Ryhmä, joka kutsuu itseään Ransom Bustersiksi, kohdistaa hyökkäyksensä yleisöön, jolla on jo ollut kamala viikko takanaan: kiristysohjelmien uhreihin. Ryhmän toiminnasta kertovien uutisten mukaan Ransom Busters väittää murtautuneensa kiristysohjelmaoperaattorien omille palvelimille ja tarjoaa nyt uhreille sopimusta: maksa 20 000–60 000 dollaria, niin ryhmä auttaa palauttamaan salatut tiedostot ja poistamaan varastetut tiedot. Se kuulostaa pelastusköydeltä. Todennäköisemmin se on toinen kiristysyritys pelastusoperaatioksi puettuna.
Tämä tarina on tärkeä, koska se paljastaa kasvavan ongelman kiristysohjelmien ekosysteemissä: kun organisaatio joutuu kerran hyökkäyksen kohteeksi, siitä tulee kohde opportunisteille, jotka hyödyntävät tietomurron jälkeistä kaaosta, pelkoa ja kiireellisyyttä. Sen ymmärtäminen, miten tämä väärennetty kiristysohjelmien palautuspetos toimii ja miten erottaa aito apu huijauksesta, on olennaista jokaiselle organisaatiolle, joka joutuu hyökkäyksen väärään päähän.
Mitä Ransom Busters väittää tarjoavansa
Uutisten mukaan Ransom Busters esiintyy ulkopuolisena osapuolena, joka on tunkeutunut kiristysohjelmajengien käyttämään infrastruktuuriin. Myyntipuhe on suoraviivainen: ryhmä sanoo voivansa hankkia salauksen purkukyvyn tai varastetut tiedostot ja varmistaa, että alkuperäisessä hyökkäyksessä vietyt tiedot poistetaan vuotamisen sijaan. Vastineeksi uhreja pyydetään maksamaan 20 000–60 000 dollarin suuruinen palkkio, joka on huomattava summa organisaatioille, jotka saattavat jo kärsiä toiminnallisista tappioista, seisokeista tai alkuperäisestä lunnaiden maksuvaatimuksesta.
Pinnallisesti tämä kehystys lainaa uskottavuutta eettisen hakkerointi- ja kyberturvallisuustutkimuksen kielestä. Ryhmiä, jotka aidosti tunkeutuvat rikolliseen infrastruktuuriin, on olemassa, ja lainvalvontaviranomaiset ovat toisinaan onnistuneet palauttamaan salauksen purkuavaimia vastaavin keinoin. Mutta Ransom Bustersin väitteisiin ei liity riippumatonta varmennusta, ja koko malli perustuu siihen, että uhrit luottavat anonyymiin kolmanteen osapuoleen rahoineen sen jälkeen, kun heitä on jo kerran petetty.
Miten kaksoiskiristyspetos toimii
Mekaniikka on yksinkertainen ja masentavan tehokas. Kiristysohjelmien uhrit ovat jo valmiiksi paineen alla: järjestelmät ovat alhaalla, asiakkaat tai sääntelyviranomaiset saattavat esittää kysymyksiä, ja alkuperäiset hyökkääjät painottavat lähtölaskennalla. Tähän kaaokseen astuu ryhmä, joka tarjoaa oikotien, tavan saada ongelma katoamaan maksua vastaan, joka saattaa näyttää vaatimattomalta verrattuna lunnaiden maksuvaatimukseen tai pitkittyneiden seisokkien kustannuksiin.
Tämä on toiminnallisesti toinen kiristys ensimmäisen päälle. Riippumatta siitä, onko Ransom Bustersilla todellista pääsyä kiristysohjelmien infrastruktuuriin, kannustinrakenne on identtinen alkuperäisen hyökkäyksen kanssa: maksa rahaa varmistamattomalle osapuolelle lupauksen vastineeksi. Uhreilla ei ole mitään keinoa vahvistaa, että tiedostot palautetaan, että varastetut tiedot todella poistetaan tai että heitä ei yksinkertaisesti kiristetä kolmatta kertaa myöhemmin. Tämä kuvio toistaa muissa kiristysvetoisissa tapauksissa nähtyä toimintamallia, mukaan lukien tapaukset, joissa ryhmät kuten ShinyHunters ovat asettaneet julkisia vuotojen määräaikoja painostaakseen uhreja, kuten nähdään ShinyHuntersin tietomurrossa, joka koskee Inter-Con Securityn sähköposteja ja Kodakin dataväitteissä, jotka liittyvät vuodon määräaikaan.
Aidon palautuspalvelun varmistaminen huijauksista erotettuna
Väärennettyjen palautustarjousten yleistyminen tekee varmistamisesta kriittisen taidon jokaiselle organisaatiolle, joka käsittelee tietoturvapoikkeamaa. Muutama käytännön tarkistus voi erottaa aidon avun huijauksesta. Aidot tietoturvapoikkeamien hallintaan erikoistuneet yritykset ja lainvalvontayhteyshenkilöt voidaan varmistaa vakiintuneiden kanavien, ammatillisten lisenssien, aiempien tapausten referenssien ja muodollisten toimeksiantosopimusten kautta. He eivät tyypillisesti ilmesty pyytämättä kiinteällä hinnalla ja väitteellä, että he ovat henkilökohtaisesti murtautuneet hyökkääjän palvelimille.
Organisaatioiden tulisi myös suhtautua epäilevästi kaikkiin pyytämättömiin yhteydenottoihin kiristysohjelmatapauksen jälkeen, olipa kyseessä palautuspalvelu, toimittaja tai jopa toinen uhri, joka tarjoaa kokemustensa jakamista. Sekä hyökkääjät että opportunistit tietävät, että tietomurron kokenut yritys on hajamielinen ja ahdistunut, mikä tekee siitä helpon kohteen lisämanipulaatiolle. Tunnetun, tarkistetun tietoturvapoikkeamien hallintatoimijan ottaminen mukaan ja lainvalvonnan liittäminen prosessiin on turvallisempi tie verrattuna anonyymien ryhmien kanssa toimimiseen, jotka esittävät rohkeita väitteitä salatun chatin tai pimeän verkon foorumeilla.
Miksi varmuuskopiot voittavat lunnasmaksun maksamisen
Kestävin puolustus sekä alkuperäistä kiristysohjelmavaatimusta että jatkohuijauksia, kuten Ransom Bustersia, vastaan on yksinkertainen: luotettavat, testatut varmuuskopiot. Jos tiedostot voidaan palauttaa puhtaasta, offline-varmuuskopiosta, ei ole syytä neuvotella alkuperäisten hyökkääjien kanssa eikä harkita kolmannen osapuolen maksullista palautuspalvelua. Tämä poistaa vipuvaikutuksen kokonaan.
Laajempi toimiala on jo siirtymässä tähän suuntaan. Kuten kattavassa uutisoinnissa siitä, miten lunnasmaksut ovat laskussa toimialan laajuisesti, on kerrottu, yhä harvemmat organisaatiot päättävät maksaa kiristysvaatimuksia lainkaan, osittain parantuneiden varmuuskopiointikäytäntöjen ja osittain kasvavan tietoisuuden ansiosta siitä, että maksaminen ei takaa tuloksia. Nopeasti leviävät uhat, kuten Spirals-kiristysohjelmavariantti, joka pystyy salaamaan verkon alle 24 tunnissa, korostavat myös, miksi ennaltaehkäisy ja nopea havaitseminen ovat tärkeämpiä kuin mikään tapahtuman jälkeinen neuvottelu, olipa se aito tai väärennetty.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi joutuu koskaan kiristysohjelmahyökkäyksen kohteeksi, suhtaudu kaikkiin pyytämättömiin palautustarjouksiin, myös Ransom Bustersin kaltaisen ryhmän tarjouksiin, samalla epäluulolla kuin suhtautuisit alkuperäisiin hyökkääjiin. Tuhansien dollarien maksaminen varmistamattomalle osapuolelle väitteen perusteella murretuista palvelimista on uhkapeliä ilman täytäntöönpanokelpoisia takeita. Turvallisempi ja luotettavampi tie on offline-varmuuskopioiden ylläpitäminen, tarkistettujen tietoturvapoikkeamien hallinnan ammattilaisten käyttäminen ja tapahtumien ilmoittaminen lainvalvontaviranomaisille sen sijaan, että neuvottelisit pimeässä.
Keskeiset opit
- Suhtaudu kaikkiin pyytämättömiin kiristysohjelmien palautustarjouksiin mahdollisena huijauksena, kunnes ne on itsenäisesti varmennettu.
- Älä koskaan lähetä maksua kolmannelle osapuolelle, joka väittää pääsyä palvelimille, ilman dokumentoitua todistetta ja muodollisia toimeksiantoehtoja.
- Ylläpidä testattuja, offline-varmuuskopioita, jotta lunnaiden maksuvaatimukset, aidot tai väärennetyt, menettävät vipuvaikutuksensa kokonaan.
- Ilmoita kiristysohjelmatapaukset lainvalvontaviranomaisille ja työskentele vakiintuneiden tietoturvapoikkeamien hallintayritysten kanssa anonyymien ryhmien sijaan.
- Seuraa toimialan trendejä: kun lunnasmaksut laskevat kokonaisuudessaan, hyökkääjät ja opportunistit sopeutuvat uusilla huijausmalleilla, kuten väärennetyillä palautustarjouksilla, joten pysy valppaana uusien muunnelmien varalta samoista painostustaktiikoista.




