Kyberrikollisuuden uusi liiketoimintamalli
Lunnashaittaiden verkosto onnistui äskettäin tunkeutumaan yritysjärjestelmiin ja vuotamaan arkaluontoisia tietoja suurilta yrityksiltä, kertoo HSB Noticias. Tapaus muistuttaa siitä, että kiristyshaittaohjelmat ovat kehittyneet kauas pelkästä tiedostojen salaamisesta. Nykypäivän rikollisryhmät toimivat enemmän kuin yritykset, joilla on määritellyt kohteet, neuvottelutaktiikat ja varastettuihin tietoihin perustuvat tulomallit pelkästään lukittujen tietokoneiden sijaan.
Tällä muutoksella on merkitystä, koska se muuttaa sen, mitä "hakkeroiduksi tuleminen" todella tarkoittaa yritykselle ja sitä kautta työntekijöille, asiakkaille ja kumppaneille, joiden tiedot sijaitsevat yrityksen järjestelmissä. Kun kiristyshaittaohjelmaryhmä soluttautuu verkkoon, tavoitteena ei ole enää pelkästään vaatia lunnaita salauksenpurkuavaimesta. Yhä useammin todellinen vipuvarsi tulee uhkauksesta julkaista tai myydä itse tiedot – taktiikka, jota usein kutsutaan kaksinkertaiseksi kiristykseksi.
Miten nämä rikollisryhmät toimivat
Kiristyshaittaohjelmaryhmät noudattavat yleensä kaavaa: ne pääsevät yrityksen verkkoon, tutkivat sitä huomaamattomasti tunnistaakseen arvokasta tietoa, siirtävät tiedot ulos ja vasta sitten ottavat käyttöön salauksen tai esittävät vaatimukset. Tämä järjestys tarkoittaa, että siinä vaiheessa kun yritys huomaa jotain olevan vialla, arkaluontoiset tiedostot, taloustiedoista asiakastietokantoihin, saattavat jo olla hyökkääjien hallitsemilla palvelimilla.
HSB Noticiasin raportti korostaa, kuinka nämä verkostot kohdistavat iskunsa erityisesti suuriin yrityksiin, todennäköisesti koska suuremmilla organisaatioilla on yleensä arvokkaampia ja laajempia tietoaineistoja, ja koska niitä voidaan painostaa maksamaan mainehaitan tai sääntelyseuraamusten välttämiseksi. Kun tiedot on varastettu, rikollisryhmillä on vaihtoehtoja: ne voivat myydä niitä maanalaisilla markkinoilla, käyttää niitä uuteen kiristykseen tai vuotaa osia julkisesti todistaakseen tunkeutumisen tapahtuneen ja painostaakseen uhreja neuvottelemaan.
Tässä kohdassa yksityisyysvaikutukset muuttuvat vakaviksi. Yritysten tietovuodot harvoin pysyvät vain siinä yrityksessä, johon on hyökätty. Asiakastiedot, työntekijöiden tiedot ja yritysviestintä leviävät usein laajemmalle, paljastaen henkilöitä, joilla ei ole koskaan ollut suoraa suhdetta hyökkääjiin ja jotka eivät ole voineet itse estää tunkeutumista.
Miksi tietosuojasäännöt ovat tärkeämpiä kuin koskaan
Kuten nämä hyökkäykset osoittavat, tallennettujen tietojen arkaluontoisuus ja se, kuka niitä voi käyttää, on noussut keskeiseksi tietosuojakysymykseksi. Tämä on osasyy siihen, miksi käynnissä olevat keskustelut tietojen tarkistamisesta ja viestinnän valvonnasta, kuten EU:n Chat Control -ehdotus, herättävät niin paljon huomiota. Jokainen järjestelmä, joka keskittää pääsyn yksityisviestintään tai henkilötietoihin, olipa se rakennettu lainvalvontatarkoituksiin tai yrityksen käyttömukavuutta varten, muuttuu houkuttelevaksi kohteeksi juuri sellaisille rikollisryhmille, joita tässä raportissa kuvataan. Mitä enemmän tietoa kerätään, tallennetaan tai tehdään saavutettavaksi takaovien ja tarkistusmekanismien kautta, sitä suurempi on potentiaalinen palkinto hyökkääjille, jotka murtautuvat näihin järjestelmiin.
Tämä ei ole argumentti kaikkea tietojen keräämistä tai turvallisuustyökaluja vastaan, mutta se korostaa perusperiaatetta: jokainen yrityksen tai hallinnon hallussa oleva tietoaineisto on sekä vastuu että omaisuuserä. Tässä kiristyshaittaohjelmatapauksessa kohteena olleilla yrityksillä oli todennäköisesti kyberturvallisuuspuolustus käytössä, silti hyökkääjät löysivät keinon sisään. Tämän todellisuuden pitäisi vaikuttaa siihen, miten organisaatiot ja lainsäätäjät ajattelevat tarpeettoman tietojen säilyttämisen ja pääsyn minimoimista.
Mitä tämä tarkoittaa sinulle
Jos olet suuren yrityksen asiakas, työntekijä tai kumppani, tällainen kiristyshaittaohjelmatoiminta on merkki, johon kannattaa kiinnittää huomiota, vaikka nimesi ei olisikaan mainittu tietyssä vuodossa. Yritysten tietovuodot ilmenevät usein kuukausia myöhemmin tietojenkalasteluyrityksinä, tunnusten täyttöhyökkäyksinä tai identiteettivarkauksina, joissa käytetään hyväksi näistä tapauksista peräisin olevia tietoja.
Yrityksille opetus on suorempi. Kiristyshaittaohjelmaryhmät ovat yhä enemmän taloudellisesti motivoituneita ja organisoituja, ja ne kohtelevat hyökkäyksiä liiketoimintamahdollisuutena eikä ilkivaltana. Tämä tarkoittaa, että puolustuksessa on otettava huomioon paitsi salaus ja lunnasvaatimukset, myös itse tietojen varastaminen ja jälleenmyynti.
Käytännön toimenpiteet
Seuraa tilejäsi ja luottotoimintaasi epätavallisten merkkien varalta, erityisesti jos olet äskettäin asioinut suuren yrityksen kanssa, sillä yritysmurroista varastetut kirjautumistiedot ilmenevät usein myöhemmin erillisissä hyökkäyksissä. Käytä yksilöllisiä salasanoja jokaisella tilillä ja ota käyttöön monivaiheinen todennus aina kun mahdollista, jotta yhtä vuotanutta salasanaa ei voida käyttää uudelleen eri palveluissa. Jos toimit esimiehenä tai työskentelet organisaatiossa, vaadi säännöllisiä tarkastuksia siitä, mitä tietoja todella on tarpeen säilyttää, sillä tarpeeton tai liiallinen tietojen säilyttäminen vain lisää tulevan tietovuodon mahdollisia vahinkoja. Pysy lopuksi ajan tasalla siitä, miten tietojen saatavuuteen ja viestinnän tarkistamiseen vaikuttava lainsäädäntö saattaa muuttaa riskimaisemaa, sillä keskitetyt tietojärjestelmät ovat yhä pääkohteita raportissa kuvatun kaltaisille kiristyshaittaohjelmatoimille.
Koska kiristyshaittaohjelmaryhmät jatkavat varastettujen tietojen pitämistä tuottavana hyödykkeenä, sekä yksilöiden että organisaatioiden on kohdeltava tietojen minimointia ja tietoturvahygieniaa jatkuvina prioriteetteina, ei kertaluonteisina korjauksina.




