Kiristysohjelmakenttä, joka ei lakkaa pirstaloitumasta
Uusi kiristysohjelmauhkaaja ilmaantuu joka ikinen viikko, selviää kyberturvallisuusyhtiö Black Kiten tuoreesta analyysistä, josta Infosecurity Magazine uutisoi. Tutkimus maalaa kuvan kiristystaloudesta, joka ei ainoastaan kasva, vaan pirstaloituu – uusia ryhmiä syntyy nopeammin kuin puolustajat pystyvät niitä jäljittämään.
Vuosien ajan kiristysohjelmauutisointi keskittyi muutamaan hallitsevaan nimeen, brändeihin, joista tuli lähes yleiskäsitteitä tietoturvapiireissä. Black Kiten havainnot viittaavat siihen, että tuo malli on hiipumassa. Muutaman suuren, tunnistettavan toimijan sijaan maisema muistuttaa nyt enemmänkin jatkuvasti muuttuvaa parvea pienempiä ryhmiä, irtaantuneita joukkoja ja brändin vaihtajia. Jokainen uusi toimija tuo mukanaan omat työkalunsa, neuvottelutaktiikkansa ja kohdelistansa, mikä tekee kokonaisuhasta vaikeammin ennakoitavan ja vaikeammin torjuttavan staattisilla estolistoilla tai yhden toimittajan uhkatiedustelulla.
Miksi pirstaloituminen on tärkeää arkisen yksityisyyden kannalta
On houkuttelevaa leimata kiristysohjelmauutiset ”yritysongelmaksi” ja jatkaa eteenpäin, mutta yksityisyysvaikutukset ulottuvat paljon pidemmälle kuin niihin organisaatioihin, jotka menettävät pääsyn omiin järjestelmiinsä. Nykyajan kiristysohjelmaoperaatiot harvoin pysähtyvät salaukseen. Monet varastavat nykyään ensin tiedot ja uhkaavat julkaista tai myydä ne, mikä tarkoittaa, että asiakastiedot, työntekijätiedostot, sairaushistoriat ja taloustiedot voivat päätyä kiertoon riippumatta siitä, maksetaanko lunnaita vai ei.
Pirstaloitunut ekosysteemi moninkertaistaa tämän riskin muutamalla erityisellä tavalla. Ensinnäkin, useammat ryhmät tarkoittavat useampia sisäänkäyntejä ja enemmän kokeiluja sen suhteen, mitkä toimialat ja tietotyypit ovat kannattavimpia kohteita. Toiseksi, uudemmilla, pienemmillä toimijoilla on usein vähemmän menetettävää maineen suhteen, mikä voi tehdä niistä halukkaampia vuotamaan varastettuja tietoja vipuvoimana. Kolmanneksi, puolustajat, jotka luottavat tunnettujen kiristysohjelma-brändien tunnistamiseen, menettävät etunsa, kun brändit itse ovat kertakäyttöisiä ja jatkuvasti vaihdettavia.
Lopputuloksena on, että tavalliset ihmiset, joiden henkilötiedot lepäävät lukemattomissa yritys- ja instituutiotietokannoissa, kohtaavat jatkuvasti laajenevan joukon toimijoita, jotka saattavat päätyä pitämään heidän tietojaan hallussaan. Sinun ei tarvitse olla hyökkäyksen suora kohde kärsiäksesi siitä.
Korjausongelma ilmiön taustalla
Yksi syy siihen, miksi uusia kiristysohjelmatoimijoita voi syntyä niin nopeasti, on se, että taustalla oleva hyökkäyspinta laajenee jatkuvasti. Paikkaamattomat ohjelmistohaavoittuvuudet ovat edelleen yksi yleisimmistä ovista, joista kiristysohjelmaryhmät kävelevät sisään, olivatpa he rakentaneet hyväksikäytön itse tai ostaneet pääsyn alustavalta pääsynvälittäjältä. Tämän haasteen laajuus tuli täysin esille hiljattain, kun Microsoft paikkasi ennätykselliset 570 bugia yhdellä päivityksellä, mukaan lukien kaksi nollapäivähaavoittuvuutta, joita oli jo hyödynnetty aktiivisesti. Jokainen päivittämätön järjestelmä, joka on tuon päivityssyklin takana, on potentiaalinen jalansija seuraavalle kiristysohjelmaryhmälle.
Tämä on osittain syy siihen, miksi Black Kiten varoitus on tärkeä ohi otsikkonumeron. Pirstaloitunut, nopeasti liikkuva kiristysohjelmaekosysteemi kukoistaa juuri siksi, että päivityshallinta, tunnistetietoturva ja verkon segmentointi laahaavat jäljessä niin monissa organisaatioissa. Uudet toimijat eivät tarvitse uusia tekniikoita, kun tunnetut, paikkaamattomat haavoittuvuudet toimivat edelleen.
Mitä tämä tarkoittaa sinulle
Useimmat lukijat eivät neuvottele suoraan kiristysohjelmajengin kanssa, mutta heijastusvaikutukset ovat todellisia. Jos käyttämäsi palvelu, terveydenhuollon tarjoaja, työnantaja tai verkkokauppias joutuu hyökkäyksen kohteeksi, henkilötietosi voivat päätyä vuotoon riippumatta omista tietoturvatavoistasi. Kiristysohjelmamaisema, jossa uusia toimijoita ilmaantuu jatkuvana virtana, tarkoittaa myös sitä, että tietovuotoilmoitukset saattavat viitata tuntemattomiin ryhmänimiin useammin, mikä voi vaikeuttaa sen arvioimista, kuinka vakavasta tapahtumasta todella on kyse.
Käytännöllinen vastaus on sama riippumatta siitä, mikä tietty ryhmä hyökkäyksen takana on: oleta, että tietosi voivat joskus paljastua, ja ryhdy toimiin, jotka vähentävät vahinkoa sen tapahtuessa.
Käytännönläheiset neuvot
- Käytä yksilöllisiä, vahvoja salasanoja jokaiselle tilille, jotta tietovuoto yhdessä yrityksessä ei valu muihin.
- Ota monivaiheinen tunnistautuminen käyttöön aina, kun sitä tarjotaan, erityisesti sähköpostissa, pankkipalveluissa ja terveydenhuollon portaaleissa.
- Pidä käyttöjärjestelmät ja sovellukset ajan tasalla viipymättä; paikkaamaton ohjelmisto on edelleen ensisijainen sisääntuloreitti kiristysohjelmille.
- Seuraa tilejä ja luottotietoja epätavallisen toiminnan varalta, etenkin sen jälkeen, kun jokin käyttämäsi organisaatio ilmoittaa tapahtumasta.
- Suhtaudu epäillen odottamattomiin sähköposteihin tai viesteihin, jotka viittaavat tili-ongelmiin, sillä kiristysohjelmakampanjat alkavat usein kalastelulla.
Black Kiten varoitus siitä, että uusi kiristysohjelmauhkaaja ilmaantuu joka viikko, on muistutus siitä, ettei tässä olegelmassa ole maaliviivaa. Kun kiristysohjelmaekosysteemi jatkaa pirstaloitumistaan, ajan tasalla pysyminen ja perustietoturvahygeenian ylläpitäminen pysyvät luotettavimpina puolustautumiskeinoina niin yksilöille kuin organisaatioillekin.




