Kolumbian valtion energiayhtiö vahvistaa tietovarkauden

Ecopetrol, Kolumbian suurin energiayhtiö ja New Yorkin pörssissä listattu yritys (NYSE: EC), on vahvistanut olleensa kiristyshaittaohjelmahyökkäyksen kohteena, joka johti noin 3 300 käyttäjätiliin liittyvien tietojen varastamiseen. Raporttien mukaan tuntematon hyökkääjä pääsi käsiksi yhtiön IT-infrastruktuuriin ja siirsi pseudonyymejä tietoja ennen kuin hyökkäys saatiin hallintaan.

Hyökkäys ulottui raporttien mukaan pilvitallennusjärjestelmiin, jotka olivat yhteydessä noin 15:een Ecopetrolin tytäryhtiöön, mikä viittaa siihen, että hyökkääjät olivat edenneet yhden sisääntulopisteen ohi ennen kuin heidät havaittiin. Huomionarvoista on, että vaikka hyökkääjät yrittivät asentaa kiristyshaittaohjelman salausta, yhtiön turvatoimet ilmeisesti estivät hyökkäyksen viimeisen vaiheen onnistumisen. Tietovarkaus oli kuitenkin jo tapahtunut.

Mitä "pseudonyymi" data todella tarkoittaa

Yksi yksityiskohta, jota kannattaa avata lukijoille, on sana "pseudonyymi". Toisin kuin anonymisoitu data, josta tunnistetiedot on poistettu kokonaan, pseudonyymissä datassa suorat tunnisteet (kuten nimet tai tilitiedot) korvataan korvaavilla arvoilla tai tokeneilla. Juju siinä on, että pseudonyymi data voidaan usein yhdistää takaisin todellisiin henkilöihin, jos hyökkääjä saa käsiinsä, tai hänellä jo on, viiteavaimen tai tarpeeksi täydentäviä tietoja.

Tällä on merkitystä, koska "pseudonyymejä" tietoja sisältävä tietomurto ei automaattisesti ole matalan riskin tapahtuma. Se riippuu vahvasti siitä, mihin muuhun hyökkääjällä on pääsy, ja siitä, perustuvatko kiristysvaatimukset todelliseen kykyyn paljastaa todellisia henkilöllisyyksiä. Ecopetrolin on raportoitu saaneen tähän tapaukseen liittyviä kiristysvaatimuksia, mikä on yleinen taktiikka silloinkin, kun varastettu data ei itsessään ole heti ulkopuolisten tunnistettavissa.

Kiristyshaittaohjelmaryhmät tukeutuvat yhä useammin tähän kaksipiippuiseen painostukseen: salaavat mitä pystyvät ja varastavat dataa vipuvoimaksi, vaikka salaus epäonnistuisi. Tämä vastaa hyvin tässä kuvattua tilannetta. Hyökkääjät eivät onnistuneet lukitsemaan Ecopetrolin järjestelmiä, mutta he poistuivat silti mukanaan jotakin, jolla uhata yhtiötä.

Miksi nopeus ja havaitseminen ovat tärkeämpiä kuin koskaan

Se, että Ecopetrolin puolustus esti kiristyshaittaohjelman hyötykuorman käyttöönoton, on merkityksellinen yksityiskohta, ei alaviite. Se viittaa siihen, että jokin yhdistelmä päätepisteturvallisuutta, verkon segmentointia tai valvontaa havaitsi toiminnan ennen kuin salaus ehti levitä. Tämä on aidosti erilainen lopputulos kuin tapauksissa, joissa hyökkääjät onnistuvat salaamaan kaiken muutamassa tunnissa alkuperäisestä pääsystä, kuten on nähty muissa viimeaikaisissa kiristyshaittaohjelmakampanjoissa. Kontekstina mainittakoon, että Spirals-kiristyshaittaohjelma on herättänyt huomiota salaamalla uhrin alle 24 tunnissa, mikä osoittaa, miten vähän aikaa puolustajilla joskus on alkuperäisen murron ja täysimittaisen kriisin välillä.

Ecopetrolin tapaus on muistutus siitä, että vaikka pahin skenaario (täydellinen salaus, toiminnan keskeytyminen) vältettäisiin, pelkkä tietovuoto voi silti käynnistää viranomaistutkintoja, kiristysvaatimuksia ja mainehaittoja. Koska Ecopetrol on energia-alan kriittisen infrastruktuurin toimija, tapaus korostaa myös sitä, miksi energiayhtiöt ovat edelleen korkean arvon kohteita: niihin yhdistyvät suuret käyttäjäkunnat, arvokas toiminnallinen data ja sellainen julkisuuskuva, joka tekee kiristysuhkauksista uskottavampia vipuvoimana.

Mitä tämä tarkoittaa sinulle

Jos olet Ecopetrolin asiakas, työntekijä, urakoitsija tai kumppani, jolla on Ecopetrol-tili, tähän tapaukseen kannattaa suhtautua vakavasti, vaikka täysiä tietoja siitä, mitä tietokenttiä on paljastunut, ei ole vielä vahvistettu. Pseudonymisoitu ei tarkoita näkymätöntä, ja varastettuun dataan liittyvät kiristysyritykset voivat eskaloitua, jos hyökkääjät julkaisevat näytteitä tai koko tietoaineiston painostaakseen maksuun.

Laajemmin tämä tapaus on hyödyllinen esimerkki kenelle tahansa, joka hallinnoi tilejä suurissa organisaatioissa, olivatpa ne energiayhtiöitä, pankkeja tai palvelualustoja. "Pseudonyymejä" tai osittain tunnistamattomaksi muutettuja tietoja koskevat tietomurrot ovat yleistymässä, kun yritykset ottavat käyttöön parempia tietosuojakäytäntöjä, mutta se ei poista riskiä. Se siirtää riskilaskelmaa pikemminkin kuin poistaa sen.

Toimintaohjeita

Jos sinulla on mitään yhteyttä Ecopetroliin tai sen tytäryhtiöihin, harkitse seuraavia toimia:

  • Tarkkaile Ecopetrolin virallisia tiedotteita siitä, oliko tilisi yksi niistä 3 300:sta, joihin tapaus vaikutti, ja noudata heidän antamiaan ohjeita.
  • Vaihda Ecopetrol-tileihin liittyvät salasanat, erityisesti jos niitä on käytetty uudelleen muualla, ja ota käyttöön monivaiheinen todennus, jos mahdollista.
  • Ole varovainen seurantahuijausten varalta, sillä varastettuja tilitietoja käytetään usein vakuuttavien huijaussähköpostien tai -puheluiden laatimiseen, joissa viitataan todellisiin tilitietoihin.
  • Seuraa epätavallista toimintaa rahoitus- tai käyttöhyödyketileillä, jotka liittyvät vaarantuneisiin tunnuksiin.

Ecopetrolin vahvistus siitä, että kiristyshaittaohjelman käyttöönotto epäonnistui, on pieni lohtu, mutta itse tietovarkaus on se osa, jota asiakkaat ja viranomaiset seuraavat tarkasti tulevina viikkoina. Kun lisätietoja vuodettujen tietojen laajuudesta tulee julki, valppaus virallisten päivitysten suhteen on käytännöllisin toimi, jonka kuka tahansa yhtiöön yhteydessä oleva henkilö voi juuri nyt tehdä.