Luotetusta välikädestä rikolliseksi avunantajaksi

Floridalainen mies, joka työskenteli kiristysohjelmaneuvottelijana, on tuomittu avunannosta tunnetulle kiristysohjelmaryhmälle amerikkalaisten yritysten kiristämisessä, kertoo TechCrunch. Hän on kolmas tähän järjestelmään kytkeytynyt neuvottelija, joka on vangittu – yksityiskohta, joka korostaa, kuinka syvälle jotkut niin sanotut tietoturvapoikkeamien hallinnan ammattilaiset uppoutuivat rikollisiin operaatioihin, joita heidän oli muka palkattu torjumaan.

Kiristysohjelmaneuvottelijoilla on tyypillisesti laillinen tehtävä. Kun yritys joutuu kiristysohjelmahyökkäyksen kohteeksi, sen sisäinen IT-henkilöstö tai ulkopuoliset lakimiehet tuovat usein asiantuntijan viestimään hyökkääjien kanssa, varmentamaan salauksen purkuominaisuudet ja pyrkimään alentamaan lunnasvaatimusta. Nämä neuvottelijat toimivat oudolla harmaalla vyöhykkeellä: he tarvitsevat riittävästi perehtyneisyyttä rikollisfoorumeihin, kryptovaluuttamaksuihin ja dark web -viestintäkanaviin ollakseen tehokkaita, mutta heidän odotetaan pysyvän tiukasti uhrin puolella.

Tämä tapaus osoittaa, mitä tapahtuu, kun tuo raja ylitetään. Sen sijaan, että tuomittu neuvottelija olisi toiminut puhtaasti hänen palveluistaan maksavien yritysten edun mukaisesti, hän työskenteli väitetysti yhteistyössä itse kiristysohjelmaryhmän kanssa, auttaen ohjaamaan uhreja maksun suuntaan ja siten auttaen rikollisia hyötymään kiristyksestä.

Kuinka kiristysohjelmaryhmät hyödyntävät anonymiteettityökaluja

Kiristysohjelmaoperaatiot nojaavat kerrostuneeseen anonymiteetti- ja salaustyökalujen ekosysteemiin, jotka alun perin rakennettiin laillisia yksityisyyden suojaamisen tarkoituksia varten. Rikollisryhmät reitittävät viestintää anonymisointiverkkojen kautta, käyttävät salattuja pikaviestimiä koordinoidakseen yhteistyökumppaneidensa kanssa ja vaativat maksua kryptovaluutalla nimenomaan siksi, että sitä on vaikeampi jäljittää kuin perinteisiä pankkitapahtumia.

Vaarantunut tai rikolliseen toimintaan osallistuva neuvottelija lisää uuden hämärryttävän kerroksen. Koska neuvottelijoiden odotetaan olevan vuorovaikutuksessa uhkatoimijoiden kanssa osana työtään, heidän viestinsä voivat sulautua tavanomaiseen tietoturvapoikkeaman hallintaan, mikä vaikeuttaa uhrien, vakuutusyhtiöiden ja lainvalvonnan mahdollisuuksia havaita salaista yhteistyötä. Tämä tapaus on muistutus siitä, että samoja yksityisyyden suojaan ja salausteknologioihin liittyviä työkaluja, jotka suojaavat toimittajia, aktivisteja ja tavallisia käyttäjiä valvonnalta, voidaan myös käyttää väärin pahantahtoisten toimijoiden toimesta jälkien peittämiseen. Työkalut itsessään ovat neutraaleja; niiden käytön tarkoitusperä ratkaisee.

Jokapäiväisille VPN- ja yksityisyystyökalujen käyttäjille tämä erottelu on tärkeä. Salauksen tai anonymisoinnin käyttö henkilökohtaisten tietojesi suojaamiseen ei ole sama asia kuin näiden työkalujen käyttö kiristyksen mahdollistamiseen. Hyvämaineiset yksityisyyspalvelut ovat olemassa turvatakseen laillisen viestinnän ja datan, eivät suojellakseen rikollisia yrityksiä. Jokaisella, joka palkataan edustamaan uhriorganisaatiota tietoturvapoikkeamassa, on vastuu toimia kyseisen organisaation edun mukaisesti, ei hiljaisesti palvella hyökkääjiä.

Kiristysohjelmakiristyksen heijastusvaikutukset

Kiristysohjelmahyökkäykset harvoin pysyvät yksittäisen yrityksen sisällä. Uhriorganisaatiot säilyttävät usein arkaluonteisia asiakastietoja, ja kun neuvottelut epäonnistuvat tai maksut eivät estä vuotoa, nämä tiedot voivat päätyä julkisesti esille. Humana-tietomurto, joka paljasti terveystietoja kuudessa osavaltiossa havainnollistaa, kuinka yksittäinen tietoturvapoikkeama yhdessä yrityksessä voi heijastua ulospäin koskettaen asiakkaita useissa osavaltioissa riippumatta siitä, mistä murto sai alkunsa. Terveystiedot, taloudelliset yksityiskohdat ja henkilöllisyystunnisteet ovat juuri sellaista dataa, jota kiristysohjelmaryhmät uhkaavat vuotaa, jos lunnasmaksua ei suoriteta, minkä vuoksi sääntelyviranomaiset ja lainsäätäjät ovat yhä enemmän keskittyneet siihen, miten yritykset käsittelevät arkaluonteisia tietoja sekä ennen murtoa että sen jälkeen.

Tuo sääntelypaine kasvaa. Osavaltiot ovat ryhtyneet tiukentamaan tietosuojasääntöjä, kuten nähdään Vermontin tietosuoja- ja verkkovalvontalain kohdalla, ja korkean profiilin tietomurtoja on seurannut oikeudenkäyntejä, mukaan lukien meneillään oleva 23andMen geneettisiä tietoja koskeva oikeusjuttu. Nämä tapaukset osoittavat, että kiristysohjelmatapauksen tai tietomurron seuraukset ulottuvat kauas alkuperäisen hyökkäyksen yli koskettaen juridisia, sääntelyyn liittyviä ja kuluttajaluottamuksen ulottuvuuksia vuosien ajan.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi koskaan joutuu kiristysohjelmahyökkäyksen kohteeksi, avuksi tuotavien tahojen huolellinen taustojen tarkistus on äärimmäisen tärkeää. Neuvottelijalla, tietoturvapoikkeamien hallintayrityksellä tai konsultilla tulisi olla todennettavissa olevat pätevyydet, selvät esteellisyysilmoitukset ja läpinäkyvä prosessi sille, miten he viestivät hyökkääjien kanssa. Kysy tarkkoja kysymyksiä heidän aiemmasta toiminnastaan ja siitä, onko heillä mitään taloudellisia sidoksia itse lunnasmaksuihin.

Yksittäisille käyttäjille opetus on laajempi: yksityisyystyökalut, kuten VPN:t ja salattu pikaviestintä, ovat olemassa suojatakseen tietojasi ja viestintääsi ei-toivotulta valvonnalta, eivät mahdollistaakseen kiristysjärjestelyjä. Tämän eron ymmärtäminen auttaa erottamaan laillisen yksityisyyden puolustamisen rikollisesta väärinkäytöstä, ja se kannattaa pitää mielessä seuraavan kerran, kun otsikot sekoittavat nämä kaksi asiaa.

Keskeiset huomiot

  • Tarkista huolellisesti jokaisen kiristysohjelmaneuvottelijan tai tietoturvapoikkeamien hallintayrityksen taustat ennen heidän sitouttamistaan aktiivisen murron aikana.
  • Ymmärrä, että kiristysohjelmaryhmät turvautuvat laillisia yksityisyyden suojaamisen tarkoituksia varten rakennettuihin salaus- ja anonymiteettityökaluihin, eikä väärinkäyttö heijastu itse työkaluihin.
  • Pysy ajan tasalla siitä, miten kiristysohjelmatapaukset voivat paljastaa henkilökohtaisia tietoja, ja seuraa omia tilejäsi, jos saat tietää, että tietojasi hallussaan pitävä yritys on joutunut tietomurron kohteeksi.
  • Tue vahvempia tietosuojasäädöksiä sekä osavaltio- että liittovaltiotasolla, sillä ne muokkaavat sitä, miten yritysten on suojattava ja julkistettava arkaluonteisia tietoja tietoturvapoikkeaman jälkeen.

Tämä tuomio on muistutus siitä, että taistelu kiristysohjelmia vastaan ulottuu teknisten puolustuskeinojen yli. Se riippuu myös niiden ihmisten ja yritysten rehellisyydestä, joihin uhrit luottavat apuna kriisin läpikäymisessä.