Kun useimmat ihmiset kuvittelevat kiristysohjelmahyökkäyksen, he näkevät mielessään lukitut näytöt ja salatut tiedostot. Medusan kohdalla kuva on puutteellinen. Raportointi ryhmästä, joka on nyt iskenyt yli 500 uhriin, viittaa toimintamalliin, joka on tavallisille ihmisille paljon merkityksellisempi: Medusa-kiristysohjelman tietojen varastaminen ennen salausta tarkoittaa, että vahinko voi tapahtua ennen kuin kukaan huomaa ongelmaa.

Tässä artikkelissa selitetään, miten tämä järjestys toimii, miksi se altistaa sekä yksityishenkilöt että organisaatiot, ja mitä sinä voit tehdä asialle. Se perustuu lähdeartikkelin yhteenvetoon ja aiempaan kattavuuteemme ryhmästä.

Miten Medusa varastaa tietoja ennen salausta

Medusa toimii affiliate-kumppaneiden kautta, ja lähdeartikkeli kuvaa heidän hyödyntävän altistuneita järjestelmiä päästäkseen sisään. Tämä tarkoittaa, että internetiin yhteydessä olevat palvelut ja päivittämättömät ohjelmistot ovat tyypillinen sisäänkäynti, eikä kyse ole kehittyneestä tempusta, joka kohdistuisi yksittäiseen työntekijään.

Sisään päästyään affiliate-kumppanit ottavat tiedot ensin ja salaavat vasta sen jälkeen. Varkaus tapahtuu hiljaisesti, usein samalla kun järjestelmät näyttävät edelleen toimivan normaalisti. Salaus tulee myöhemmin, ja se on näkyvä tapahtuma, joka lopulta herättää uhrin huomion. Siihen mennessä kopiot arkaluontoisista tiedostoista voivat jo olla verkon ulkopuolella.

Tämä järjestys selittää, miksi lähdeartikkeli puoltaa ennaltaehkäisyyn keskittyvää strategiaa. Jos puolustajat reagoivat vasta, kun tiedostot on lukittu, kaikkein vahingollisin vaihe on jo tapahtunut. Tietojen poistumisen estäminen verkosta ja altistuneiden sisäänkäyntipisteiden sulkeminen on tärkeämpää kuin pelkkä varmuuskopioista palauttaminen.

Miksi kaksoiskiristysmalli altistaa tavalliset ihmiset

Koska tiedot varastetaan ennen salausta, uhrit kohtaavat kaksi erillistä uhkaa. Yksi on pääsyn menettäminen järjestelmiinsä. Toinen on varastettujen tietojen julkaiseminen tai myyminen, jos he kieltäytyvät maksamasta. Varmuuskopioista palauttaminen ratkaisee ensimmäisen ongelman, mutta ei tee toiselle mitään.

Tässä yksityishenkilöt astuvat kuvaan. Organisaatiot säilyttävät tietoja asiakkaista, potilaista, työntekijöistä ja opiskelijoista. Kun affiliate-kumppani kopioi nämä tiedostot, niissä nimetyt henkilöt altistuvat, vaikka heillä ei koskaan ollut sananvaltaa siihen, miten organisaatio suojasi järjestelmänsä. Lunnaiden maksaminen tai maksamatta jättäminen ei peru kopiointia.

Julkaisemamme liittovaltion tiedotteen kattavuus osoittaa, miten tämä toteutuu sektoreilla, jotka säilyttävät arkaluontoisia tietoja. Raporttimme siitä, miten liittovaltion virastot päivittivät Medusa-ohjeistustaan terveydenhuoltoa varten, kuvaa ryhmän toimintaa, mukaan lukien sen lunnaiden lähestymistapaa. Terveydenhuollon tiedot ovat erityisen henkilökohtaisia, joten sieltä varastettu tiedosto voi aiheuttaa pitkäaikaisia seurauksia siinä mainituille ihmisille.

Mitä Medusan yli 500 uhria paljastavat uhasta

Otsikkoluku on mittakaava. Aiempi artikkelimme yli 500 organisaatiosta, joihin Medusa on murtautunut, käsittelee CISA:n, FBI:n ja HHS:n yhteistä varoitusta. Näin korkea lukumäärä osoittaa, että kyseessä on pitkäkestoinen, toistettavissa oleva operaatio eikä kertaluonteinen kampanja.

Mittakaavasta seuraa muutama johtopäätös:

  • Malli toimii eri sektoreilla. Affiliate-kumppanit luottavat yleisiin heikkouksiin, kuten altistuneisiin järjestelmiin, joten uhrit vaihtelevat suuresti kooltaan ja toimialaltaan.
  • Maksamisesta kieltäytyminen ei ole täysi puolustus. Sveitsiläinen valmistaja Stadler Rail hylkäsi 12,3 miljoonan dollarin Medusa-lunnasvaatimuksen, mikä osoittaa, että jotkut uhrit päättävät olla maksamatta. Mutta maksamisesta kieltäytyminen ei peru jo tapahtunutta tietojen varastamista.
  • Hinnoittelu on laskelmoitua. Kuten totesimme käsitellessämme sitä, miten Medusa sitoi lunnasvaatimukset liikevaihtoosi, ryhmä räätälöi vaatimuksensa sen sijaan, että käyttäisi kiinteää summaa.

Yhdessä tarkasteltuna kuva on ryhmästä, joka kohtelee varastettuja tietoja vipuvartena ja uhreja hinnoiteltavina asiakkaina.

Käytännön toimenpiteet altistumisesi vähentämiseksi

Et voi paikata toisen organisaation palvelimia, mutta voit rajoittaa sitä, mitä tietovuoto paljastaisi ja miten laajalle se voisi levitä.

  • Käytä yksilöllisiä salasanoja ja salasananhallintaohjelmaa. Jos tietomurto paljastaa tunnistetietoja, yksilölliset salasanat estävät yhtä vuotoa avaamasta muita tilejä.
  • Ota monivaiheinen tunnistautuminen käyttöön. Suosi sovellusperusteisia tai laitteistopohjaisia menetelmiä tekstiviestien sijaan, kun se on mahdollista.
  • Jaa vähemmän. Anna organisaatioille vain ne henkilötiedot, joita he todella tarvitsevat. Tietoja, joita ei koskaan kerätty, ei voi varastaa.
  • Varo seurantapetoksia. Varastetut tiedot ruokkivat usein tietojenkalastelua. Suhtaudu epäluuloisesti odottamattomiin viesteihin, jotka viittaavat todellisiin henkilötietoihin.
  • Harkitse luottokieltoa. Jos arkaluontoiset tunnistetiedot voivat paljastua, kielto vaikeuttaa tilien avaamista nimissäsi.
  • Pidä omat laitteesi päivitettyinä. Sama kurinalaisuus, jota puolustajat vaativat organisaatioilta – välitön päivittäminen – pätee kotona.

VPN voi suojata liikennettäsi epäluotetuissa verkoissa, mutta se ei suojaa tietoja, jotka ovat jo jonkun toisen palvelimilla. Kohtele sitä yhtenä kerroksena, ei ratkaisuna tähän uhkaan.

Mitä tämä tarkoittaa sinulle

Keskeinen opetus on, että lunnasvaatimus ei ole vahingon alku. Kun se ilmestyy, tietosi on saatettu jo kopioida. Tämä siirtää kysymyksen siitä, "maksaako organisaatio?" kysymykseen "mitä paljastuisi, jos he eivät maksaisi?" Oleta, että mikä tahansa organisaatio, jolla on tietojasi, voi joutua tietomurron kohteeksi, ja rajoita altistumistasi sen mukaisesti.

Ihmisille, jotka johtavat tai työskentelevät pienissä organisaatioissa, lähdeartikkelin ennaltaehkäisyyn keskittyvä viesti pätee suoraan: vähennä altistuneita järjestelmiä, päivitä viipymättä ja seuraa tietojen poistumista verkostasi, älä vain tiedostojen lukitsemista.

Keskeiset huomiot ja seuraavat askeleet

Medusa-kiristysohjelman tietojen varastaminen ennen salausta on keskeinen syy siihen, miksi tämän ryhmän yli 500 uhrin määrä on merkityksellinen kaikille, ei vain IT-tiimeille. Nähdäksesi, miten ryhmä toimii ja mitä virastot suosittelevat, lue kattavuutemme yli 500 murretusta organisaatiosta ja päivitetystä terveydenhuollon ohjeistuksesta. Käytä sitten kymmenen minuuttia omien tiliesi tarkistamiseen: vaihda uudelleenkäytetyt salasanat, ota monivaiheinen tunnistautuminen käyttöön ja harkitse, mitä henkilötietoja voisit lopettaa jakamasta.