Uusi nimi tietokiristyksessä
Aiemmin tuntematon ExfilSquad-niminen uhkatoimija on nopeasti noussut yhdeksi puhutuimmista nimistä tietokiristyksen saralla. DarkOwlin tutkimuksen mukaan ryhmä on ilmaantunut esittäen väitteitä korkean profiilin tietomurroista Yhdysvalloissa, Isossa-Britanniassa ja muissa maissa, asemoiden itsensä vakavasti otettavaksi uudeksi toimijaksi jo ennestään täpötäydellä kiristykseen keskittyvien hakkeriryhmien kentällä.
ExfilSquadia ei tee huomionarvoiseksi välttämättä sen hienostuneisuus, vaan nopeus ja volyymi. Ryhmä ilmoitti olemassaolostaan julkaisemalla suuren joukon tietomurtoväitteitä hyvin lyhyessä ajassa, nimeten Microsoftin ja Zenith Bankin 14 väitetyn uhrin joukkoon yhden päivän aikana. Tällainen nopeatahtinen paljastaminen on epätavallista jopa nykyaikaisten kiristysryhmien mittapuulla, sillä monet niistä julkistavat uhri-ilmoituksia vähitellen maksimoidakseen painostuksen ja mediahuomion.
Miten ExfilSquad toimii
Toisin kuin perinteiset kiristyshaittaohjelmaryhmät, jotka perustuvat uhrin järjestelmien salaamiseen ja maksun vaatimiseen salauksen purkuavaimesta, ExfilSquadin kaltaiset tietokiristysryhmät jättävät salausvaiheen tyypillisesti kokonaan väliin. Sen sijaan ne keskittyvät tietojen varastamiseen ja uhkaavat niiden julkaisemisella tai myymisellä, ellei lunnaita makseta. Tämä lähestymistapa on yleistynyt, koska se vaatii vähemmän teknistä kuormaa kuin kiristyshaittaohjelman levittäminen ja ylläpitäminen, mutta antaa silti hyökkääjille merkittävää vipuvoimaa uhreihin, jotka pelkäävät mainehaittoja, viranomaissanktioita tai arkaluontoisten asiakas- ja työntekijätietojen paljastumista.
Se, että ryhmä nimesi alkuvaiheessaan sekä maailmanlaajuisen teknologiayrityksen että rahoituslaitoksen, viittaa siihen, ettei se rajoita toimintaansa tiettyyn toimialaan tai maantieteelliseen alueeseen. Tämä laaja-alaisuus vastaa DarkOwlin tutkimuksen kuvausta: ryhmä heittää leveän verkon eri toimialoille ja maihin erikoistumatta yhteenkään kohdetyyppiin. Uusia uhkia seuraaville organisaatioille tällainen kapean painopisteen puuttuminen voi tehdä ExfilSquadista vaikeammin ennakoitavan, koska mitään selvää toimialamallia ei ole havaittavissa.
Miksi tällä on merkitystä otsikoiden takana
On tärkeää huomata, että kiristysryhmien vuotosivustoilla tai pimeän verkon foorumeilla esittämiä väitteitä ei aina riippumattomasti vahvisteta niiden julkaisuhetkellä. Ryhmät liioittelevat toisinaan varastettujen tietojen laajuutta tai aitoutta painostaakseen uhreja tai rakentaakseen mainetta rikollispiireissä. Silti jopa vahvistamattomilla väitteillä voi olla todellisia seurauksia. Kun yrityksen tai henkilön nimi ilmestyy kiristysryhmän vuotosivustolle, pelkkä altistuminen – riippumatta siitä, kuinka suuri osa tiedoista lopulta osoittautuu aidoksi – voi laukaista asiakkaiden huolestumista, viranomaistarkastelua ja mainehaittaa.
Tavallisille internetin käyttäjille uuden kiristysryhmän ilmaantuminen on muistutus siitä, ettei tietomurtoympäristö ole staattinen. Uusia ryhmiä muodostuu, brändäytyy uudelleen tai irtautuu aiemmista operaatioista säännöllisesti. Kuluttajille tärkeintä ei välttämättä ole seurata jokaista uutta ryhmää nimeltä, vaan ymmärtää, että mikä tahansa henkilötietoja hallussaan pitävä organisaatio – pankeista teknologiayrityksiin ja valtion tietokantoihin – voi joutua kohteeksi milloin tahansa.
Mitä tämä tarkoittaa sinulle
Jos olet tietokiristysryhmän – oli se sitten ExfilSquad tai jokin muu – yhteydessä mainitun organisaation asiakas, käytännön riski on aina sama: henkilötietosi, taloudelliset tietosi tai tilisi kirjautumistiedot voivat päätyä paljastetuiksi tai myydyiksi. Tämä pitää paikkansa riippumatta siitä, onko tietomurtoväite täysin vahvistettu vai ei, sillä hyökkääjät käyttävät toisinaan vanhoja tai osittaisia tietovuotoja luodakseen vaikutelman tuoreesta murrosta.
ExfilSquadin kaltaisten ryhmien nousu korostaa myös laajempaa trendiä kyberrikollisuudessa: tietovarkauksista ja kiristyksestä on tullut oma liiketoimintamallinsa, erillisenä aiemmin otsikoita hallinneista kiristyshaittaohjelmahyökkäyksistä. Tämä muutos merkitsee, että yksilöiden kannattaa olettaa tietojensa jo mahdollisesti kiertävän jossain muodossa ja mukauttaa tietoturvatottumuksiaan sen mukaisesti sen sijaan, että odottaisivat virallisia tietomurtoilmoituksia.
Käytännön ohjeita
Tarkkaile tilejä, jotka ovat sidoksissa mihin tahansa käyttämääsi organisaatioon, jonka kiristysryhmä on nimennyt, kiinnittäen huomiota epätavallisiin kirjautumisyrityksiin tai ilmoituksiin. Käytä jokaisella tilillä uniikkeja, vahvoja salasanoja, jotta yksi tietomurto ei leviä muihin, ja ota monivaiheinen tunnistautuminen käyttöön aina kun se on tarjolla. Harkitse luottotietojen seurantaa tai petosilmoituksia, jos väitetty tietomurto koskee rahoituslaitoksia. Suhtaudu lopuksi epäilevästi ei-toivottuihin sähköposteihin tai puheluihin, joissa viitataan tietomurtoon, sillä huijarit käyttävät usein hyväkseen uutisia todellisista tapauksista kalastelukampanjoiden käynnistämiseen. ExfilSquadin kaltaiset ryhmät eivät todennäköisesti jää viimeisiksi uusiksi kiristystoimijoiksi, jotka nousevat otsikoihin, mutta oma-aloitteinen huolehtiminen omasta tietohygieniasta pysyy luotettavimpana puolustuksena riippumatta siitä, minkä ryhmän nimi seuraavaan väitteeseen liitetään.




