Jack Henry Sanoo Ei Kiristysvaatimuksille
Finanssiteknologiayritys Jack Henry on vahvistanut olleensa kiristysyrityksen kohteena tietovarkaustapauksen jälkeen, ja yritys sanoo, ettei se aio maksaa hyökkääjille. American Bankerin raportoinnin mukaan hakkerit asettivat määräajan maksulle. Tämä määräaika on nyt mennyt umpeen, eikä varastettua tietoa ole ilmestynyt julkisuuteen, ainakaan vielä.
Jack Henryn päätös asettaa sen ristiriitaan huolestuttavan trendin kanssa. Huolimatta vuosien liittovaltion varoituksista lunnaiden maksamista vastaan, finanssipalveluyritykset ovat jatkaneet kiristäjille maksamista huomattavissa määrin, raportoinnissa mainitun valtiovarainministeriön tiedotteen mukaan. Jack Henryn kieltäytyminen on huomionarvoista juuri siksi, että niin monet organisaatiot sen alalla ovat valinneet päinvastaisen tien.
Miksi Liittovaltion Virastot Varoittavat Maksamisesta
Paine lunnaiden maksamiseen on ymmärrettävää. Kun asiakastiedot, sisäiset järjestelmät tai liiketoiminta ovat vaakalaudalla, shekin kirjoittaminen voi tuntua nopeimmalta tavalta saada ongelma katoamaan. Mutta FBI:n ja kahden muun liittovaltion viraston vuonna 2023 yhdessä julkaisema ohjeistus tekee selväksi, että maksaminen harvoin tuottaa sitä, mitä uhrit toivovat. Tämä ohjeistus toteaa suoraan, että lunnaiden maksaminen "ei takaa, että tietosi puretaan salauksesta, että järjestelmäsi tai tietosi eivät enää vaarannu tai että tietojasi ei vuodeta".
Toisin sanoen maksaminen on veto, jossa kertoimet ovat huonot. Rikollisryhmillä ei ole oikeudellista velvollisuutta kunnioittaa omaa puoltaan kaupasta, eikä ole olemassa täytäntöönpanomekanismia, joka pakottaisi heidät poistamaan varastetut tiedostot tai pidättäytymään tietojen myynnistä sivussa, vaikka maksu olisi vastaanotettu. Jotkut uhrit, jotka maksavat, joutuvat uudelleen kohteiksi, joko saman ryhmän tai muiden toimesta, jotka oppivat, että organisaatio on valmis maksamaan.
On myös laajempi seuraus: jokainen onnistunut maksu vahvistaa liiketoimintamallia. Kiristyshaittaohjelma- ja kiristysryhmät toimivat, koska taloudelliset edellytykset ovat niiden hyväksi. Jokainen maksu, jopa vastahakoinen, auttaa rahoittamaan seuraavaa hyökkäystä toista yritystä vastaan, mahdollisesti samalla toimialalla.
Finanssialan Kiristyshaittaohjelma-Dilemma
Jack Henryn tilanne havainnollistaa, miksi tämä ohjeistus jätetään käytännössä usein huomiotta. Yritys tarjoaa teknologiainfrastruktuuria, jota pankit ja luotto-osuudet käyttävät, mikä tarkoittaa, että mahdollisella tietovuodolla on heijastusvaikutuksia paljon sen omien seinien ulkopuolelle. Kuten aiemmassa raportissamme Jack Henryn kiristyshaittaohjelmahyökkäyksestä käsiteltiin, tapaus ei alkanut sofistikoidusta teknisestä hyväksikäytöstä. Se alkoi puhelusta, mikä muistuttaa siitä, että hyökkääjät kohdistavat yhä useammin iskunsa ihmisten luottamukseen ohjelmistohaavoittuvuuksien sijaan.
Tämä yksityiskohta on merkityksellinen tässä. Äänihuijaus- ja sosiaalisen manipuloinnin taktiikat on suunniteltu ohittamaan tekniset puolustukset kokonaan vakuuttamalla työntekijä luovuttamaan pääsy vapaaehtoisesti. Kun pääsy on saatu, tuloksena oleva tietovarkaus voi vaikuttaa paitsi yhden yrityksen tietoihin, myös jokaisen laitoksen asiakastietoihin, joka luottaa sen palveluihin. Tämä on osa sitä, mikä tekee päätöksestä olla maksamatta niin merkittävän: se on kanta, joka otetaan paljon laajemman loppukäyttäjäverkoston ja finanssilaitosten puolesta, ei vain Jack Henryn itsensä.
Finanssiyritysten maksaminen kiristäjille virallisten suositusten vastaisesti osoittaa, kuinka vaikeaa tämä harkinta on todellisessa maailmassa. Hallitukset ja johtajat punnitsevat mainehaittaa, sääntelyriskiä ja toiminnallisia katkoksia epävarmaa mutta ei nollasta poikkeavaa mahdollisuutta vastaan, että maksu voisi rajoittaa haittoja. Jack Henry päätti pitää linjansa, ja toistaiseksi umpeen mennyt määräaika ilman tietovuotoa viittaa siihen, että päätös ei ole heti epäonnistunut, vaikka tilanne voi vielä kehittyä.
Mitä Tämä Tarkoittaa Sinulle
Jos olet pankin tai luotto-osuuden asiakas, joka luottaa Jack Henryn infrastruktuuriin, tämä tapaus on muistutus siitä, että tietojesi turvallisuus riippuu usein toimittajista, joiden kanssa et ole koskaan suoraan ollut tekemisissä. Toimittajan kiristyshaittaohjelmahyökkäys tai tietovarkaus voi vaikuttaa sinuun, vaikka omaa pankkiasi ei olisi teknisesti koskaan murrettu. Tämä on rakenteellinen tosiasia siitä, miten nykyaikaiset finanssipalvelut rakentuvat jaettujen teknologiaympäristöjen varaan.
Tämä tapaus tarjoaa myös hyödyllisen opetuksen siitä, miten organisaatioiden tulisi vastata kiristysyrityksiin. Liittovaltion ohjeistus suosii johdonmukaisesti maksamatta jättämistä, ja Jack Henryn julkinen kanta on linjassa tämän neuvon kanssa, toisin kuin alalla yleisempi käytäntö maksaa hiljaa.
Käytännön Ohjeita
Tässä on, mitä voit tehdä vastauksena tämänkaltaisiin uutisiin:
- Pidä silmällä finanssilaitoksesi tietomurtoilmoituksia, vaikka taustalla oleva tapaus olisi tapahtunut toimittajalla eikä itse pankissa.
- Seuraa tilejäsi ja luottotietojasi epätavallisen toiminnan varalta viikkoina minkä tahansa raportoidun finanssialan tietovarkauden jälkeen.
- Harkitse luottokieltoa tai petoshälytystä, jos sinulle ilmoitetaan, että tietosi ovat saattaneet sisältyä tietomurtoon.
- Suhtaudu epäilevästi pyytämättömiin puheluihin, joissa pyydetään tunnusten vahvistamista tai kirjautumistietoja, koska sosiaalinen manipulointi on edelleen yksi yleisimmistä sisäänpääsytavoista näissä hyökkäyksissä.
Jack Henryn kieltäytyminen maksamasta kiristäjille ei ole viimeinen korkean profiilin testi tälle kannalle, mutta se osoittaa, että liittovaltion ohjeistuksen noudattaminen on mahdollista myös paineen alla. Kuluttajille paras puolustus on edelleen valppaus: tilien seuraaminen, odottamattomien pyyntöjen vahvistaminen ja ajan tasalla pysyminen, kun nämä tapaukset jatkavat kehittymistään finanssialalla.




