Uusi käänne vanhassa kiristyspelikirjassa

Kiristysohjelmajengit ovat pitkään luottaneet pelkoon ja kiireellisyyteen painostaakseen uhreja maksamaan. Nyt ”Ransom Busters” -nimiseksi kutsutun järjestelyn raportoinnin mukaan ainakin yksi kiristysohjelma-affiliaatti on löytänyt uuden kulman: esiintymisen juuri niinä henkilöinä, joiden on tarkoitus auttaa uhreja toipumaan.

Sen sijaan, että toimija vain vaatisi maksua ja katoaisi hyökkäyksen jälkeen, sen kerrotaan lähestyvän uhreja avun tarjouksin ja esiintyvän tapahtuman palautuspalveluna. Temppu on siinä, että tämä ”apu” ei ole puolueetonta. Sen vaikuttaa olevan suunniteltu ohjaamaan lunnaiden maksut pois laillisista kanavista ja takaisin saman rikollisen ekosysteemin taskuihin, joka aiheutti tietomurron alun perin.

Tämä on merkittävä muutos taktiikoissa. Perinteiset kiristysohjelmaoperaatiot rakentuvat suoraviivaisen, joskin raa’an, liiketoimen ympärille: salaataan data, vaaditaan maksu, annetaan salauksenpurkuavain (ehkä). Lisäämällä väärennetyn palautuskerroksen prosessiin hyökkääjät voivat manipuloida epätoivoisia uhreja kahdesti, kerran alkuperäisen tietomurron aikana ja uudelleen, kun uhrit yrittävät löytää tien ulos tilanteesta.

Miksi uhrit ovat erityisen haavoittuvia tälle juonelle

Kiristysohjelmien kohteeksi joutuneet organisaatiot toimivat usein kriisitilassa. Järjestelmät ovat alhaalla, johto on paineen alla ja päättäjät etsivät epätoivoisesti mitä tahansa uskottavaa reittiä toiminnan palauttamiseksi. Tämä ympäristö on juuri se, mikä tekee väärennetystä ”palautuspalvelusta” tehokkaan. Uhrit eivät välttämättä arvioi jokaista avuntarjousta skeptisin silmin; he etsivät nopeaa ratkaisua.

Tämä taktiikka myös hyödyntää laajempaa kiristysohjelmatoimijoiden trendiä, jossa hyökkääjän ja auttajan välinen raja hämärtyy. Se kaikuu muita viimeaikaisia tapauksia, joissa uhkatoimijat ovat esiintyneet luotettuina rooleina päästäkseen käsiksi tai vaikuttaakseen, kuten Silent Ransom Group fyysisesti esiintyi lakitoimistojen IT-henkilöstönä manipuloidakseen työntekijöitä sisältä käsin. Tapahtuipa esiintyminen henkilökohtaisesti tai väärennetyn palautusbrändin kautta, päämäärä on sama: hyväksikäyttää luottamusta juuri sillä hetkellä, kun organisaatio on huonoimmassa asemassa varmistamaan, kenen kanssa se todella asioi.

Kiristysohjelmaryhmät ovat myös osoittaneet olevansa valmiita kohdistamaan toimintansa laajaan toimialakirjoon, kun tilaisuus tulee, kuten nähtiin, kun ryhmä SpaceBears iski ranskalaiseen teleyritykseen Stellariin. Taktiikat, kuten ”Ransom Busters” -järjestely, viittaavat siihen, että jopa alkuperäisen hyökkäyksen jälkeen eri toimialojen uhrit eivät voi olettaa vaaran olevan ohi, kun neuvottelut ovat alkaneet.

Väärennettyjen palautuspalvelujen yksityisyysvaikutukset

Yksityisyysvaikutukset ulottuvat taloudellista näkökulmaa pidemmälle. Kun uhri ryhtyy asioimaan sen kanssa, minkä se uskoo olevan laillinen palautuspalvelu, se voi jakaa arkaluonteisia tietoja verkostaan, tietoaltistuksestaan, sisäisestä päätöksenteostaan ja jopa maksuhalukkuudestaan. Jos tuo ”palvelu” on itse asiassa hyökkääjän hallussa tai tämän yhteydessä, kaikki nämä tiedot virtaavat suoraan takaisin tietomurron aiheuttaneille tahoille.

Tämä luo takaisinkytkentäsilmukan, joka hyödyttää hyökkääjää jokaisessa vaiheessa: he saavat maksun, he saavat tiedustelutietoa siitä, miten uhri reagoi, ja he voivat jopa saada toisen mahdollisuuden kiristää rahaa laillisen avun varjolla. Organisaatiolle, joka jo käsittelee vaarantunutta dataa, tällainen järjestely moninkertaistaa altistuksen sen sijaan, että se ratkaisisi sen.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi joutuu koskaan kiristysohjelman kohteeksi, paine löytää nopea korjaus voi olla valtava, mutta tämä järjestely muistuttaa siitä, että kaikki kriisin aikana tarjottu apu ei ole aitoa. Palautusyritykset, neuvottelijat ja kyberturvallisuuskonsultit tulisi aina varmistaa itsenäisesti, mieluiten suositusten, vakiintuneen maineen tai vakuutusyhtiösi kautta, eikä sellaisten kontaktien kautta, jotka ilmestyvät pyytämättä heti hyökkäyksen jälkeen.

On myös hyvä muistaa, että lailliset tapahtumanhallintayritykset eivät tyypillisesti ilmesty tyhjästä pyytämättömin tarjouksin heti tietomurron jälkeen. Kaikki odottamattomat yhteydenotot, jotka väittävät auttavansa lunnaista neuvottelussa tai datan palauttamisessa, ansaitsevat erityistä tarkastelua ennen kuin tietoja tai rahaa vaihdetaan.

Toiminnalliset ohjeet

  • Varmista kaikki tapahtuman palautus- tai neuvottelupalvelut luotettavien, riippumattomien kanavien kautta ennen asioinnin aloittamista, erityisesti jos he ottavat yhteyttä ensin.
  • Ota lainvalvontaviranomaiset ja vakuutusyhtiösi mukaan varhain; he voivat auttaa erottamaan lailliset palautuskumppanit opportunistisista toimijoista.
  • Vältä jakamasta yksityiskohtaisia tietoja tietomurrostasi, järjestelmistäsi tai maksuaikeistasi sellaiselle taholle, jonka tunnistetietoja ei ole vahvistettu.
  • Suhtaudu pyytämättä tulleisiin tietomurron jälkeisiin avuntarjouksiin samalla skeptisyydellä, jota soveltaisit alkuperäiseen lunnaisiin.

”Ransom Busters” -tyyppiset järjestelyt osoittavat, että kiristysohjelmakiristys ei aina pääty, kun lunnaita koskeva viesti ilmestyy. Varovaisuus siitä, kehen luotat hyökkäyksen jälkeen, on yhtä tärkeää kuin puolustautuminen alkuperäistä tietomurtoa vastaan.