Meksikolainen kuriiripalveluyritys koki yhden pahimmista painajaisista mille tahansa pienelle tai keskisuurelle yritykselle: kolme kuukautta hyökkääjien piileskellessä heidän verkossaan ennen kuin he huomasivat, että jotain oli vialla. Kun he lopulta havaitsivat tilanteen, oli jo liian myöhäistä. Kyberrikolliset olivat varastaneet arkaluonteisia tietoja ja salanneet jopa kuusi palvelinta käyttämällä BitLockeria, Windowsin omaa salaustyökalua. Yritys maksoi alle 5 000 dollaria saadakseen pääsyn takaisin järjestelmiinsä, mutta se oli vasta ongelman alkua – se joutui rakentamaan koko digitaalisen infrastruktuurinsa uudelleen, koska se ei enää voinut luottaa mihinkään järjestelmään, johon hyökkääjät olivat koskeneet.

Kolme näkymätöntä kuukautta: viipymisen todellinen hinta

Tämän tapauksen paljastavin seikka ei ole lopullinen salaus, vaan aika, jonka hyökkääjät viipyivät havaitsematta. Kolme kuukautta riittää kartoittamaan koko yritysverkon, tunnistamaan arvokkaimmat tiedot, varastamaan kopiot niistä ja vasta sitten suorittamaan salauksen. Tämä kuvio, joka tunnetaan nimellä kaksoiskiristys, on muuttunut tavanomaiseksi kiristysohjelmaryhmissä: ensin he suodattavat tietoja saadakseen toisen painostuskeinon (uhkaavat julkaista ne) ja sen jälkeen lukitsevat järjestelmät pakottaakseen maksun.

BitLockerin käyttö tässä hyökkäyksessä on erityisen huomionarvoista. Räätälöidyn salaushaittaohjelman asentamisen sijasta, jonka virustorjunta tai tietoturvaratkaisut voisivat havaita, hyökkääjät hyödynsivät laillista työkalua, joka oli jo asennettuna uhrin omilla palvelimilla. Tämä "living off the land" (maasta eläminen) -tekniikka yleistyy, koska se pienentää todennäköisyyttä, että tietoturvaohjelmisto merkitsee toiminnan epäilyttäväksi. Pk-yritykselle, jolla on rajalliset valvontaresurssit, tämä tarkoittaa, että varoitusmerkit voivat jäädä täysin huomaamatta.

Lunnaiden maksaminen ei ratkaise perusongelmaa

Yksi tämän tapauksen tärkeimmistä opeista on, että lunnaiden maksaminen – vaikka summa olisi suhteellisen pieni, kuten alle 5 000 dollaria – ei poista todellista vahinkoa. Yritys sai salauksen purkuavaimet, mutta se ei palauttanut luottamusta sen omaan infrastruktuuriin. Kun hyökkääjällä on ollut pitkäaikainen pääsy verkkoon, mikä tahansa järjestelmä, tunnus tai asetus on voinut vaarantua tai muuttua. Siksi koko infrastruktuurin uudelleenrakentaminen, vaikka se on kallista ja häiritsevää, on yleensä ainoa vastuullinen vaihtoehto.

Tällä on suoria vaikutuksia yksityisyyteen. Jos hyökkääjät varastivat tietoja ennen palvelinten salaamista, nämä tiedot (jotka voivat sisältää asiakkaiden, työntekijöiden tai liikekumppaneiden tietoja) ovat jo poissa yrityksen hallinnasta, riippumatta siitä, maksettiinko lunnaat vai ei. Kyseessä on samanlainen tietovuoto, joka on herättänyt laajempia huolia valvonnasta ja henkilötietojen käsittelystä – teema, joka läpileikkaa myös sääntelykeskusteluja, kuten Chat Control Euroopan unionissa, jossa pohditaan, kuka voi päästä käsiksi yksityisviestintään ja millä ehdoin. Opetus on molemmissa tapauksissa sama: kun tiedot lähtevät turvallisista käsistä, on käytännössä mahdotonta taata, ettei niitä käytetä väärin.

Mitä tämä tarkoittaa sinulle

Jos johdat pk-yritystä tai työskentelet pienessä IT-tiimissä, tämän tapauksen tulisi toimia konkreettisena varoituksena, ei kaukaisena tarinana. Pk-yritykset ovat houkuttelevia kohteita juuri siksi, että niillä on usein vähemmän puolustuskerroksia kuin suurilla yrityksillä, mutta ne käsittelevät yhtä arvokkaita tietoja: taloustietoja, asiakastietoja ja pilvipalvelujen käyttöoikeustunnuksia.

Joitakin käytännön toimenpiteitä, jotka vähentävät riskiä, että yrityksesi päätyy samankaltaiseen tilanteeseen, ovat: pidä varmuuskopiot todella eristettynä pääverkosta (offline-tilassa tai muuttumattomassa tallennustilassa), tarkista ja rajoita, kenellä on järjestelmänvalvojan oikeudet, ja valvo käyttöjärjestelmän laillisten työkalujen käyttöä, joita voitaisiin käyttää väärin, kuten tässä tapahtui BitLockerin kanssa. On myös syytä arvioida, miten sisäistä ja etäverkkoliikennettä suojataan, varsinkin jos henkilöstö muodostaa yhteyksiä muualta kuin toimistolta. Tällöin sen ymmärtäminen, millaisia suojausvälineitä omalle alueellesi on olemassa – kuten tässä parasta VPN:ää El Salvadorissa käsittelevässä oppaassa kerrotaan – voi auttaa arvioimaan vastaavia Meksikoon ja muihin alueen maihin soveltuvia vaihtoehtoja.

Lisäksi on hyvä pitää mielessä, että tietojen varastaminen kiristysohjelmahyökkäyksen aikana ei ole yksittäinen tapahtuma: varastettu tieto voi päätyä kiertoon tai sitä voidaan käyttää muihin tarkoituksiin. Tämä riski liittyy laajempiin huoliin henkilötietojen seurannasta ja käytöstä, kuten on dokumentoitu tapauksissa, joissa viranomaiset ovat seuranneet laitteita mainosdatan avulla suuressa mittakaavassa.

Johtopäätös

Tämä meksikolaiseen pk-yritykseen kohdistunut kiristysohjelmahyökkäys vahvistaa jotain, mitä monet kyberturvallisuusasiantuntijat ovat toistaneet vuosien ajan: lunnaiden maksaminen on harvoin tarinan loppu. Kolme kuukautta luvatonta pääsyä, tietovarkaus ja tarve rakentaa koko infrastruktuuri uudelleen alusta alkaen osoittavat, että ennaltaehkäisy ja varhainen havaitseminen ovat paljon arvokkaampia kuin mikään myöhempi neuvottelu hyökkääjien kanssa. Jos yritykselläsi ei vielä ole selkeää varmuuskopionti-, valvonta- ja tietoturvapoikkeamien torjuntasuunnitelmaa, nyt on hyvä hetki tarkistaa se ennen kuin sinusta tulee seuraava tilasto.