Toinen saalistaja samoihin uhreihin kohdistuen
Ransomware-isku on jo itsessään tarpeeksi paha. Nyt "Ransom Busters" -niminen toimija on löytänyt tavan hyötyä samoista uhreista kahdesti. Järjestelyä koskevien raporttien mukaan tämä ryhmä lähestyy organisaatioita, jotka ovat jo joutuneet ransomware-hyökkäyksen kohteeksi, ja tarjoaa "poistavansa" heidän varastetut tietonsa hintaan, joka vaihtelee 20 000–60 000 dollarin välillä.
Tämä tarjous kuulostaa pinnallisesti melkein hyödylliseltä: maksa meille, niin varmistamme, että varastetut tiedostosi eivät koskaan tule julkisuuteen tai joudu myytäviksi. Todellisuudessa tutkijat, jotka ovat analysoineet ryhmän työkaluja ja infrastruktuuria, ovat löytäneet vain vähän viitteitä siitä, että maksu takaisi mitään. Ransom Busters -huijaus näyttää olevan vähemmän palautuspalvelu ja enemmän toinen kiristysyritys, joka on asetettu ensimmäisen päälle.
Miten Ransom Busters -järjestely toimii
Ryhmän toiminnan tietoturva-analyysi viittaa toimintamalliin, joka on nyt dokumentoitu useissa raporteissa: Ransom Busters esiintyy kolmantena osapuolena, jolla on pääsy ransomware-jengin palvelimille, ja väittää voivansa puuttua asiaan uhrin puolesta. Joissakin tapauksissa ryhmä vaikuttaa olevan sama ekosysteemi, jota se väittää vastustavansa, toimiva kumppani, ei ulkopuolinen pelastaja.
Tutkijat, jotka tarkastelivat näiden lähestymistapojen taustalla olevia työkaluja, tunnistivat takaoven merkkejä ja infrastruktuurin päällekkäisyyksiä, jotka viittaavat jatkuvuuteen olemassa olevien ransomware-toimintojen kanssa, eivätkä aidosti riippumattomaan palautuspalveluun. Toisin sanoen ihmiset, jotka tarjoavat "poistavansa" varastetut tietosi, ovat saattaneet olla osallisina niiden varastamisessa alun perin, tai heillä on vähintäänkin läheiset siteet niihin, jotka sen tekivät.
Tällä on merkitystä, koska se muuttaa uhrien laskelmat täysin. Maksu, joka suoritetaan vilpittömässä mielessä lailliselle tietoturvaloukkauspalvelulle, on yksi asia. Maksu taholle, joka saattaa edelleen hallita varastettuja tiedostojasi tai jolla ei ole todellista kykyä taata poistoa, on toinen asia. Kuten raportoinnissa käsitellään siitä, miten väärennetyt palautusyritykset piiloutuvat ransomware-huijauksen taakse, ei ole olemassa todennettavaa mekanismia, jolla voitaisiin vahvistaa, että data on todella tuhottu, kun tällainen kiristysmaksu on vaihtanut omistajaa.
Miksi maksu ei takaa mitään
Ydinongelma missä tahansa maksa-poista-tarjouksessa, olipa se alkuperäiseltä hyökkääjältä tai oletetulta kolmannelta osapuolelta, kuten Ransom Busters, on todentaminen. Kun varastettu data on poistunut organisaation verkosta, uhrilla ei ole mitään tapaa vahvistaa, mitä sille tapahtuu seuraavaksi. Kuvakaappaus poistetusta kansiosta tai suullinen vakuutus ei ole todiste. Kopioita voidaan tehdä ennen mahdollista "poistoa", eikä rikollisryhmän maksusopimuksen noudattamista tarkista mikään riippumaton auditoija.
Tämä on suuntaus, jonka tietoturva-ammattilaiset ovat nostaneet esiin jo vuosia perinteisten ransomware-maksujen yhteydessä, ja se pätee tässä vielä vahvemmin. Ransom Busters käytännössä pyytää uhreja luottamaan tahoon, jonka koko liiketoimintamalli perustuu siihen, että uhrit ovat jo epätoivoisia, juuri käyneet läpi yhden kiristystapahtuman ja kohtaavat nyt toisen vaatimuksen taholta, joka väittää tarjoavansa helpotusta. Varoittava suuntaus, jonka tutkijat nostavat esiin, on yksinkertainen: kiristystalous monipuolistuu, ja uudet toimijat löytävät tapoja hyötyä uhrien pelosta myös alkuperäisen hyökkäyksen päätyttyä.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi on kokenut ransomware-tapauksen ja joku ottaa sinuun yhteyttä sen jälkeen, olipa se sähköpostitse, pimeän verkon portaalin kautta tai suoralla viestillä, tarjoten varastettujen tietojen poistamista maksua vastaan, suhtaudu tähän yhteydenottoon samalla skeptisyydellä, jota käyttäisit alkuperäiseen kiristysviestiin. Väitteen todentamiseen ei ole luotettavaa tapaa, eikä maksaminen luo minkäänlaista täytäntöönpanokelpoista takuuta.
Turvallisin tie on ohjata kaikki tällaiset yhteydenotot tietoturvaloukkaustiimisi tai luotettavan kyberturvallisuusyrityksen kautta sen sijaan, että neuvottelisit suoraan. Rikostutkintaviranomaiset, jotka käsittelevät ransomware-tapauksia, ovat yleensä tietoisia tämän kaltaisista toissijaisista kiristysjärjestelyistä ja voivat auttaa arvioimaan, onko tietty lähestymistapa uskottava vai vain toinen kulma samaan hyökkäykseen.
Käytännön toimenpiteet
- Älä käsittele yhtäkään tietomurron jälkeistä "datan poisto" -tarjousta laillisena ilman riippumatonta vahvistusta tietoturva- tai lakitiimiltäsi.
- Ilmoita Ransom Bustersin kaltaisten ryhmien yhteydenotoista lainvalvontaviranomaisille sen sijaan, että neuvottelisit yksipuolisesti.
- Oleta, että kaikki ransomware-hyökkäyksessä jo viety data on käsiteltävä pysyvästi paljastuneena riippumatta siitä, mitä maksuja sen jälkeen suoritetaan.
- Vahvista varmuuskopiointi- ja havaintokäytäntöjä jo nyt, jotta ensimmäinen ransomware-tapahtuma ja sen mukanaan tuoma jatkokiristys olisivat epätodennäköisempiä.
Ransom Bustersin kaltaisten järjestelyjen nousu on muistutus siitä, että ransomwaren jälkimainingit voivat olla yhtä vaarallisia kuin alkuperäinen hyökkäys. Skeptinen suhtautuminen kaikkiin, jotka tarjoavat oikotietä takaisin turvallisuuteen, erityisesti hintaa vastaan, on edelleen paras puolustus.




