Mikä on Interlock-kiristyshaittaohjelma?

Uusi kiristyshaittaohjelmien havaitsemisopas valottaa Interlockia, kaksinkertaiseen kiristykseen perustuvaa kiristyshaittaohjelmaoperaatiota: hyökkääjät vievät hiljaa arkaluonteisia tietoja uhrin verkosta, salaavat järjestelmät ja uhkaavat sitten julkaista varastetut tiedostot, ellei lunnaita makseta tiukan määräajan kuluessa. Tästä tietovarkauden ja salauksen yhdistelmästä on tullut nykyaikaisten kiristyshaittaohjelmaryhmien vakiomenetelmä, ja Interlockin toimintatapa osoittaa, kuinka järjestelmällisiä näistä operaatioista on tullut.

Oppaan mukaan Interlockin erottaa muista se, että se toimii komentorivipohjaisena binäärinä. Tällä suunnitteluvalinnalla on enemmän merkitystä kuin miltä se ehkä kuulostaa. Sen sijaan, että ohjelma luottaisi yhteen automatisoituun rutiiniin, operaattorit voivat antaa tiettyjä komentoriviparametreja hallitakseen tarkasti, miten kukin salausajo käyttäytyy. Tämä antaa heille hienojakoisen hallinnan siitä, mitkä tiedostot, kansiot tai järjestelmät joutuvat kohteeksi ja miten hyökkäys etenee reaaliajassa.

Interlockin taktiikat, tekniikat ja menettelytavat

Havaitsemisopas erittelee useita pysyvyys- ja väistömenetelmiä, joihin Interlock turvautuu saatuaan jalansijan verkon sisällä. Haittaohjelma käyttää ajoitettuja tehtäviä ja rekisterimuutoksia säilyttääkseen läsnäolonsa tartunnan saaneissa järjestelmissä – tekniikoita, joiden avulla se selviää uudelleenkäynnistyksistä ja jatkaa toimintaansa, vaikka alkuperäinen prosessi tapettaisiin.

Huolestuttavampaa on se, miten Interlock käyttää näitä samoja mekanismeja järjestelmän puolustuksen heikentämiseen. Kiristyshaittaohjelma poistaa palomuurin käytöstä ja peukaloi varmenteita – kaksi muutosta, jotka voivat hiljaa riisua pois suojakerroksia, joihin organisaatiot luottavat havaitakseen ja estääkseen haitallisen liikenteen. Kun palomuuri on poistettu käytöstä, varastettujen tietojen siirtämiseen käytettävät lähtevät yhteydet voivat kulkea läpi paljon vähäisemmällä valvonnalla. Kun varmenteita on peukaloitu, suojaustyökalujen on vaikeampi varmistaa, ovatko järjestelmässä toimivat tiedostot ja prosessit laillisia.

Koska Interlock hyväksyy komentoriviparametreja, turvallisuustiimeillä, jotka tarkastelevat päätepisteiden lokeja ja prosessihistorioita, on todellinen mahdollisuus havaita se toiminnassa. Epätavalliset komentorivimerkkijonot, odottamattomat ajoitettujen tehtävien luomiset ja äkilliset palomuuri- tai varmennemuutokset ovat kaikki signaaleja, joita tällainen havaitsemisopas suosittelee organisaatioiden seuraavan tarkasti.

Miksi kaksinkertainen kiristys nostaa panoksia yksityisyyden kannalta

Kaksinkertainen kiristys muuttaa kiristyshaittaohjelmatapauksen järjestelmäkatkoksesta täysimittaiseksi yksityisyyskriisiksi. Pelkkä salaus voidaan ratkaista varmuuskopioilla ja järjestelmien uudelleenrakentamisella. Mutta kun tiedot on kerran viety, vahinko ulottuu paljon uhriorganisaatiota pidemmälle. Työntekijätiedot, asiakastiedot, taloudelliset yksityiskohdat tai terveydenhuollon tarjoajien tapauksessa potilastiedot voivat päätyä julkaistuiksi tai myydyiksi, jos lunnaita ei makseta ajoissa.

Tällaisen hyökkäyksen aiheuttamien vahinkojen laajuus ei ole teoreettinen. Kettering Healthin tietomurto, joka vaikutti lähes 1,7 miljoonaan potilaaseen, havainnollistaa, miten yksittäinen varastettuja tietoja sisältävä kiristyshaittaohjelmahyökkäys voi laajentua koskettamaan valtavaa määrää ihmisiä, joilla ei ollut suoraa roolia tietomurrossa ja usein ei välitöntä tapaa tietää, että heidän tietonsa olivat paljastuneet. Interlock-oppaassa kuvatut kaksinkertaisen kiristyksen kampanjat noudattavat tätä samaa perusrakennetta: varasta ensin, salaa toiseksi, uhkaa vuotaa kolmanneksi.

Juuri tästä syystä havaitseminen on yhtä tärkeää kuin palautuminen. Komentorivipohjaisen binäärin, kuten Interlockin, kiinni saaminen sen väistö- ja pysyvyysvaiheessa, ennen kuin tiedot poistuvat verkosta, on paljon tehokkaampaa kuin neuvotteluyritys jälkikäteen.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät ole vastuussa yrityksen palomuurin vahvistamisesta, mutta Interlock-kiristyshaittaohjelmalla on silti todellisia vaikutuksia jokapäiväiseen yksityisyyteen. Jos olet sellaisen organisaation asiakas, potilas tai työntekijä, joka joutuu kaksinkertaisen kiristyksen hyökkäyksen kohteeksi, henkilötietosi voivat päätyä osaksi hyökkääjien käyttämää vipuvartta riippumatta siitä, oletko koskaan suoraan tekemisissä vaarantuneiden järjestelmien kanssa.

IT- ja turvallisuustiimeille oppaan painotus komentoriviparametreihin, ajoitettuihin tehtäviin, rekisterimuutoksiin, palomuurin tilaan ja varmenteiden eheyteen tarjoaa käytännöllisen lähtökohdan havaitsemissääntöjen rakentamiselle. Luvattomien muutosten seuraaminen näillä tietyillä osa-alueilla voi paljastaa Interlock-hyökkäyksen hyvissä ajoin ennen kuin salaus ja tietojen vienti on saatu päätökseen.

Käytännön toimenpiteet

  • Organisaatioiden tulisi seurata odottamattomia ajoitettujen tehtävien luomisia ja rekisterimuutoksia, erityisesti niitä, jotka liittyvät palomuuri- tai varmenneasetuksiin.
  • Turvallisuustiimien tulisi lokittaa ja tarkastella komentorivitoimintaa kaikissa päätepisteissä, koska Interlockin komentoriviparametrit voivat paljastaa käynnissä olevan hyökkäyksen laajuuden.
  • Yksityishenkilöiden tulisi suhtautua vakavasti ilmoituksiin tietomurroista missä tahansa heidän tietojaan hallussaan pitävässä organisaatiossa, koska kaksinkertaista kiristystä harjoittavat ryhmät, kuten Interlock, uhkaavat nimenomaan vuotaa varastettuja henkilötietoja.
  • Pelkät varmuuskopiot eivät ole riittävä suoja Interlock-kiristyshaittaohjelmaa vastaan; koska se varastaa tiedot ennen salaamista, palautumissuunnitelmissa on otettava huomioon altistuminen, ei pelkästään käyttökatkokset.
  • Pysyminen ajan tasalla siitä, miten Interlockin kaltaiset ryhmät toimivat, auttaa sekä organisaatioita että yksityishenkilöitä tunnistamaan varoitusmerkit aikaisemmin ja reagoimaan nopeammin, kun tapaus sattuu.