Vuosien ajan kiristysohjelmien toimintamalli näytti yksinkertaiselta: murtaudu sisään, salaa tiedostot, vaadi maksua niiden avaamiseksi. Kasvava määrä raportointia, mukaan lukien tuore turvallisuuskirjoittaja Stefanie Schappertin vierasanalyysi, viittaa kuitenkin toisenlaiseen todellisuuteen. Kiristysjengit käyttävät nykyään yhtä paljon energiaa julkisuuskuvansa suojelemiseen kuin verkkojen murtautumiseen. Syyn ymmärtäminen paljastaa paljon siitä, miten kiristysjengien datakiristys todella toimii tänään ja mitä se tarkoittaa kenelle tahansa, jonka henkilötiedot päätyvät vääriin tietokantoihin.

Miksi kiristysjengit välittävät julkisuuskuvastaan

Voi tuntua vastoin intuitiota, että varkaudelle ja pakottamiselle rakentuvat rikollisjärjestöt välittäisivät brändistä, mutta maineesta on tullut näille ryhmille toiminnallinen liiketoimintaväline. Kun jengi väittää murtautuneensa yritykseen, sekä uhrit että tietoturvatutkijat tarvitsevat syyn uskoa uhan olevan todellinen. Jengi, joka tunnetaan vuotouhkausten toteuttamisesta tai siitä, että se todella poistaa tiedot maksun jälkeen, luo vipuvoimaa pelkällä olemassaolollaan. Uhrit, jotka olettavat ryhmän bluffaavan, maksavat epätodennäköisemmin. Uhrit, jotka ovat nähneet saman ryhmän julkaisevan varastettuja tietoja aiemmalta kohteelta, neuvottelevat paljon todennäköisemmin nopeasti.

Tästä syystä jotkin kiristysryhmät ylläpitävät vuotosivustoja, antavat lausuntoja ja jopa oikaisavat tietoja, kun media uutisoi yksityiskohdista väärin. Tavoitteena ei ole julkisuussuhdetoiminta sinänsä. Kyse on uhan uskottavuuden ylläpitämisestä, sillä uhalla, jota kukaan ei pelkää, ei ole taloudellista arvoa.

Miten maineeseen perustuvat kiristystaktiikat lisäävät painetta uhreihin

Kun jengillä on näyttöä aiemmista teoista, se voi painostaa tehokkaammin. Sen sijaan, että turvauduttaisiin pelkästään salaukseen uhrin omien järjestelmien lukitsemiseksi, monet ryhmät varastavat nyt tiedot ensin ja pitävät julkisen paljastumisen uhkaa kohteen yllä riippumatta siitä, salataanko tiedostoja koskaan. Tätä kutsutaan joskus kaksinkertaiseksi kiristykseksi, ja se toimii, koska tietovuodon aiheuttamaa vahinkoa, kuten sääntelysakkoja, oikeusjuttuja ja mainehaittaa, ei voi perua samalla tavalla kuin lukitut tiedostot voidaan palauttaa varmuuskopioista.

Tämä muutos selittää, miksi niin monet viimeaikaiset tietomurrot koskevat asiakastietoja, selaushistoriaa tai henkilöllisyysasiakirjoja eivätkä pelkästään lukittuja palvelimia. Kun Zaran kolmannen osapuolen tietomurto paljasti selaus- ja ostotietoja, hyökkääjille ei ollut arvokasta Zaran toiminnan häiritseminen. Arvokasta oli itse henkilödata ja se vipuvoima, jonka data tarjoaa, kun jengin maine tekee paljastumisen uhasta uskottavan.

Mitä tämä tarkoittaa henkilötietojen suojelulle salauksen lisäksi

Tavallisille kuluttajille tämä suuntaus muuttaa sitä, mitä pidetään vakavana tietomurtona. Pelkkään salaukseen keskittyvä kiristysohjelma vaikuttaa pääasiassa organisaatioon, joka joutui hyökkäyksen kohteeksi. Datakiristys vaikuttaa kaikkiin, joiden tiedot olivat kyseisen organisaation järjestelmissä, joskus vuosia tapahtuman jälkeen. Avis Budgetin tietomurtosovinto ja Quest Apartmentsin tietomurto, jossa vieraita kehotettiin fyysisesti vaihtamaan passit ja ajokortit, molemmat havainnollistavat, miten varastettu henkilödata aiheuttaa haittaa kauan sen jälkeen, kun alkuperäinen tapaus on otsikoissa. Salasanat voidaan vaihtaa. Passin numeroita ja virallisia henkilöllisyystodistustietoja ei voida yhtä helposti korvata, minkä vuoksi jengit kohdistavat yhä useammin tämäntyyppiseen tietoon.

Hyökkääjät käyttävät myös työkaluja, kuten näppäimistönauhureita, kerätäkseen kirjautumistietoja jo ennen kiristysyrityksen alkamista, tallentaen hiljaa käyttäjätunnuksia ja salasanoja, jotka myöhemmin kootaan varastettuihin tietokokoelmiin tai myydään erikseen. Sen ymmärtäminen, miten näppäimistönauhurit toimivat, on hyödyllinen lähtökohta ymmärtää, miten kirjautumistiedot päätyvät rikollisten käsiin.

Sellaisen turvallisuusasennon rakentaminen, joka olettaa tietomurron

Koska maineeseen perustuva kiristys olettaa, että varastettu data lopulta vuodetaan, rahastetaan tai molempia, realistisin puolustusstrategia on sellainen, joka olettaa tietomurron tapahtuvan sen sijaan, että toivoisi sen välttämistä. Se tarkoittaa offline- tai muuttumattomien varmuuskopioiden ylläpitämistä, jotta salausuhkat menettävät voimansa, tilien seuraamista epätavallisen kirjautumistoiminnan varalta sekä vahvan kirjautumistietohygienian noudattamista: yksilölliset salasanat jokaiseen palveluun, monivaiheinen todennus aina kun sitä tarjotaan, ja säännölliset salasanapäivitykset arkaluontoisiin henkilö- tai taloustietoihin liittyville tileille.

Mitä tämä tarkoittaa sinulle

Jos olet saanut tietomurtoilmoituksen viime vuosina, kiristysjengien datakiristyksen trendi tarkoittaa, että riski ei päättynyt ilmoituskirjeen saapuessa. Varastettu data yleensä kiertää, myydään edelleen tai nousee uudelleen esiin tulevissa huijauksissa kauan sen jälkeen, kun alkuperäinen tapaus on ratkaistu. Jokaisen tietomurtoilmoituksen kohteleminen jatkuvana riskinä, ei kertaluonteisena tapahtumana, on turvallisin lähestymistapa.

Käytännön toimenpiteet

Tarkista, käyttävätkö mitkään tilit salasanoja, jotka ovat esiintyneet aiemmissa tietomurroissa, ja päivitä ne välittömästi. Ota käyttöön monivaiheinen todennus talous-, sähköposti- ja henkilöllisyyteen liittyvillä tileillä. Seuraa ilmoituksia yrityksiltä, joiden kanssa olet asioinut, sillä datakiristysjengit vuotavat varastettuja tietoja usein vasta kauan alkuperäisen hyökkäyksen jälkeen. Ja jos arkaluontoisia henkilöllisyysasiakirjoja, kuten passeja tai ajokortteja, on paljastunut, noudata virallisia ohjeita niiden korvaamisesta sen sijaan, että olettaisit riskin menneen ohi. Kiristysjengit saattavat välittää maineestaan vipuvoiman vuoksi, mutta tiedossa pysyminen ja ennakoiva toiminta ovat edelleen luotettavin tapa rajoittaa niiden aiheuttamaa vahinkoa.