Haittaohjelmilla oli ennen yksinkertainen, joskin brutaali, toimintamalli: hyökkääjät salasivat tiedostot ja vaativat maksua salausavaimesta. Maksa, ja koettelemus oli ohi. Tämä malli on muuttunut. Nykyaikaiset kiristyshaittaohjelmaryhmät varastavat yhä useammin kopion tiedoistasi ennen kuin edes käynnistävät salausrutiinin, ja uhkaavat sitten julkaista ne riippumatta siitä, maksetaanko lunnaat. Tietoturvatutkijat kutsuvat tätä kaksinkertaiseksi kiristykseksi, ja se tarkoittaa, ettei toipuminen ole enää vain tiedostojen palauttamista. Se tarkoittaa olettamusta, että tietosi ovat jo lähteneet rakennuksesta.
Miksi nykyaikaiset kiristyshaittaohjelmat varastavat tietoja ennen salaamista
Pelkkä salaus menetti vaikutusvaltansa, kun organisaatiot alkoivat suhtautua vakavasti varmuuskopiointiin. Jos uhri voi yksinkertaisesti palauttaa tiedot offline-varmuuskopiosta, salausavaimesta maksettava lunnaat lakkaavat olemasta järkeviä. Hyökkääjät sopeutuivat lisäämällä toisen painostuskohdan: arkaluonteisten tiedostojen exfiltrinoinnin ensin. Jopa yritys, jolla on moitteettomat varmuuskopiot, kohtaa nyt uhan siitä, että varastetut asiakastiedot, talousasiakirjat tai terveystiedot julkaistaan julkisesti tai myydään muille rikollisryhmille.
Tämä muutos on ollut erityisen näkyvä terveydenhuollossa ja rahoituspalveluissa, joissa itse data, ei pelkästään järjestelmien käytettävyys, on todellinen palkinto. Tapaukset, kuten ChipSoftin terveydenhuoltotietojen paljastuminen, DentaQuestin tietomurto, joka vaikutti miljooniin potilaisiin ja McKessonin tietomurto, joka yhdistetään ShinyHunters-kiristysryhmään, havainnollistavat kaikki sitä, miten hyökkääjät kohtelevat varastettuja tietoja neuvotteluvalttina, joka on erillinen itse salauksesta. Tiedostojen avaamisesta maksaminen ei enää takaa, etteivät tiedot paljastu myöhemmin.
5 forensista vaihetta ensimmäisen tunnin aikana hyökkäyksen jälkeen
Kun kiristyshaittaohjelma havaitaan, ensimmäiset kuusikymmentä minuuttia ovat tärkeämpiä kuin melkein mikään muu vaihe tapahtumankäsittelyssä. Panikin ajamat toimet, kuten kaikkien koneiden välitön sammuttaminen, voivat tuhota todisteet, joita tarvitaan ymmärtämään, mitä todella tapahtui. Sen sijaan:
- Eristä, älä sammuta. Irrota kohdelaitteet verkosta (irrota ethernet-kaapeli, poista Wi-Fi käytöstä) sen sijaan, että sammuttaisit ne. Sammuttaminen voi pyyhkiä haihtuvan muistin, joka sisältää vihjeitä siitä, miten hyökkääjät pääsivät sisään ja mitä he käyttivät.
- Säilytä lokit välittömästi. Palomuurilokit, VPN-käyttölokit ja päätelaitteiden tunnistustiedot ovat usein ensimmäisiä asioita, joita hyökkääjät yrittävät pyyhkiä. Vie tai varmuuskopioi nämä lokit ennen kuin teet mitään muuta.
- Tunnista sisäänpääsypiste. Etsi merkkejä tietojenkalastelusähköposteista, paljastuneista etätyöpöytäporteista tai vaarantuneista tunnuksista. Alkuperäisen pääsyvektorin tunteminen muovaa jokaista seuraavaa päätöstä.
- Selvitä, mitä tietoja käsiteltiin, ei vain mitä salattiin. Etsi epätavallisia lähteviä tiedonsiirtoja tunteja tai päiviä ennen salauksen alkamista. Suuret tiedostonsiirrot tuntemattomiin ulkoisiin IP-osoitteisiin ovat vahva merkki siitä, että exfiltrinointia tapahtui.
- Ota yhteyttä forensiseen asiantuntijaan tai incident response -tiimiin varhaisessa vaiheessa. Jopa pienyrityksille ammattilainen, joka voi dokumentoida aikajanan asianmukaisesti, on ratkaisevan tärkeä oikeudellisia, sääntelyllisiä ja vakuutustarkoituksia varten.
Menetelmällinen toiminta tässä aikaikkunassa ei ainoastaan auta rajaamaan vahinkoja. Se määrittää, voitko myöhemmin todistaa, mitä varastettiin ja mitä ei, millä on valtava merkitys ilmoitusvelvollisuuksille ja julkisille lausunnoille.
Miten tunnistaa, millainen tietovarkaus tapahtui
Kaikki kiristyshaittaohjelmatapaukset eivät sisällä tietovarkautta, eikä kaikki tietovarkaus sisällä salausta. Niiden erottaminen toisistaan edellyttää tiettyjen todisteiden tarkastelua:
- Pelkän salauksen hyökkäykset jättävät tiedostot lukituiksi, mutta verkkolokeissa ei näy merkkejä suurista lähtevistä siirroista. Lunnaiden kirje viittaa tyypillisesti vain salauksen purkamiseen, ei julkaisemiseen.
- Kaksinkertaisen kiristyksen hyökkäykset näyttävät sekä salatut tiedostot että todisteet tietojen valmistelusta, kuten ennen hyökkäystä luodut pakatut arkistot tai epätavallinen todennus exfiltrinointityökaluista. Lunnaiden kirje uhkaa yleensä vuotaa tietoja erillisellä vuotosivustolla.
- Pelkkä tietovarkaus (ilman salausta) on yhä yleisempää itsenäisesti, erityisesti pilvitietokantoja ja SaaS-alustoja vastaan. Tässä järjestelmät jatkavat normaalisti toimintaansa, mutta hyökkääjät kopioivat tietueita hiljaa ja vaativat myöhemmin maksua estääkseen julkaisemisen. 700 Gt:n pimeän verkon vuoto, joka vaikutti Bank of Barodaan ja Veradigmin tietomurto, jonka Gentlemen-kiristysryhmä väittää tehneensä, osoittavat molemmat, miten varkausväitteitä voi ilmaantua, vaikka toiminnallinen häiriö olisi minimaalinen.
Näiden skenaarioiden erottaminen varhaisessa vaiheessa auttaa organisaatioita kalibroimaan vastauksensa tietomurtoilmoitusten aikatauluista siihen, miten ne viestivät asianomaisten asiakkaiden kanssa.
Puolustuskerrokset, jotka vähentävät altistumista: salaus, VPN:t ja valvonta
Koska kaksinkertainen kiristyshaittaohjelma olettaa, että tiedot paljastuvat joka tapauksessa, tehokkain puolustus on vähentää sitä, mikä on ylipäätään paljastettavissa. Arkaluonteisten tietojen salaaminen levossa tarkoittaa, että vaikka hyökkääjät exfiltrinoisivat tiedostoja, sisältö pysyy lukukelvottomana ilman erillisiä avaimia. VPN:n käyttäminen etäkäyttöön sulkee yhden yleisimmistä sisäänpääsypisteistä – paljastuneet etätyöpöytä- ja VPN-yhdyskäytävät, joissa on heikot tai uudelleenkäytetyt tunnukset, joita hyökkääjät rutiininomaisesti skannaavat ja hyödyntävät. Jatkuva verkon valvonta, joka merkitsee epätavalliset lähtevän datan määrät, voi myös havaita exfiltrinoinnin kesken sen, ennen kuin salaus edes alkaa.
Mitä tämä tarkoittaa sinulle
Jos pyörität pienyritystä tai hallinnoit IT:tä sellaiselle, kaksinkertaisen kiristyksen haittaohjelmavastaus ei voi alkaa vasta, kun lunnaiden kirje ilmestyy. Se alkaa perushygieniasta: salatut varmuuskopiot, jotka on tallennettu offline-tilaan, valvottu VPN-käyttö paljastuneiden etätyöpöytäporttien sijaan ja kirjallinen tapahtumasuunnitelma, joka määrittelee, kuka soittaa kenelle ensimmäisen tunnin aikana. Kuluttajille, joiden tiedot ovat terveydenhuollon tarjoajien, pankkien tai etuushallintojen hallussa, käytännön johtopäätös on valppaus tietomurtoilmoituksen jälkeen, koska varastetut tiedot voivat paljastua, vaikka yritys väittäisi lunnaiden tilanteen ratkenneen.
Käytännön johtopäätökset
- Oleta, että mikä tahansa kiristyshaittaohjelmatapaus voi sisältää tietovarkauden, ei vain salausta, kunnes forensiset todisteet osoittavat muuta.
- Ensimmäisen tunnin aikana eristä järjestelmät sammuttamatta niitä, ja säilytä lokit ennen kuin niitä voidaan muuttaa tai poistaa.
- Salaa arkaluonteiset tiedot levossa, jotta exfiltrinoidut tiedostot ovat vähemmän arvokkaita hyökkääjille, vaikka ne varastettaisiin.
- Turvaa etäkäyttö asianmukaisesti konfiguroidulla VPN:llä paljastuneiden etätyöpöytäprotokollien sijaan.
- Seuraa käyttämiesi palveluntarjoajien tietomurtoilmoituksia ja suhtaudu niihin vakavasti, vaikka organisaatio väittäisi lunnaiden tilanteen olevan hallinnassa.
Kaksinkertainen kiristys on muokannut uudelleen sitä, mitä "toipuminen" kiristyshaittaohjelmasta tarkoittaa. Maksaminen ei takaa, että tietosi pysyvät yksityisinä, eikä maksamisesta kieltäytyminen tarkoita, että ne katoavat. Organisaatiot ja yksilöt, jotka ovat parhaiten valmistautuneita kestämään nämä hyökkäykset, ovat niitä, jotka pitivät tietosuojaa päivittäisenä tapana kauan ennen kuin hyökkääjä koskaan pääsi sisään.




