Kiristyshaittaohjelmajengit salaavat varastetun datan ennen kuin se poistuu verkosta

Kiristyshaittaohjelmat ovat aina nojanneet nopeuteen ja salassa pysymiseen, mutta hyökkääjät hienosäätävät molempia. Uusin muutos koskee salattua kiristyshaittaohjelmien datan siirtoa: sen sijaan, että tiedostot kopioitaisiin hiljaa uhrin verkosta suoraan tietoturvatyökalujen näkyville, jengit kääriivät varastetun datan nyt salaukseen ennen kuin se edes poistuu rakennuksesta. Tuloksena on varkaus, joka näyttää monille valvontajärjestelmille tavalliselta salatulta liikenteeltä murron sijaan.

Tällä on merkitystä, koska datavarkaudesta on tullut nykyaikaisen kiristyshaittaohjelmien kiristyksen selkäranka. Hyökkääjät eivät enää pelkästään lukitse tiedostoja ja vaadi maksua salausavaimesta. Monet varastavat nyt ensin arkaluonteista dataa ja uhkaavat vuotaa sen julkisesti, jos lunnaita ei makseta – taktiikka tunnetaan nimellä kaksoiskiristys. Varastetun datan salaaminen sen poistuessa ovesta lisää hyökkääjälle uuden suojakerroksen, mikä vaikeuttaa puolustajien mahdollisuuksia havaita varkaus sen tapahtuessa, ei vain vahinkojen jo tapahduttua.

Miksi salaus tekee datan siirrosta vaikeampaa havaita

Perinteiset verkko- ja päätelaitteiden tietoturvatyökalut on rakennettu tarkastamaan liikennettä epäilyttävän näköisten kuvioiden varalta: epätavalliset tiedostonsiirrot, yhteydet tunnettuihin haitallisiin palvelimiin tai suuret datamäärät, jotka liikkuvat tuntemattomiin kohteisiin. Kun data salataan ennen kuin se poistuu verkosta, tietoturvatyökalut eivät usein pysty erottamaan laillista salattua varmuuskopiota, pilvisynkronointia tai rikollista, joka imee asiakastietoja ja talousasiakirjoja.

Tämä on salatun datan siirron ydinongelma: se ei ainoastaan piilota varastetun sisältöä, vaan voi myös naamioida itse varkauden. Tietoturvatiimit, jotka luottavat vahvasti sisällön tarkasteluun tai allekirjoitepohjaiseen havaitsemiseen, jäävät katselemaan salattuja tietomassoja, jotka tarjoavat vähän vihjeitä siitä, mitä sisällä on tai minne ne todella ovat menossa. Tämä pakottaa puolustajat siirtämään huomionsa käyttäytymiseen liittyviin signaaleihin, kuten epätavalliseen ajoitukseen, odottamattomiin kohteisiin tai poikkeaviin datamääriin, sen sijaan että he yrittäisivät lukea liikenteen sisältöä.

Kiihtyvä kissa ja hiiri -peli

Tätä kehitystä on parasta ymmärtää osana jatkuvaa edestakaista kamppailua hyökkääjien ja puolustajien välillä. Kun organisaatiot ovat tulleet paremmiksi havaitsemaan kiristyshaittaohjelmien salausta sisäisissä järjestelmissä ja tunnistamaan tunnettuja haittaohjelmien allekirjoituksia, hyökkääjät ovat sopeutuneet muuttamalla sitä, miten ja milloin he salaavat dataa. Salauksen siirtäminen aikaisemmaksi hyökkäysketjussa, datan siirtovaiheeseen pelkän tiedostojen lopullisen lukitsemisen sijaan, on suora vastaus parantuneille havaitsemiskyvyille.

Kyse on kaavasta, joka näkyy laajemmin kiristyshaittaohjelmien toiminnoissa. Kiristystaktiikat ovat myös muuttuneet aggressiivisemmiksi ja henkilökohtaisemmiksi, mukaan lukien raportit jengeistä, jotka käyttävät tekoälyä painostaakseen uhrejaan kovemmin maksamaan nopeasti. Salattu datan siirto ja tekoälyohjattu painostuskampanjat heijastavat molemmat samaa taustalla olevaa trendiä: kiristyshaittaohjelmaryhmät ammattimaistavat toimintaansa ja kohtelevat teknistä välttelyä ja psykologista vaikuttamista saman kiristysstrategian kahtena puolena. Kun puolustajat sulkevat yhden aukon, hyökkääjät avaavat toisen, ja sykli jatkuu.

Mitä tämä tarkoittaa sinulle

Useimmille yksityishenkilöille tämä muutos näkyy epäsuorasti. Jos yritys, jonka kanssa asioit, joutuu salattua datan siirtoa käyttävän kiristyshaittaohjelmaryhmän kohteeksi, tietomurto voi jäädä havaitsematta pidemmäksi aikaa, mikä tarkoittaa, että henkilötietosi voivat olla paljastuneina pidemmän ajan ennen kuin kukaan huomaa tai ilmoittaa asiakkaille. Viivästynyt havaitseminen johtaa yleensä myös viivästyneeseen tiedottamiseen, joten ihmiset eivät välttämättä saa tietää tietojensa varastamisesta kuin vasta jälkikäteen.

Organisaatioille viesti on selkeämpi: pelkästään tiedostojen sisällön tarkasteluun tai tunnettujen haittaohjelmien allekirjoitusten tunnistamiseen perustuvat havainnointistrategiat eivät enää riitä. Tietoturvatiimien on kiinnitettävä enemmän huomiota käyttäytymisen poikkeamiin, kuten odottamattomiin lähteviin yhteyksiin, epätavallisiin datamääriin outoina aikoina tai liikenteeseen kohteisiin, jotka eivät vastaa normaalia liiketoimintaa. Verkon segmentointi, tiukat käyttöoikeusvalvonnat ja poikkeavan salausaktiivisuuden seuranta tulevat kaikki tärkeämmiksi, kun itse siirretyn datan sisältö on piilossa.

Käytännön toimenpiteet altistuksen vähentämiseksi

Vaikka salattu datan siirto on tekninen haaste, jonka parhaiten ratkaisevat tietoturvatiimit, sekä organisaatiot että yksityishenkilöt voivat ryhtyä toimenpiteisiin altistuksen rajoittamiseksi:

  • Organisaatioiden tulisi panostaa käyttäytymispohjaiseen valvontaan sen sijaan, että ne luottaisivat pelkästään sisällön tarkasteluun, koska salattu liikenne voi peittää alleen sen, mitä todella varastetaan.
  • Sen rajoittaminen, kenellä on pääsy arkaluonteiseen dataan, vähentää määrää, jonka hyökkääjä voi siirtää, vaikka hän saisi jalansijan verkossa.
  • Poikkeamien hallintasuunnitelmien säännöllinen testaaminen auttaa varmistamaan nopeamman havaitsemisen ja rajaamisen, vaikka hyökkääjät käyttäisivät tekniikoita, jotka on suunniteltu viivyttämään paljastumista.
  • Yksityishenkilöiden tulisi olettaa, että tietomurtoilmoitukset voivat saapua myöhemmin kuin ennen, ja seurata tilejään ja luottotietojaan ennakoivasti sen sijaan, että odottaisivat yrityksen yhteydenottoa.
  • Tietoisuus siitä, miten kiristystaktiikat kehittyvät, mukaan lukien tekoälyn kasvava käyttö uhrien painostamiseen, voi auttaa sekä organisaatioita että yksityishenkilöitä ennakoimaan paremmin, miltä kiristyshaittaohjelmatapaus voi näyttää nykyään verrattuna muutaman vuoden takaiseen.

Salattu kiristyshaittaohjelmien datan siirto on jälleen yksi muistutus siitä, että kyberrikolliset sopeutuvat jatkuvasti puolustuksen parannuksiin. Hyvä uutinen on, että tietoisuus näistä taktiikoista auttaa organisaatioita miettimään uudelleen havainnointistrategioitaan ja auttaa yksityishenkilöitä pysymään valppaina sen todellisuuden suhteen, että tietomurrot eivät välttämättä paljastu yhtä nopeasti kuin ennen. Tietoisena pysyminen ja ennakoivuus ovat edelleen yksi tehokkaimmista käytettävissä olevista puolustuskeinoista sekä tietoturvatiimeille että ihmisille, joiden dataa he suojelevat.