Mikä Gunra on ja miten sen kumppanuusmalli toimii
Suhteellisen uusi Gunra-niminen kiristyshaittaohjelmaoperaatio herättää tuoretta huomiota tietoturvatutkijoissa, kun sen hyökkäykset leviävät useille alueille ja toimialoille. Gunran tekee huomionarvoiseksi ei pelkästään sen kasvu, vaan sen toimintatapa. Gunra toimii RaaS-alustana (Ransomware-as-a-Service), eli sen takana oleva ydintiimi ei välttämättä itse toteuta jokaista hyökkäystä. Sen sijaan he antavat kumppaneille valmiin työkalupakin: kiristyshaittaohjelman rakennustyökalun, eri käyttöjärjestelmiä vastaan iskeviä alustariippumattomia lukitsijahaittaohjelmia ja jäsenneltyä dokumentaatiota, joka opastaa vähemmän taitavia rikollisia hyökkäyksen toteuttamisessa.
Tämä kumppanuusmalli on merkittävä, koska se madaltaa verkkorikollisuuden aloituskynnystä. Hyökkääjä ei tarvitse syvällistä teknistä asiantuntemusta käynnistääkseen Gunra-hyökkäyksen, tarvitaan vain pääsy alustalle ja kohde. Tämä rakenne auttaa selittämään, miksi Gunraan yhdistetyt hyökkäykset ovat lisääntyneet maailmanlaajuisesti sen sijaan, että ne pysyisivät yhdellä alueella tai sektorilla.
Miten kaksoiskiristys muuttaa varastetun datan vipuvoimaksi
Gunra turvautuu taktiikkaan, josta on tullut nykyaikaisten kiristyshaittaohjelmajengien peruspelisääntö: kaksoiskiristykseen. Perinteisessä kiristyshaittaohjelmahyökkäyksessä rikolliset yksinkertaisesti salaavat uhrin tiedostot ja vaativat maksua salauksen purkuavaimesta. Kaksoiskiristys lisää toisen painostuskerroksen. Ennen datan salaamista Gunran kumppanit kopioivat sitä itselleen. Jos uhri kieltäytyy maksamasta, tai jopa maksamisen jälkeen, hyökkääjät uhkaavat julkaista tai myydä varastetut tiedot erillisellä vuotosivustolla.
Tämä muutos on tärkeä, koska se muuttaa uhrien laskelmia. Jopa organisaatio, jolla on vankat varmuuskopiot ja joka pystyy palauttamaan salatut järjestelmät maksamatta, kohtaa silti uhan, jonka mukaan arkaluonteisia tietoja, asiakastietoja, taloustietoja tai sisäistä viestintää vuotaa julkisuuteen tai myydään muille rikollisille. Juuri siksi kiristyshaittaohjelmat ovat kehittyneet puhtaasta IT-turvallisuusongelmasta asiaksi, joka koskettaa suoraan tietosuojaa. Kyse ei ole enää vain siitä, voidaanko järjestelmät palauttaa, vaan siitä, kuka muu saattaa päätyä tietoihisi.
Ketkä ovat vaarassa: yritykset, työntekijät ja heidän asiakkaansa
Koska Gunra toimii kumppaneiden kautta eikä yhtenä keskitettynä tiiminä, sen kohteiden valinta voi olla laajaa ja jossain määrin opportunistista. Organisaatioita eri sektoreilta on jo kärsinyt, kun ryhmän ulottuvuus laajenee. Mutta ihmiset, jotka kokevat Gunra-hyökkäyksen todelliset seuraukset, ulottuvat paljon murtokohteeksi joutuneen yrityksen IT-osastoa pidemmälle.
Työntekijät, joiden henkilötiedot, palkanlaskentatiedot tai sisäiset viestit sijaitsevat vaarantuneilla palvelimilla, voivat paljastua ilman omaa syytään. Asiakkaat, joiden tietueita, ostohistoriaa tai tilitietoja säilytti kyseinen yritys, kohtaavat saman riskin. Kaksoiskiristystilanteessa jokaisesta, jonka data kulki uhrin organisaation järjestelmien läpi, tulee mahdollinen vuodon uhri riippumatta siitä, kuinka vahvoja heidän omat henkilökohtaiset turvallisuuskäytäntönsä ovat.
Tämä on keskeinen syy siihen, miksi kaksoiskiristyshaittaohjelmat ansaitsevat huomiota tavallisilta lukijoilta, ei pelkästään turvallisuustiimeiltä. Tietomurto yrityksessä, jonka kanssa et ole koskaan ollut suoraan tekemisissä, mutta jolla sattuu olemaan tietosi toimittajan, työnantajan tai palveluntarjoajan kautta, voi silti vaarantaa henkilökohtaiset tietosi.
Virallista teknistä erittelyä, mukaan lukien kompromissi-indikaattorit ja yksityiskohtaiset ohjeet verkon puolustajille, varten yhteinen tiedote, jota käsitellään artikkelissa CISA:n ja FBI:n varoitus Gunra-kiristyshaittaohjelman kaksoiskiristyksestä, on auktoritatiivinen lähde. Tämä artikkeli keskittyy siihen, mitä tuo varoitus tarkoittaa selkokielellä.
Mitä tämä tarkoittaa sinulle
Jos johdat yritystä, Gunran nousu on muistutus siitä, että kiristyshaittaohjelmapuolustus ei voi pysähtyä varmuuskopioihin. Koska kaksoiskiristys uhkaa paljastuksella riippumatta siitä, maksatko vai palautatko varmuuskopiosta, painopisteen on siirryttävä alkuperäisen tietomurron estämiseen ja sen rajoittamiseen, mitä hyökkääjät voivat saavuttaa, jos he pääsevät sisään. Tämä tarkoittaa verkon segmentoinnin tiukentamista, epätavallisten tiedonsiirtojen valvontaa ja arkaluontoisten tietueiden käyttöoikeuksien tarkistamista.
Jos olet yksityishenkilö, riski on vähemmän suorista toimista, joihin voit ryhtyä, ja enemmän tietoisuudesta. Et todennäköisesti voi hallita sitä, joutuuko tietojasi hallussaan pitävä yritys tietomurron kohteeksi, mutta voit vähentää vahinkoa, jos niin tapahtuu. Tähän kuuluu yksilöllisten salasanojen käyttö eri tileillä, monivaiheisen todennuksen käyttöönotto aina kun se on tarjolla, ja tietomurtoilmoituksiin huomion kiinnittäminen niiden sivuuttamisen sijaan.
Käytännön toimenpiteitä altistuksen rajoittamiseksi ennen ja jälkeen tietomurron
Ennen hyökkäystä organisaatioiden tulisi ylläpitää offline-tilassa olevia, testattuja varmuuskopioita, asentaa tietoturvapäivitykset viipymättä ja rajoittaa järjestelmänvalvojan oikeuksia, jotta yksittäinen vaarantunut tili ei voi liikkua vapaasti verkossa. Työntekijöiden koulutus tietojenkalastelutunnistuksessa on edelleen yksi kustannustehokkaimmista puolustuskeinoista, koska monet kiristyshaittaohjelmatartunnat alkavat edelleen harhaanjohtavalla sähköpostilla tai haitallisella linkillä.
Kun tietomurto havaitaan, nopeus on valttia. Vaikuttuneiden järjestelmien eristäminen, lokien säilyttäminen tutkijoita varten ja asianosaisten henkilöiden nopea ilmoittaminen voivat rajoittaa sekä teknisiä että mainehaittoja. Yksityishenkilöille, jotka saavat tietää tietojensa mahdollisesti joutuneen tietomurtoon, taloustilien seuranta, luottotietojen jäädyttäminen tarvittaessa ja uudelleenkäytettyjen salasanojen vaihtaminen ovat käytännöllisiä, välittömiä toimenpiteitä.
Gunran laajentuminen on selvä merkki siitä, että kiristyshaittaohjelmat palveluna (RaaS) -ryhmät tekevät hyökkäyksistä helpommin käynnistettäviä ja vaikeammin täysin hallittavia, kun data on kerran varastettu. Gunra-kiristyshaittaohjelman kaksoiskiristyksen toiminnan ymmärtäminen on ensimmäinen askel sen ottamisessa vakavasti, sekä liiketoimintariskinä että henkilökohtaisena tietosuojahuolena. Teknisiä yksityiskohtia ja virallisia lieventämisohjeita varten lukijoiden tulisi tutustua suoraan CISA:n ja FBI:n tiedotteeseen, mutta tärkein opetus kaikille muille on selvä: oleta, että tietosi voivat paljastua kanavien kautta, joita et hallitse, ja ryhdy perusvarotoimiin, jotka rajoittavat seurauksia, kun niin tapahtuu.




