Mikä Lapsus$ on ja miten se toimii

Lapsus$ on hakkeriryhmä, joka rakensi maineensa menetelmällä, joka poikkeaa useimpien ihmisten tuntemista kiristysohjelmahyökkäyksistä. Sen sijaan, että se lukitsisi uhrinsa omien järjestelmiensä ulkopuolelle salauksella ja vaatisi maksua salausavaimen palauttamiseksi, Lapsus$ omaksui suorempaa lähestymistapaa: se varasti tiedot suoraan ja uhkasi vuotaa ne julkisesti, jos sen vaatimuksiin ei suostuttu.

Tämä ero on merkittävämpi kuin ensi silmäyksellä vaikuttaa. Perinteiset kiristysohjelmien operaattorit häiritsevät liiketoimintaa tekemällä tiedostoista ja järjestelmistä käyttökelvottomia. Lapsus$ sen sijaan nojautui kiristykseen ja maineeseen kohdistuvaan painostukseen. Uhka ei ollut "maksakaa tai menetätte pääsyn verkkoonne", vaan "maksakaa tai paljastamme tietonne maailmalle". Organisaatioille, joilla on hallussaan arkaluonteisia asiakastietoja, työntekijätietoja tai omisteista lähdekoodia, pelkkä tämä uhka voi riittää pakottamaan vastatoimiin riippumatta siitä, maksetaanko lunnaita lopulta vai ei.

Miksi tietojen kiristäminen on erilaista riskiä

Kiristysohjelmahyökkäykset tuottavat yleensä välittömän, näkyvän häiriön: järjestelmät kaatuvat, toiminta pysähtyy ja maksupaine syntyy tarpeesta jatkaa liiketoimintaa. Lapsus$:n kaltaiset tietojen kiristämiseen keskittyvät ryhmät luovat erilaista painetta, joka rakentuu julkisen paljastumisen pelolle ja sitä seuraaville pitkäaikaisille seurauksille. Kun varastetut tiedot on vuodettu, niitä ei voi enää palauttaa. Asiakkaat, kumppanit ja viranomaiset voivat kaikki saada tietää tietomurrosta samaan aikaan, ja luottamukselle aiheutunut vahinko voi kestää pidempään kuin mikään käyttökatkosta aiheutunut taloudellinen menetys.

Tämä on osasyy siihen, miksi tietosuojamääräykset ovat yhä enemmän keskittyneet tietomurtojen ilmoittamiseen ja vastuullisuuteen pelkän järjestelmien käytettävyyden sijaan. Markkinoilla, joilla tietosuojalainsäädäntöön liittyy merkittäviä taloudellisia seuraamuksia, ryhmä, joka varastaa tietoja ja uhkaa vuotaa ne, voi laukaista viranomaistarkastelun yhtä helposti kuin lunnaiden neuvottelunkin. Sen ymmärtämiseksi, kuinka vakavasti jotkin lainkäyttöalueet nykyään suhtautuvat huonosti käsiteltyihin henkilötietoihin, kannattaa katsoa, miten Intian DPDP-lain seuraamukset voivat nousta jopa 250 croren sakkoihin organisaatioille, jotka laiminlyövät niille uskottujen tietojen suojaamisen. Lapsus$-tyylisiä taktiikoita käyttävän ryhmän toteuttama tietomurto voisi altistaa yrityksen juuri tällaiselle sääntelyriskiille kiristysvaatimuksen lisäksi.

Kiristykseen perustuvan hakkerointiin liittyvät yksityisyysvaikutukset

Lapsus$:n kaltaisten ryhmien keskeinen yksityisyyshuoli on se, että uhrit harvoin rajoittuvat murretuun organisaatioon. Kun yrityksen sisäiset järjestelmät vaarannetaan ja asiakas- tai työntekijätietoja varastetaan, jokaisesta, jonka tiedot ovat siinä tietokannassa, tulee myös mahdollinen uhri. Toisin kuin kiristysohjelmissa, joissa välitön haitta rajoittuu usein murretun organisaation omaan toimintaan, tietojen kiristämisellä on heijastusvaikutus, joka ulottuu kaikkiin, joiden henkilötietoja säilytettiin vaarannetuissa järjestelmissä.

Tämän vuoksi myös valvonta siitä, miten hallitukset ja yksityiset yritykset keräävät, säilyttävät ja käyttävät henkilötietoja, on muodostunut niin sitkeäksi poliittiseksi keskustelunaiheeksi. Keskustelut valvontaviranomaisista, kuten käynnissä oleva väittely FISA:n 702 §:n uudistamisesta, ja keskustelut yritysten tietosuojavelvoitteista ovat tavallaan saman kolikon kaksi puolta. Molemmat ovat vastauksia maailmaan, jossa suuria määriä henkilötietoja kerätään, säilytetään ja yhä useammin ryhmät kohdistavat niihin hyökkäyksiä, jotka ovat valmiita käyttämään näitä tietoja vipuvartena.

Mitä tämä tarkoittaa sinulle

Jos olet yksityishenkilö, Lapsus$:n kaltaisen ryhmän aiheuttama välitön riski ei liity niinkään omien järjestelmiesi salaukseen, vaan siihen, että henkilötietosi saattavat olla murretun organisaation tietokannassa. Nämä tiedot voidaan varastamisen jälkeen vuotaa, myydä tai käyttää edelleen huijauksiin, kuten tietojenkalasteluun tai identiteettivarkauteen, riippumatta siitä, maksaako alkuperäinen uhriorganisaatio kiristysvaatimuksen.

Jos työskentelet organisaatiossa, joka käsittelee asiakas- tai työntekijätietoja, keskeinen johtopäätös on, että kiristykseen perustuvat hyökkäykset muistuttavat siitä, että tietojen minimointi ja vahvat käyttöoikeusvalvonnat ovat yhtä tärkeitä kuin varmuuskopiointi- ja palautumissuunnitelmat. Et voi vuotaa tietoja, joita ei koskaan kerätty tai säilytetty.

Käytännön johtopäätökset

Lapsus$:n kaltaisten ryhmien ymmärtäminen on hyödyllistä taustatietoa kenelle tahansa, joka pohtii vakavasti digitaalista yksityisyyttä. Muutama käytännön askel, jotka kannattaa harkita:

  • Oleta, että mikä tahansa käyttämäsi palveluun liittyvä tili voi jonain päivänä olla osa tietomurtoa, ja käytä yksilöllisiä, vahvoja salasanoja sekä monivaiheista tunnistautumista kaikkialla, missä sitä tarjotaan.
  • Seuraa ilmoituksia tietoturvaloukkauksista yrityksiltä, joiden kanssa olet tekemisissä, ja suhtaudu tietomurtoilmoituksiin vakavasti sen sijaan, että sivuuttaisit ne rutiinina.
  • Rajoita henkilötietojesi määrää, joita jaat palveluille, jotka eivät niitä ehdottomasti tarvitse, sillä tietoja, joita et koskaan luovuta, ei voi myöhemmin varastaa tai vuotaa.
  • Jos hallinnoit järjestelmiä organisaatiossa, tarkista tietojen säilyttämiskäytännöt säännöllisesti. Kiristykseen perustuvat hyökkäykset toimivat vain, jos varastettavana on arvokkaita tietoja.

Lapsus$:n kaltaiset ryhmät osoittavat, että uhkakenttä on kehittynyt yksinkertaisen kiristysohjelman ulkopuolelle, ja näiden taktiikoiden toimintatapojen tunteminen on yksi käytännöllisimmistä tavoista suojata omia tietojasi tulevaisuudessa.