asiaksi tavallisille ihmisille ja kumppaniyrityksille. Kun jakelijan asiakastietokanta joutuu tietomurron kohteeksi, jokainen siihen merkitty – niin yksityishenkilöt kuin muut yritykset – kohtaa jatkovahinkoja, joihin he eivät ole itse vaikuttaneet. Vuotaneita yhteys- ja tilaus tietoja voidaan käyttää kohdennettuihin tietojenkalastelukampanjoihin, liiketoiminnan sähköpostikomprometteihin tai sosiaaliseen manipulointiin, jolla pyritään saamaan lisää pääsyä luotettuihin toimittajasuhteisiin.

Teolliset toimitusketjut ovat erityisen houkuttelevia hyökkääjille juuri siksi, että yksittäinen jakelija sijaitsee usein monen muun yrityksen risteyskohdassa. Vuotanut asiakasluettelo ei paljasta vain nimiä; se voi kartoittaa yrityksen koko kaupallisen verkoston ja antaa rikollisille etenemissuunnitelman jatkohyökkäyksiin kaikkia alkuperäiseen uhriin yhteydessä olevia vastaan.

Itse kiristysaikalaskuri lisää vielä yhden painekerroksen. Nämä määräajat on suunniteltu pakottamaan hätiköityihin päätöksiin – maksettiinpa lunnaat ilman takeita siitä, ettei tietoja silti vuodeta, tai kiirehdittiin varoittamaan asiakkaita ja kumppaneita ennen kuin viranomaiset tai lehdistö ehtivät paikalle.

Mitä tämä tarkoittaa sinulle

Jos olet teollisuus- tai valmistusyrityksen asiakas, toimittaja tai kumppani, tällaiset tapaukset muistuttavat siitä, että tietoturvasi riippuu usein organisaatioista, joihin sinulla on rajallinen näkyvyys. Et voi auditoida jokaisen toimittajan kyberturvallisuustilaa, mutta voit hallita sitä, miten reagoit, kun tietomurtoilmoitus saapuu.

Varo epätavallisia sähköposteja tai puheluita, joissa viitataan aiempiin tilauksiin, laskuihin tai projektitietoihin, sillä vuotaneet liiketoimintatiedot antavat huijareille vakuuttavaa materiaalia henkilöllisyyden väärentämisyrityksiin. Jos olet tehnyt liiketoimintaa teollisuusalan jakelijan kanssa ja kuulet kiristysohjelmatapauksesta, johon liittyy heidän nimensä, kannattaa ottaa yhteyttä suoraan varmennettua kanavaa pitkin sen sijaan, että klikkaisit linkkejä pyytämättömissä viesteissä.

Yrityksille, erityisesti pienille ja keskikokoisille valmistajille ja jakelijoille, tämä tapaus korostaa, miksi asiakas- ja taloustiedot ansaitsevat saman suojan kuin ydintuotannon immateriaalioikeudet. Segmentoidut verkot, offline-varmuuskopiot ja epätavallisen tietoliikenteen seuranta voivat kaikki vähentää mahdollisuutta, että tietomurto muuttuu täysimittaiseksi kiristystapahtumaksi.

Kiristykseen perustuvan kiristysohjelman edellä pysyminen

Dark Projectin kaltaiset ryhmät kukoistavat nopeudella ja julkisella paineella ja listaavat uhreja jo ennen neuvottelujen päättymistä. Tämä tekee varhaisesta havaitsemisesta ja selkeästä poikkeamien hallintasuunnitelmasta arvokkaampaa kuin koskaan. Organisaatiot, jotka pystyvät tunnistamaan ja rajaamaan tunkeutumiset ennen laajamittaista tietojen siirtoa ulos, pystyvät paljon todennäköisemmin välttämään vuotosivustolle päätymisen kokonaan.

Tällä hetkellä on epäselvää, onko kohdeyritys vastannut julkisesti vai onko lähtölaskenta päättynyt. Selvää on, että toisen yrityksen asiakkaat ja kumppanit kohtaavat nyt yksityisyysriskejä, jotka liittyvät päätökseen, jossa he eivät olleet osallisina.

Laajempi opetus ulottuu tämän yksittäisen tapauksen ulkopuolelle. Kiristysohjelmaoperaattorit pitävät varastettua asiakasdataa yhä useammin vipuvartena, ei vain salauksen jälkiajatuksena. Jokaisen, jonka henkilökohtaiset tai liiketoiminnalliset tiedot ovat toimittajan tietokannassa, tulisi pysyä valppaana tietomurtoilmoitusten suhteen, käyttää yksilöllisiä salasanoja eri tileillä ja suhtautua skeptisesti odottamattomiin viestintäyrityksiin, jotka viittaavat aiempiin tapahtumiin. Yritysten puolestaan tulisi kohdella asiakastietokantoja yhtä kiireellisesti kuin arkaluontoisimpia liikesalaisuuksiaan, sillä tämänkaltaisia kiristyskampanjoita pyörittäville hyökkääjille ne ovat usein yhtä arvokkaita.