Toinen kiristys piilossa ensimmäisen sisällä
Kiristysohjelmien uhrit kohtaavat jo valmiiksi mahdottoman valinnan: maksaa rikollisryhmälle tai riskinä on varastetun tiedon vuotaminen. Nyt GuidePoint Securityn tutkijoiden mukaan jotkut uhrit kohtaavat kolmannen vaihtoehdon, jota he eivät koskaan pyytäneet. Ryhmä, joka kutsuu itseään "Ransom Bustersiksi", on ottanut yhteyttä yrityksiin, jotka ovat juuri joutuneet kiristysohjelmahyökkäyksen kohteeksi, ennen kuin hyökkäys tulee julkiseksi, ja tarjonnut palauttaa salatut tiedostot ja poistaa varastetut tiedot murto-osalla alkuperäisestä vaatimuksesta.
Paperilla tuo tarjous kuulostaa pelastusköydeltä. Käytännössä GuidePointin havainnot viittaavat siihen, että se on huijaus, joka on rakennettu jo valmiiksi tuhoisan rikoksen päälle. Ransom Bustersin takana oleva taho näyttää tietävän, että uhri on jo loukattu, mikä viittaa vahvasti yhteyteen itse kiristysohjelmaoperaatioon tai ainakin etuoikeutettuun pääsyyn sen uhrien listaan. Tuo ajoitus on koko huijaus: se toimii, koska kohde on peloissaan, hämmentynyt ja epätoivoinen etsimään mitä tahansa ulospääsyä, joka maksaa vähemmän kuin hyökkääjän alkuperäinen vaatimus.
Miten järjestelmä hyödyntää hyökkäyksen kaaosta
Kiristysohjelmaneuvottelut ovat jo valmiiksi hämäriä. Uhrit harvoin tietävät varmasti, kenen kanssa he ovat tekemisissä, poistettiinko varastetut tiedostot todella maksun jälkeen, tai johtaako maksaminen toistuvaan hyökkäykseen. Tuo epävarmuus on juuri se maaperä, johon Ransom Busters istuttaa itsensä. Esiintymällä riippumattomana palautusyrityksenä kiristäjän sijaan järjestelmä antaa uhreille väärän käsityksen siitä, että he ovat tekemisissä puolueettoman kolmannen osapuolen kanssa eivätkä neuvottele suoraan rikollisten kanssa.
Tämä ei ole ensimmäinen kerta, kun tutkijat ovat nostaneet esiin tämän tietyn ryhmän. Aiemmat raportit Ransom Busters -huijauksesta, joka saalistaa kiristysohjelmien uhreja ja erillinen kirjoitus väärennetystä Ransom Busters -ryhmästä, joka huijaa kiristysohjelmien uhreja kuvasivat molemmat saman kaavan: yhteydenotto ennen julkista paljastusta, alennettu hinta ja lupaukset tiedon poistosta, joita ei realistisesti voida vahvistaa. GuidePointin tuorein tutkimus vahvistaa, että tämä ei ole kertaluonteinen tietojenkalasteluyritys, vaan jatkuva ja ilmeisen kannattava rikollisoperaatio, joka ratsastaa laillisten kiristysohjelmahyökkäysten selässä.
Epämiellyttävä ironia on, että tämä huijaus toimii vain siksi, että kiristysohjelmavaatimuksiin maksaminen on normalisoitunut siinä määrin, että uhri pitää toista, pyytämätöntä maksupyyntöä uskottavana. Proofpointin tutkimus on jo osoittanut, että 1 kolmesta kiristysohjelmien maksajasta joutuu uudelleen kohteeksi, mikä tarkoittaa, että organisaatiot, jotka maksavat kerran, ovat tilastollisesti todennäköisemmin kohteena toisen kerran. Ransom Busters näyttää hyödyntävän samaa kiertokulkua, vain eri näkökulmasta.
Miksi tämä on tärkeää lunnaita koskevan viestin lisäksi
Yksityisyyden panokset menevät tässä hukattua maksua pidemmälle. Ransom Bustersin kanssa tekemisissä olevat uhrit ovat määritelmällisesti organisaatioita, joilta on jo varastettu arkaluonteista tietoa. Jokainen ylimääräinen viestintäkanava, jonka uhri avaa, erityisesti sellainen, jonka aloittaa vahvistamaton taho, joka väittää tietävänsä tietomurron sisäpiiristä, on toinen mahdollisuus sille, että tietoja käsitellään väärin, ne altistuvat lisää tai niitä käytetään vipuvartena. Jos uhri maksaa Ransom Bustersille uskoen, että hänen varastetut tiedostonsa poistetaan, hänellä ei ole mitään todellista vakuutta siitä, että mitään on poistettu ollenkaan. Tiedot voidaan silti myydä, vuotaa tai pitää tulevaa kiristystä varten.
Tämä sopii laajempaan kaavaan, joka on dokumentoitu miksi kiristysohjelmakiristyksen talous jatkuu vuoteen 2026: niin kauan kuin maksaminen on yleistä ja vahvistaminen on lähes mahdotonta, rikolliset keksivät uusia tapoja työntää itsensä maksuprosessiin. Ransom Busters on vain uusin muunnelma, joka hyödyntää samaa luottamusvajetta, joka tekee kiristysohjelmista kannattavia alun perin.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi joutuu kiristysohjelmahyökkäyksen kohteeksi, kohtele kaikkia pyytämättömiä palautusaputarjouksia samalla skeptisyydellä, jota soveltaisit itse lunnaiden maksamiseen. Lailliset tietoturvaloukkausten hallintayritykset ovat sinun palkkaamiasi, eivät toisin päin, eivätkä ne tyypillisesti ota ennakoivasti yhteyttä ennen kuin hyökkäys on tullut julki. Viesti, joka väittää tuntevansa murtoosi liittyvät yksityiskohdat ja saapuu epäilyttävän nopeasti, on suuri varoitusmerkki eikä oikotie.
Organisaatioiden tulisi ohjata kaikki kiristysohjelmatapaukset tunnetun, tarkistetun tietoturvaloukkausten hallintapalveluntarjoajan tai lainvalvontaviranomaisen kautta sen sijaan, että ne olisivat suoraan tekemisissä kenen tahansa kanssa, joka ottaa niihin ensin yhteyttä. Henkilöllisyyden vahvistaminen, kaiken viestinnän dokumentointi ja paineen vastustaminen toimia nopeasti ovat parhaat puolustukset huijausta vastaan, joka on suunniteltu hyödyntämään paniikkia.
Keskeiset huomiot
- Ole varovainen kaikkien kohdalla, jotka tarjoavat kiristysohjelmien "palautuspalveluja" ja ottavat sinuun yhteyttä ennen kuin tietomurto on julkinen.
- Älä koskaan oleta, että alennettu maksu takaa tiedon poiston; tuota lupausta ei voi luotettavasti vahvistaa.
- Työskentele vain sellaisten tietoturvaloukkausten hallintayritysten kanssa, jotka sinä tai lakimiehesi ovat itsenäisesti tarkistaneet.
- Ilmoita epäilyttävistä palautustarjouksista lainvalvontaviranomaisille, koska ne voivat viitata sisäpiiritietoon alkuperäisestä hyökkäyksestä.
- Ymmärrä, että maksaminen kenelle tahansa osapuolelle kiristysohjelmatapauksessa, alkuperäinen hyökkääjä tai joku muu, sisältää riskin eikä takaa tietojesi turvallisuutta.




