Play-kiristysohjelmaryhmä väittää saaneensa uuden uhrin

Play-kiristysohjelmaryhmä on lisännyt Kreysler & Associatesin väitettyjen uhriensa listalle, kertoo kyberuhkatiedusteluyritys DeXposen raportointi. Ryhmän toimintamallille tyypillisesti hyökkääjät kertovat vieneensä tietoja yrityksen järjestelmistä ja uhkaavat julkaista ne, ellei neuvotteluja aloiteta. Tässä vaiheessa ei ole julkisesti vahvistettu lunnassummaa, määräaikaa tai tarkkoja tietoluokkia, mutta pelkkä listautuminen kiristysohjelmaryhmän vuotosivustolle on usein ensimmäinen näkyvä merkki siitä, että organisaatio on kärsinyt vakavan verkkohyökkäyksen.

Tämä tapaus noudattaa kaavaa, joka on muuttunut häiritsevän tutuksi viime vuosien aikana. Kiristysohjelmaryhmät ohittavat yhä useammin äänekkään, helposti havaittavan salausvaiheen ja sen sijaan kopioivat hiljaa arkaluontoiset tiedostot ennen julkista uhkausta. Tämä siirtymä, jota kutsutaan kaksoiskiristykseksi, antaa hyökkääjille vipuvartta, vaikka uhrilla olisi vahvat varmuuskopiot ja kyky palauttaa järjestelmät maksamatta. Vahinko ei enää liity lukittuihin tiedostoihin, vaan siihen, mitä tiedoille tapahtuu, kun ne ovat poistuneet yrityksen hallinnasta.

Kuka on Play-kiristysohjelmaryhmän takana

Play-kiristysohjelma on rakentanut maineen yhtenä tuotteliaimmista tällä hetkellä toimivista kiristysoperaatioista, ja se on yhdistetty satoihin hyökkäyksiin eri toimialojen ja maiden organisaatioita vastaan. Ryhmän lähestymistapaan kuuluu tyypillisesti pääsyn hankkiminen kohdeverkkoon, liikkuminen sivusuunnassa arvokkaiden tietovarastojen löytämiseksi, tiedostojen vienti ja sitten joko järjestelmien salaaminen, julkaisulla uhkaaminen tai molemmat. Uhrit ohjataan yleensä neuvotteluportaaliin, ja julkinen tietovuoto painostaa maksamaan nopeasti ja hiljaa.

Tämä ei ole ensimmäinen kerta, kun Play kohdistaa iskun yritykseen tavalla, joka asettaa arkaluonteiset henkilö- tai toimintatiedot vaaraan. Samankaltainen tapaus, Play-kiristysohjelman hyökkäys Ampex Data Systemsiin, osoitti, kuinka ryhmän taktiikat voivat paljastaa erittäin arkaluotoisia tietoja, kuten sosiaaliturvatunnuksia ja pankkitilitietoja, kun neuvottelut katkeavat tai sivuutetaan. Kreysler & Associatesin tapaus noudattaa samaa käsikirjoitusta: julista uhri julkisesti, aseta aikapaine ja käytä paljastumisen uhkaa pääasiallisena neuvottelukeinona.

Miksi tällä on merkitystä yksityisyydelle, ei pelkästään IT-turvallisuudelle

On houkuttelevaa käsitellä tällaisia kiristystapauksia vain yrityksen IT- tai liiketoiminnan jatkuvuusongelmana. Yksityisyysvaikutukset ulottuvat kuitenkin usein paljon organisaation omia seiniä pidemmälle. Jos Kreysler & Associates käsitteli työntekijöiden, asiakkaiden, alihankkijoiden tai liikekumppaneiden tietoja, mitkä tahansa näistä tiedoista ovat saattaneet joutua mukaan tietovientiin ja mahdollisesti vuotaa verkkoon, jos neuvottelut epäonnistuvat.

Tämä on toistuva teema viimeaikaisissa kiristysohjelmatapauksissa. Eräässä korkean profiilin tapauksessa Weil Gotshal maksoi raportoidusti 18–20 miljoonaa dollaria kyberkiristysryhmälle, kun luottamuksellisia asiakirjoja oli varastettu, mikä osoittaa, kuinka kalliiksi ja arkaluontoisiksi varastetut yritystiedot voivat käydä. Toisaalla hyökkäykset, kuten Soja de Portugaliin kohdistunut, jossa vuoti 491 Gt tietoa, näyttävät, kuinka suuria tietovuodot voivat olla, kun ryhmä toteuttaa uhkauksensa. Ja hyökkäykset, jotka iskevät useaan instituutioon kerralla, kuten tapaus, jossa yksittäinen kiristysohjelmaryhmä iski ANC:n, SAA:n ja Pick n Payn tietomurtoihin, osoittavat, kuinka yksi onnistunut tunkeutumistekniikka voi levitä koko toimialalle.

Riippumatta siitä, vahvistaako Kreysler & Associates lopulta tapauksen laajuuden, kaava on selvä: kiristysohjelmaryhmät panostavat siihen, että julkisen paljastumisen uhka tekee enemmän vahinkoa kuin pelkkä salaus koskaan tekikään.

Mitä tämä tarkoittaa sinulle

Jos olet Kreysler & Associatesin asiakas, työntekijä tai liikekumppani, ei ole syytä paniikkiin, mutta kannattaa pysyä valppaana. Seuraa yrityksen virallista viestintää tapauksesta ja ole varovainen sähköpostien tai puheluiden suhteen, joissa väitetään edustavan yritystä tai siihen liittyvää palvelua tulevina viikkoina, sillä tietovuotoja seuraavat usein tietojenkalasteluyritykset, joissa varastettuja tietoja käytetään vakuuttavuuden lisäämiseksi.

Laajemmin tämä tapaus muistuttaa, etteivät kiristyshyökkäykset pysy juuri koskaan yksittäisen organisaation sisäisissä järjestelmissä. Jokaisella, jonka henkilö- tai taloustiedot kulkevat yrityksen kautta – oli hän sitten työntekijä, asiakas tai toimittaja – on oma intressinsä siinä, kuinka vakavasti yritys suhtautuu tietoturvaan.

Toimintakelpoisia poimintoja

Jos uskot, että tietosi ovat saattaneet koskettaa Kreysler & Associatesin tai vastaavan organisaation järjestelmiä, harkitse näitä toimenpiteitä: seuraa taloustilejäsi ja luottotietojasi epätavallisen toiminnan varalta, ota käyttöön monivaiheinen tunnistautuminen aina kun mahdollista ja suhtaudu epäilevästi odottamattomiin sähköposteihin tai viesteihin, jotka viittaavat tiliin liittyviin ongelmiin, kunnes voit vahvistaa ne virallisten kanavien kautta. Yritysten puolestaan tulisi käyttää tällaisia tapauksia herätteenä tarkistaa oma alttiutensa kaksoiskiristyshyökkäyksille, varmistaa, että varmuuskopiot on testattu ja eristetty ensisijaisista verkoista, ja varmistaa, että tietoturvapoikkeamasuunnitelmat kattavat tietoviennin eivätkä vain järjestelmien käyttökatkoja. Kun Play-kiristysohjelma ja vastaavat ryhmät jatkavat organisaatioiden kohdentamista eri toimialoilla, ennakoiva valmistautuminen on edelleen luotettavin puolustuskeino sille, ettei joutuisi seuraavaksi nimeksi vuotosivustolle.