Koordinoitu isku kiristyshaittaohjelmien kuningasta vastaan

Euroopan unioni on virallisesti asettanut pakotteita verkossa ”Sterninä” tunnetulle henkilölle, joka on tunnistettu Trickbot-kiristyshaittaohjelmaoperaation ylläpitäjäksi. Lohkoketjuanalytiikkayritys Chainalysisin mukaan Sternin verkosto on kerännyt yli 300 miljoonaa dollaria lunnasmaksuja, mikä tekee tästä yhden merkittävimmistä kyberrikollisuuteen liittyvistä pakotetoimista viime aikoina. Toimenpide tapahtui samanaikaisesti Yhdysvaltojen ja Ison-Britannian asettamien rinnakkaisten pakotteiden kanssa osana laajempaa koordinoitua pyrkimystä kohdistaa toimet kiristysohjelmien kannattavuutta ylläpitävään infrastruktuuriin.

Sternin rooli ei ollut yksinäinen verkkoihin murtautuva hakkeri. Sen sijaan raporttien mukaan henkilö toimi enemmän johtajana, joka hallinnoi rikollisyritystä, joka rakensi ja lisensoi Trickbot-haittaohjelmaa, jota käytettiin uhrien vaarantamiseen maailmanlaajuisesti. Trickbotilla itsellään on pitkä historia perustavanlaatuisena työkaluna kiristyshaittaohjelmaekosysteemissä, ja se on usein toiminut alkuvaiheen pääsypisteenä, joka myöhemmin mahdollisti tuhoisampien kiristyshaittaohjelmien levittämisen sairaaloita, yrityksiä ja valtion virastoja vastaan.

Miksi pakotteilla on merkitystä kiristyshaittaohjelmien torjunnassa

Pakotteet toimivat eri tavalla kuin pidätys tai syyte. Sen sijaan, että pyrittäisiin rikoksen johdosta luovuttamiseen (mikä on usein mahdotonta, kun epäillyt toimivat maista, joilla ei ole yhteistyösopimuksia lainvalvonnassa), pakotteet jäädyttävät pääsyn rahoitusjärjestelmään ja kriminalisoivat kaikki liiketoimet kyseisen henkilön tai hänen lompakoidensa kanssa. Sternin kaltaisen hahmon kohdalla, jonka imperiumi riippuu kryptovaluuttamaksujen virtaamisesta pörssien ja sekoittimien kautta, tämä voi merkitsevästi häiritä kassavirtaa ilman oikeussalissa saatua tuomiota.

Tällainen kiristyshaittaohjelmiin kohdistuva pakotetoimi lähettää myös signaalin yrityksille, jotka edesauttavat lunnasmaksuja. Kybervakuutusyhtiöt, tietoturvapoikkeamien torjuntayritykset ja neuvottelijat, joita yritykset palkkaavat hyökkäyksen aikana, ovat nyt oikeudellisen vastuun alaisia, jos he tietoisesti ohjaavat varoja pakotteiden kohteena olevalle taholle. Tämä todellisuus on jo muuttanut tapaa, jolla lunnasneuvottelut etenevät kulissien takana, kuten raportoimme tapauksessa, jossa BlackCat-kiristyshaittaohjelman neuvottelija petti omat asiakkaansa. Siinä lunnasmaksuihin liittyvät kannustimet osoittautuivat hämärämmiksi kuin uhrit odottivat.

Trickbot-tapaus havainnollistaa myös sitä, miten kiristyshaittaohjelmat ovat kehittyneet kerrokselliseksi liiketoimintamalliksi. Stormousin kaltaiset ryhmät, jotka äskettäin ilmoittautuivat vuotaneensa 10 Gt tietoja hollantilaisesta kirkkoverkosta, turvautuvat usein pääsyvälittäjiin ja haittaohjelma palveluna -infrastruktuuriin, samankaltaiseen kuin mitä Trickbot tarjosi. Pakotteiden asettaminen infrastruktuurioperaattoreille, ei pelkästään kiristyshaittaohjelmien tuotenimille, on yritys tukahduttaa toimitusketju, josta pienemmät ryhmät ovat riippuvaisia.

Yksityisyyden suojaan kohdistuvat seuraukset tavallisille käyttäjille

Vaikka pakotteet kohdistuvat tiettyyn henkilöön, yksityisyysvaikutukset leviävät aaltoillen kaikkiin, joiden henkilötiedot ovat kulkeneet Trickbotin avulla vaarannetun verkon kautta. Kiristyshaittaohjelmaoperaatiot yleensä varastavat arkaluonteisia tietoja ennen järjestelmien salaamista, eivätkä varastetut tiedot katoa, kun pakotteet julkistetaan. Terveydenhuollon tarjoajat ovat olleet erityisen kovilla tämän kaavan vuoksi, kuten nähtiin, kun Irlannin HSE sai 300 000 euron sakon Tullamoren sairaalaan kohdistuneen kiristyshaittaohjelmahyökkäyksen jälkeen, mikä samalla paljasti potilastietoja.

Kiristyshaittaohjelmien operaattorit luottavat myös usein anonymisointityökaluihin, jotka on rakennettu nimenomaan rikollista käyttöä varten ja jotka eroavat laillisista kuluttajien VPN-palveluista. Lainvalvonta on alkanut kohdistaa toimia suoraan tähän infrastruktuuriin, kuten käy ilmi raportistamme, jossa käsiteltiin Europolin takavarikkoa 33 palvelimesta, jotka liittyvät rikolliseen VPN-palveluun. Nämä toimenpiteet korostavat tärkeää eroa: tavallisille käyttäjille tarkoitetut yksityisyystyökalut eivät ole sama asia kuin tarkoitusta varten rakennettu rikollinen infrastruktuuri, ja sääntelyviranomaiset piirtävät tämän rajan yhä selvemmin.

Mitä tämä tarkoittaa sinulle

Useimmille lukijoille Sterniin kohdistetut pakotteet eivät muuta jokapäiväistä elämää suoraan, mutta ne heijastavat laajempaa totuutta: kiristyshaittaohjelmat eivät ole kaukainen, abstrakti uhka. Kyseessä on voittoa tavoitteleva teollisuudenala, jolla on johtajia, toimitusketjuja ja taloudellisia kannustimia aivan kuten missä tahansa muussakin liiketoiminnassa. Kun tuo liiketoiminta koskettaa sairaalaa, koulua tai yritystä, joka säilyttää henkilötietojasi, seuraukset osuvat tavallisiin ihmisiin, eivät pelkästään IT-osastoihin.

Jos olet saanut tietoturvaloukkausilmoituksen viime vuosina, varsinkin terveydenhuollon tarjoajalta, rahoituslaitokselta tai viranomaiselta, on olemassa todellinen mahdollisuus, että taustalla ollut hyökkäys jäljitti alkunsa infrastruktuuriin, jonka väitetään Sternin rakentaneen. Tämä on hyvä syy pysyä valppaana sen suhteen, missä tietosi sijaitsevat ja miten niitä suojataan.

Käytännön toimenpiteitä

  • Seuraa tarkasti tietoturvaloukkausilmoituksia, erityisesti terveydenhuollon ja rahoitusalan tarjoajilta, ja ilmoittaudu mahdollisiin tarjottuihin luottotietojen seurantapalveluihin.
  • Käytä uniikkeja, vahvoja salasanoja ja ota käyttöön monivaiheinen tunnistautuminen kaikkialla missä mahdollista, sillä käyttäjätunnusten varastaminen on usein ensimmäinen askel kiristyshaittaohjelmahyökkäyksissä.
  • Suhtaudu epäillen pyytämättömiin sähköposteihin ja liitetiedostoihin, sillä Trickbotin ja vastaavien haittaohjelmaperheiden on historiallisesti havaittu leviävän tietojenkalastelukampanjoiden kautta.
  • Ymmärrä ero luotettavien yksityisyystyökalujen ja rikollistason anonymisointipalveluiden välillä, kun tutkit VPN- tai turvallisuustuotteita.

Sterniin kohdistetut pakotteet eivät lopeta kiristyshaittaohjelmia yhdessä yössä, mutta ne merkitsevät merkittävää eskalaatiota siinä, miten hallitukset tukahduttavat taloudellisia elinehtoja, jotka tekevät näistä operaatioista kannattavia.