Mitä Jack Henryn tietomurrossa tapahtui

Jack Henry, rahoitusteknologiayritys, jonka järjestelmät tukevat pankkeja ja luotto-osuuskuntia, vahvisti äskettäin kiristysohjelmatapauksen, joka ei alkanut teknisestä hyväksikäytöstä vaan puhelinsoitosta. Saatavilla olevien raporttien mukaan hyökkääjät käyttivät äänihuijausta, joka tunnetaan myös nimellä vishing, manipuloidakseen työntekijän myöntämään pääsyn, mikä lopulta mahdollisti rajoitetun määrän tietojen poistamisen. Yritys on sittemmin käynnistänyt tietomurron hallintaprosessinsa, vaikka täydet tiedot murron laajuudesta ja mukana olleista tiedoista ovat julkisissa raporteissa edelleen rajallisia.

Se, mikä tekee tästä tapauksesta merkittävän, ei ole itse kiristysohjelman hyötykuorma. Se on sisäänpääsykohta. Sen sijaan, että hyökkääjät olisivat hyväksikäyttäneet ohjelmistohaavoittuvuutta tai murtaneet kirjautumistietoja raa'alla voimalla, he menivät raporttien mukaan suoraan heikoimman lenkin kimppuun useimmissa tietoturva-arkkitehtuureissa: puhelimeen vastaavan ihmisen.

Kuinka äänihuijaus kiersi työntekijöiden tietoturvatarkistukset

Äänihuijaus toimii esiintymällä luotettuna lähteenä, usein IT-tukipalveluna, toimittajana tai sisäisenä osastona, ja painostamalla työntekijää toimimaan tavalla, jota he eivät normaalisti tekisi. Tämä voi tarkoittaa salasanan vaihtamista, kirjautumiskehotteen hyväksymistä tai kertakoodin jakamista. Jack Henryn tapauksessa raportoitu äänihuijauksen käyttö "työntekijöiden luottamuksen" kohteena viittaa siihen, että hyökkääjät luottivat vakuuttavaan sosiaaliseen manipulointiin sen sijaan, että olisivat hyödyntäneet mitään yrityksen verkko-puolustuksen heikkoutta.

Tästä taktiikasta on tullut yhä yleisempää, koska se ohittaa tekniset suojaukset, joihin organisaatiot käyttävät eniten rahaa. Palomuuri ei pysäytä puhelinsoittoa. Tunkeutumisen havaitsemisjärjestelmä ei liputa keskustelua. Kun hyökkääjä kuulostaa uskottavalta, kiireelliseltä ja perehtyneeltä sisäisiin prosesseihin, jopa koulutetut työntekijät voidaan puhua kiertämään vaiheet, joita he muuten noudattaisivat.

Taustalla oleva mekaniikka on samankaltainen kuin muut sosiaalisen manipuloinnin menetelmät, jotka ovat vaivanneet televiestintä- ja rahoitussektoreita, kuten SIM-kortin vaihto, jossa hyökkääjät vakuuttavat matkapuhelinoperaattorin siirtämään uhrin puhelinnumeron heidän hallitsemaansa laitteeseen. Molemmissa tapauksissa hyökkääjä ei murra salausta tai hyödynnä koodia. He hyödyntävät ihmisen päätöksentekoprosessia käyttämällä itsevarmuutta ja sosiaalista painetta saadakseen jonkun muun tekemään työn heidän puolestaan.

Miksi MFA ja VPN:t eivät pysäytä sosiaalista manipulointia

On syytä olla suora tästä: monivaiheinen tunnistautuminen ja VPN:t ovat välttämättömiä tietoturvatyökaluja, mutta niitä ei ole koskaan suunniteltu pysäyttämään määrätietoista sosiaalista manipuloijaa, joka vakuuttaa jonkun hyväksymään pääsyn vapaaehtoisesti. MFA varmistaa, että pyyntö tulee laillisesta laitteesta tai tunnistetiedoista. Se ei tee mitään varmistaakseen, että työntekijä, joka hyväksyy push-ilmoituksen, todella ymmärtää, mitä hän hyväksyy, varsinkin jos soittaja on juuri kertonut hänelle sen olevan rutiininomainen IT-tarkistus.

Vastaavasti VPN salaa liikenteen ja voi rajoittaa verkkopääsyn valtuutettuihin käyttäjiin, mutta se ei voi erottaa valtuutettua työntekijää valtuutetusta työntekijästä, joka on juuri manipuloitu luovuttamaan tunnistetietonsa. Kun hyökkääjällä on kelvollinen pääsy, olipa se varastetun salasanan, hyväksytyn MFA-kehotteen tai uudelleenohjatun puhelinnumeron kautta, VPN kohtelee häntä laillisena.

Tämä on Jack Henryn tapauksen keskeinen opetus: kerrokselliset tekniset suojaukset ovat tärkeitä, mutta ne eivät voi täysin korvata aukkoa siinä, miten työntekijät on koulutettu varmistamaan odottamattomat pyynnöt, erityisesti ne, jotka saapuvat puhelimitse ja luovat kiireellisyyden tunteen.

Oppeja kuluttajille ja rahoituslaitoksille ihmiskerroksen puolustuksesta

Rahoituslaitoksille ja kaikille organisaatioille, jotka käsittelevät arkaluonteisia tietoja, opetus ei ole MFA:n tai VPN:ien käytöstä luopuminen. Se on ihmiskerroksen kohteleminen omana tietoturva-alueenaan, joka vaatii jatkuvaa huomiota. Tämä sisältää henkilöstön kouluttamisen varmistamaan soittajat itsenäisesti erillisen, tunnetun kanavan kautta ennen kuin he toimivat minkään tunnistetietoihin, pääsyn muutoksiin tai arkaluonteisiin tietoihin liittyvän pyynnön suhteen. Se tarkoittaa myös sisäisten prosessien rakentamista, jotka eivät luota pelkästään työntekijän harkintaan kyseisellä hetkellä, kuten toissijaisen hyväksynnän vaatimista korkean riskin tilimuutoksille.

Kuluttajille sama periaate pätee pienemmässä mittakaavassa. Ole skeptinen odottamattomien puheluiden suhteen, joissa väitetään tulevasi pankistasi, matkapuhelinoperaattoriltasi tai miltä tahansa palveluntarjoajalta, varsinkin jos he pyytävät sinua lukemaan takaisin vahvistuskoodin tai hyväksymään kirjautumisen. Lailliset organisaatiot harvoin tarvitsevat sinua tekemään tämän puhelimitse.

Mitä tämä tarkoittaa sinulle

Jos olet pankin tai luotto-osuuskunnan asiakas, joka käyttää Jack Henryn teknologiaa, nykyisissä raporteissa ei ole viitteitä siitä, että yksittäiset tilitunnistetiedot olisivat vaarantuneet, mutta on järkevä hetki tarkistaa oman tilisi tietoturva. Jos työskentelet minkä kokoisessa tahansa organisaatiossa, tämä tapaus on hyödyllinen esimerkki siitä, miksi tietoturvatietoisuuskoulutuksen on käsiteltävä erityisesti äänipohjaista sosiaalista manipulointia, ei vain sähköpostihuijauksia.

Toimenpide-ehdotukset

  • Varmista odottamattomat puhelinpyynnöt erillisen, tunnetun yhteyskanavan kautta ennen minkään toimenpiteen suorittamista.
  • Älä koskaan jaa kertakäyttösalasanoja tai hyväksy MFA-kehotuksia kirjautumisiin, joita et ole itse aloittanut.
  • Aja organisaation käytäntöjä, jotka vaativat toissijaisen vahvistuksen arkaluonteisille tili- tai pääsynmuutoksille.
  • Opi aiheeseen liittyvistä sosiaalisen manipuloinnin taktiikoista, kuten SIM-kortin vaihdosta, ymmärtääksesi, kuinka hyökkääjät ohittavat tunnistautumisen murtamatta salausta.

Jack Henryn kiristysohjelmahyökkäys on muistutus siitä, että äänihuijaukseen perustuvan kiristysohjelmahyökkäyksen ei tarvitse kukistaa tietoturvaohjelmistoasi. Sen tarvitsee vain vakuuttaa yksi ihminen luottamaan väärään ääneen linjan toisessa päässä.