Mitä tapahtui MetaEncryptor-hyökkäyksessä ST Engineeringiin

MetaEncryptor-niminen kiristysohjelmaryhmä on väittänyt hyökänneensä ST Engineeringiin, Singaporen teknologia- ja insinööriyritykseen, jolla on yhteyksiä puolustus- ja avaruusalalle. DeXpose-raportoinnin mukaan ryhmä uhkaa paljastaa yritykseen liittyviä arkaluonteisia tietoja, ellei sen vaatimuksiin suostuta. Kuten näissä väitteissä on tyypillistä, täydet yksityiskohdat siitä, mihin tietoihin on päästy käsiksi, miten hyökkääjät pääsivät sisään ja altistumisen laajuudesta, eivät ole saaneet riippumatonta vahvistusta.

Mikä on selvää, on kaava: kiristysohjelmaoperaattori tunnistaa korkean arvon organisaation, salaa tai varastaa tietoja ja käyttää sitten julkistamisen uhkaa vipuvartena. Tämä kaksoiskiristysmalli on vakiintunut käytännöksi kiristysohjelmaryhmien keskuudessa useiden viime vuosien aikana, ja juuri siksi tämän kaltaiset tapaukset ansaitsevat huomiota jo ennen kuin kaikki tekniset yksityiskohdat tulevat julki.

Miksi kiristysohjelmahyökkäykset kriittiseen infrastruktuuriin jatkuvat

Kiristysohjelmahyökkäys kriittisen infrastruktuurin toimittajiin, kuten ST Engineeringiin, ei ole erillinen tapahtuma; se on osa laajempaa trendiä. Yritykset, jotka rakentavat tai ylläpitävät puolustusjärjestelmiä, liikenneverkkoja, energiaverkkoja ja muita välttämättömiä palveluita, ovat houkuttelevia kohteita useista syistä.

Ensinnäkin näillä organisaatioilla on usein hallussaan tietoja, jotka ovat arvokkaita paljon tyypillistä lunnaiden maksua laajemminkin: teknisiä piirustuksia, valtion sopimuksia, toimitusketjun yksityiskohtia ja henkilöstötietoja. Toiseksi toiminnalliset panokset ovat korkeammat. Puolustus- tai infrastruktuuriprojekteja tukevalla urakoitsijalla ei ole varaa pitkiin käyttökatkoksiin, mikä lisää painetta maksaa nopeasti sen sijaan, että rakennettaisiin uudelleen varmuuskopioista. Kolmanneksi suurilla insinööri- ja puolustuskonserneilla on tyypillisesti laajoja IT-ympäristöjä, tytäryhtiöitä ja kolmannen osapuolen toimittajia, mikä kaikki laajentaa mahdollista hyökkäyspinta-alaa.

Kiristysohjelmaryhmät tietävät tämän. Kriittiseen infrastruktuuriin kytkeytyvän toimittajan kohteena oleminen tarkoittaa usein suurempaa lunnassummaa ja näkyvämpää otsikkoa, ja molemmat palvelevat hyökkääjän kannustimia. Siksi turvallisuusvirastot maailmanlaajuisesti ovat toistuvasti korostaneet, että kriittisen infrastruktuurin toimijat tarvitsevat tehostettuja puolustuskeinoja — ei siksi, että ne olisivat erityisen huolimattomia, vaan koska ne ovat ainutlaatuisen alttiita seurauksille, jotka ulottuvat yksittäisen yrityksen taseen ulkopuolelle.

Mitä VPN voi (ja ei voi) tehdä kiristysohjelmia vastaan

Kun uutinen tällaisesta tietomurrosta leviää, on yleistä, että ihmiset kysyvät, olisiko VPN estänyt sen. Rehellinen vastaus on ei, ainakaan ei yksinään. VPN salaa internetyhteytesi ja voi peittää IP-osoitteesi, mikä on hyödyllistä yksityisyyden suojaamisessa julkisissa verkoissa tai satunnaisen urkinnan estämisessä. Mutta kiristysohjelmahyökkäykset organisaatioita, kuten ST Engineeringiä, vastaan sisältävät tyypillisesti paljon muutakin kuin liikenteen sieppaamista: ne johtuvat usein tietojenkalasteluviesteistä, varastetuista tunnuksista, päivittämättömistä ohjelmistoista tai vaarantuneesta kolmannen osapuolen pääsystä.

Kuten artikkelissa mitä VPN oikeasti suojaa ja mitä se ei suojaa selitetään, VPN ei estä haittaohjelmien suorittamista, kun ne ovat jo laitteella, ei estä työntekijää klikkaamasta haitallista linkkiä eikä suojaa tietoja, jotka on jo varastettu hyökkääjien toimesta muilla keinoin. Yritystason tietomurrot, kuten tämä, vaativat yritystason puolustuskeinoja: päätepisteiden tunnistusta, verkon segmentointia, työntekijöiden koulutusta ja huolellista päivitysten hallintaa. VPN on yksi pieni osa paljon suurempaa turvallisuuspulmaa, ei sen korvike.

Mitä tämä tarkoittaa sinulle: Altistumisen vähentäminen herkillä aloilla

Jos työskentelet puolustus-, insinööri-, energia- tai millä tahansa kriittiseen infrastruktuuriin kytkeytyvällä alalla, tämä tapaus on muistutus siitä, että kiristysohjelmahyökkäykset kriittisen infrastruktuurin toimittajiin ovat jatkuva ja kasvava riski, ei harvinainen poikkeus. Organisaatiot, joihin todennäköisimmin kohdistetaan hyökkäyksiä, ovat juuri niitä, joilla on eniten menetettävää, jos tietoja vuotaa tai toiminta pysähtyy.

Näiden alojen ammattilaisille käytännön vastaus ei ole paniikki, vaan monikerroksinen turvallisuus. Se tarkoittaa VPN:n kohtelemista yhtenä työkaluna monien joukossa, ei täydellisenä kilpenä. Se tarkoittaa erityistä varovaisuutta sähköpostilinkkien ja liitteiden kanssa, koska tietojenkalastelu on edelleen yksi yleisimmistä kiristysohjelmien pääsyreiteistä. Se tarkoittaa ohjelmistojen ja järjestelmien päivittämistä viipymättä, koska päivittämättömiä haavoittuvuuksia hyödynnetään rutiininomaisesti kiristysohjelmaoperaattoreiden toimesta. Ja se tarkoittaa ymmärrystä siitä, että jos työnantajasi käsittelee arkaluonteisia sopimuksia tai infrastruktuuriin liittyvää dataa, jokaisen toimittajan ja alihankkijan turvallisuusasenne ketjussa on merkityksellinen, ei vain oma asenteesi.

Keskeiset huomiot

  • Kiristysohjelmahyökkäykset kriittisen infrastruktuurin toimittajiin ovat yhä yleisempiä, koska panokset ja lunnassummat ovat hyökkääjille korkeammat.
  • VPN suojaa yhteytesi, ei organisaatiosi päätepisteitä, tunnuksia tai taustajärjestelmiä.
  • Tietojenkalastelun vastustus, päivitykset ja pääsynhallinta tekevät paljon enemmän kiristysohjelmien estämiseksi kuin mikään yksittäinen yksityisyystyökalu.
  • Jos työskentelet herkällä alalla, käsittele turvallisuutta monikerroksisena käytäntönä ja pysy ajan tasalla siitä, miten työkalut, kuten VPN:t, sopivat tähän kokonaisuuteen sen sijaan, että ne korvaisivat sen.

Kun yksityiskohdat MetaEncryptorin väitteestä ST Engineeringiä vastaan jatkavat tarkentumista, laajempi opetus pätee lopputuloksesta riippumatta: kriittisen infrastruktuurin toimittajat tarvitsevat puolustusstrategioita, jotka on rakennettu yritystason riskille, ja yksilöiden tulisi ymmärtää tarkalleen, mitä heidän omat yksityisyystyökalunsa voivat ja eivät voi tehdä.