Uusi käänne vanhaan kiristyspelikirjaan

Kiristysohjelmahyökkäykset ovat tarpeeksi stressaavia ilman, että toinen petoeläin astuu kuvioihin. Tuoreiden uutisten mukaan "Ransom Busters" -nimellä toimiva uhkatoimija kohdistaa hyökkäyksensä nyt organisaatioihin, jotka ovat jo joutuneet kiristysohjelmien uhreiksi, tällä kertaa esiintyen palautuspalveluna. Toimija väittää voivansa palauttaa salatut tiedostot ja tarjoaa siltä näyttävää pelastusköyttä yrityksille, jotka epätoivoisesti haluavat datansa takaisin maksamatta lunnaita.

Mutta tarjous ei ole sitä, miltä se näyttää. Sen sijaan, että Ransom Busters toimisi riippumattomana palautusyrityksenä, sen kerrotaan olevan yhteydessä itse kiristysohjelmatoimintaan ja toimivan kumppanina, joka hyötyy juuri niistä hyökkäyksistä, joita se väittää auttavansa ratkaisemaan. Uhrille, joka jo kamppailee tietomurron aiheuttaman kaaoksen kanssa, tällainen petos lisää vaarallisen uuden riskikerroksen jo ennestään vaikeaan tilanteeseen.

Näin petollinen palautustarjous toimii

Järjestelyn ydin perustuu luottamukseen ja kiireellisyyteen – kahteen asiaan, joista kiristysohjelmien uhreilla on pulaa. Kun yrityksen järjestelmät on lukittu ja tiedostot salattu, päättäjät usein etsivät kuumeisesti mitä tahansa toimivaa polkua palautukseen. Ryhmä, joka esittäytyy datan palautuksen asiantuntijana, varsinkin sellainen, joka näyttää tuntevan hyökkäyksen yksityiskohdat, voi vaikuttaa uskottavalta vaihtoehdolta.

Tämä koettu uskottavuus on ansa. Kuten Ransom Busters -järjestelmää koskevassa aiemmassa uutisoinnissa kerrotaan yksityiskohtaisesti, toimija näyttää käyttävän asemaansa kiristysohjelmien kumppanina työntääkseen itsensä neuvotteluprosessiin ja ohjatakseen uhreja maksuihin, jotka lopulta hyödyttävät samaa rikollista ekosysteemiä, joka on vastuussa alkuperäisestä hyökkäyksestä. Sen sijaan, että uhrit tekisivät yhteistyötä riippumattoman kolmannen osapuolen kanssa, joka yrittää vähentää haittaa, he saattavatkin olla tekemisissä hyökkääjän uudelleenbrändätyn haaran kanssa, joka on naamioitu ratkaisuksi sen sijaan, että se olisi ongelman jatkumo.

Tämä taktiikka hyödyntää todellista aukkoa kiristysohjelmavasteiden kentässä. Oikeita tietoturvaloukkaus- ja datanpalautusyrityksiä on olemassa, ja epätoivoiset organisaatiot kääntyvät usein ulkopuolisen avun puoleen, kun sisäiset IT-tiimit ovat ylikuormittuneita. Ransom Busters näyttää hyödyntävän tätä oikeutettua tarvetta ja käyttävän sitä verukkeena jatkaakseen rahan kiristämistä uhreilta, jotka uskovat neuvottelevansa puolueettoman osapuolen kanssa.

Miksi tämä on tärkeää tietosuojan kannalta

Välittömän taloudellisen riskin lisäksi Ransom Bustersin kaltaiset järjestelyt herättävät vakavia tietosuojahuolia. Kiristysohjelmahyökkäyksiin liittyy usein datavarkautta salauksen rinnalla, mikä tarkoittaa, että arkaluonteiset asiakastiedot, työntekijätiedot ja sisäiset viestit voivat olla jo hyökkääjän hallussa. Kun uhriorganisaatio ryhtyy yhteistyöhön valepalautuspalvelun kanssa, se voi luovuttaa vieläkin enemmän tietoa, mukaan lukien yksityiskohtia verkostaan, datastaan ja maksuhalukkuudestaan – kaikkea tätä voidaan käyttää paineen lisäämiseen tai pääsyn edelleenmyyntiin muille rikollisryhmille.

Tähän liittyy myös luottamusongelman paheneminen. Kiristysohjelmien uhrien on jo valmiiksi pohdittava, pitävätkö hyökkääjät lupauksensa poistaa varastetut tiedot lunnaiden maksamisen jälkeen – takuu, joka ei ole koskaan ollut luotettava. Kun tähän dynamiikkaan lisätään valepalautuspalvelu, uhrien on nyt varmistettava paitsi hyökkääjän väitteet myös jokaisen apua tarjoavan tahon uskottavuus – juuri sillä hetkellä, kun he ovat huonoimmassa asemassa tällaiseen taustaselvitykseen.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi joutuu koskaan kiristysohjelman kohteeksi, paine löytää nopea ratkaisu voi hämärtää harkintakykyä. Ransom Busters -tapaus on muistutus siitä, etteivät kaikki avuntarjoukset ole aitoja, edes ne, jotka näyttävät tulevan hyökkäyksen ulkopuolelta. Ennen kuin ryhdyt yhteistyöhön minkään palautuspalvelun kanssa, varmista sen henkilöllisyys itsenäisesti, tarkista todistettavissa oleva yrityshistoria ja ota mukaan luotettuja tietoturvaloukkausasiantuntijoita tai lainvalvontaviranomaisia sen sijaan, että luottaisit pelkästään pyytämättömiin yhteydenottoihin, jotka ilmestyvät hyökkäyksen aikana tai heti sen jälkeen.

Tämä korostaa myös laajempaa tietosuojaopetusta, joka ulottuu paljon kiristysohjelmia pidemmälle. Mitä vähemmän arkaluonteista dataa organisaatio säilyttää tai altistaa tarpeettomasti, sitä pienempi kohde se on. Vahvat varmuuskopiointikäytännöt, verkoston segmentointi ja selkeät tietoturvaloukkaussuunnitelmat vähentävät vipuvartta, joka hyökkääjillä – ja ilmeisesti nyt myös valepalautustoimijoilla – on uhreihin alun perinkin.

Käytännön toimenpiteet

  • Suhtaudu pyytämättömiin palautustarjouksiin epäilevästi, erityisesti niihin, jotka ilmestyvät heti kiristysohjelmatapauksen jälkeen.
  • Varmista jokainen tietoturvaloukkaus- tai palautusyritys itsenäisten kanavien kautta ennen verkostotietojen jakamista tai maksujen suorittamista.
  • Ota mukaan lainvalvontaviranomaiset ja vakiintuneet kyberturva-asiantuntijat sen sijaan, että neuvottelet yksin tuntemattomien osapuolten kanssa.
  • Ylläpidä offline-varmuuskopioita, jotka on testattu, jotta palautus ei riipu hyökkääjään tai välikäteen luottamisesta.
  • Pysy ajan tasalla kehittyvistä kiristysohjelmataktiikoista, sillä Ransom Bustersin kaltaiset järjestelyt osoittavat, kuinka nopeasti kiristysmenetelmät mukautuvat.

Kiristysohjelmat ovat edelleen vakava uhka, ja Ransom Bustersin kaltaiset huijaukset osoittavat, että vaara ei aina pääty alkuperäiseen hyökkäykseen. Varovaisuuden säilyttäminen, jokaisen väitteen varmistaminen ja luotettuihin tietoturvaresursseihin nojaaminen ovat parhaat puolustuskeinot joutumasta uhriksi kahdesti.