Yksi ainoa kiristyshaittaohjelmaryhmä on onnistunut murtautumaan joihinkin Etelä-Afrikan tunnetuimmista instituutioista, kuten Afrikan kansalliskongressiin (ANC), Anglo Americaniin, Medicliniciin, South African Airwaysiin (SAA) ja Pick n Payhin. Näitä tapauksia yhdistää kaksinkertainen kiristyshaittaohjelma, taktiikka, josta on tullut oletusarvoinen toimintamalli kyberrikollisille, jotka kohdistavat iskunsa suuriin organisaatioihin Etelä-Afrikassa ja sen ulkopuolella.

Tässä tietomurtojen sarjassa huomionarvoista ei ole vain uhrien koko tai näkyvyys. Merkittävää on, että yksi uhkatoimija pystyi toistuvasti tunkeutumaan täysin eri toimialoille: poliittiseen puolueeseen, kaivosjättiin, yksityiseen terveydenhuoltopalveluun, kansalliseen lentoyhtiöön ja suureen vähittäiskauppaketjuun. Tämä kertoo paljon siitä, miten kiristyshaittaohjelmaryhmät nykyään toimivat ja miksi kaksinkertaisesta kiristyshaittaohjelmasta Etelä-Afrikassa on tullut niin sitkeä ongelma organisaatioille, jotka hallussaan pitävät asiakas-, potilas- tai kansalaistietoja.

Mitä tapahtui: ANC:n, SAA:n ja Pick n Payn tietomurtojen takana oleva kiristyshaittaohjelmaryhmä

Raportoinnin mukaan sama kiristyshaittaohjelmauhka on yhdistetty tunkeutumisiin ANC:ssa, Anglo Americanissa, Mediclinicissa, SAA:ssa ja Pick n Payssa. Sen sijaan, että ryhmä keskittyisi yhteen toimialaan tai organisaatiotyyppiin, se on levittäytynyt laajasti valtion lähellä oleviin elimiin, yritysjätteihin, terveydenhuollon tarjoajiin ja kuluttajille suunnattuihin vähittäiskauppoihin. Tämä laajuus viittaa siihen, että ryhmä on opportunistinen ja iskee niihin verkkoihin, joihin se onnistuu murtautumaan, sen sijaan että pitäytyisi tietyssä sektorissa tai motiivissa.

Kukin näistä organisaatioista hallussaan pitää erilaisia mutta yhtä arkaluonteisia tietoja. ANC:lla on poliittisia ja jäsentietoja. Anglo Americanilla, maailmanlaajuisena kaivosyhtiönä, on yritys- ja toimintatietoja. Mediclinicilla on potilaiden terveystietoja. SAA:lla on matkustaja- ja matkatietoja. Pick n Paylla on kanta-asiakas- ja transaktiotietoja. Se, että yksi ryhmä pystyy ulottumaan kaikkiin näihin erilaisiin ympäristöihin, korostaa, miten nykyiset kiristyshaittaohjelmien operaattorit eivät tavoittele vain yhdenlaisia saaliita; he etsivät vipuvartta sieltä, mistä sen löytävät.

Miten kaksinkertainen kiristyshaittaohjelma eroaa perinteisistä hyökkäyksistä

Perinteinen kiristyshaittaohjelma oli suhteellisen yksinkertainen: hyökkääjät salasivat uhrin tiedostot ja vaativat maksua salauksen purkuavainta vastaan. Ajan myötä organisaatiot oppivat puolustautumaan tätä mallia vastaan pitämällä offline-varmuuskopioita, jolloin ne pystyivät palauttamaan järjestelmänsä maksamatta lunnaita.

Kiristyshaittaohjelmaryhmät sopeutuivat. Kaksinkertainen kiristys lisää toisen painostuskeinon. Ennen kuin uhrijärjestelmät salataan, hyökkääjät kopioivat ensin hiljaa eli eksfiltroivat arkaluonteisia tietoja verkosta. Kun salaus laukaistaan ja lunnasvaatimus toimitetaan, uhri kohtaa kaksi erillistä uhkaa: maksa saadaksesi järjestelmät takaisin verkkoon ja maksa uudelleen (tai samalla kertaa), jotta varastettuja tietoja ei julkaista tai myydä verkossa.

Tämä lähestymistapa tekee tyhjäksi varmuuskopiointiin perustuvan puolustuksen, johon monet organisaatiot luottavat. Vaikka yritys pystyisi palauttamaan järjestelmänsä varmuuskopioista lunnaita maksamatta, sen on silti kohdattava se tosiasia, että sen tiedot – olivatpa ne sitten taloustietoja, terveystietoja tai asiakastietokantoja – ovat rikollisten käsissä, jotka uhkaavat vuotaa ne. Juuri siksi kaksinkertaisesta kiristyksestä on tullut hallitseva kiristyshaittaohjelmastrategia: se antaa hyökkääjille toisen painostuspisteen, vaikka ensimmäinen epäonnistuisi.

Miksi tällä on merkitystä, jos olet näiden organisaatioiden asiakas

Jos olet ANC:n jäsen, Mediclinicin potilas, SAA:n kanta-asiakas, Pick n Payn Smart Shopper tai millään tavalla yhteydessä Anglo Americaniin, tällainen tietomurto ei ole vain abstrakti yritysongelma. Se on suora riski henkilötiedoillesi. Kaksinkertaiset kiristyshyökkäykset kohdistuvat nimenomaan sellaisiin tietoihin, joilla on arvoa itse organisaation ulkopuolella: nimet, yhteystiedot, henkilötunnukset, taloustiedot, terveystiedot ja kanta-asiakasohjelmien tiedot.

Kun nämä tiedot päätyvät kiristyshaittaohjelmaryhmän käsiin, ne eivät välttämättä pysy tallessa. Tällaisista tietomurroista varastetut tiedot usein julkaistaan, myydään tai levitetään rikollisfoorumeilla, joskus kauan sen jälkeen, kun alkuperäinen tapaus on poistunut otsikoista. Altistumisen mittakaava voi olla valtava. Kuvitellaksesi, kuinka suuria seurannaisvaikutuksia voi syntyä, Meksikoa koskenut tietomurto, joka paljasti 195 miljoonaa identiteettiä osoittaa, kuinka kauaskantoiseksi yksi suuri tunkeutuminen voi muuttua, kun varastetut henkilöllisyystiedot alkavat kiertää.

Toisin kuin valtiolliset kyberkampanjat, jotka usein keskittyvät vakoiluun tai infrastruktuurin häirintään, kuten Singaporessa raportoiduissa valtiollisissa hyökkäyksissä on nähty, kaksinkertaista kiristystä käyttävät ryhmät ovat taloudellisesti motivoituneita. Se tarkoittaa, että he kohtelevat sinulta varastamiaan tietoja hyödykkeenä – jotakin, jota voidaan rahastaa lunnasmaksuilla, jälleenmyynnillä tai julkisilla vuodoilla, joilla painostetaan uhriorganisaatiota.

Käytännön toimet tietojesi suojaamiseksi kolmannen osapuolen tietomurron jälkeen

Et voi estää sitä, joutuuko asioimasi organisaatio tietomurron kohteeksi, mutta voit vaikuttaa siihen, miten reagoit ja kuinka alttiina pysyt sen jälkeen.

  • Tarkista, olivatko tietosi osa mitään ANC:n, Anglo Americanin, Mediclinicin, SAA:n tai Pick n Payn ilmoittamia tietomurtoja, ja noudata niiden antamia erityisohjeita.
  • Vaihda salasanat tileille, jotka ovat yhteydessä näihin organisaatioihin, varsinkin jos olet käyttänyt samaa salasanaa muualla.
  • Ota kaksivaiheinen todennus käyttöön aina kun sitä tarjotaan, erityisesti talous-, terveydenhuolto- ja kanta-asiakastileillä.
  • Seuraa pankki- ja luottotapahtumia tunnistamattomien tapahtumien varalta, sillä talous- ja henkilöllisyystiedot ovat usein arvokkainta varastettua omaisuutta näissä tietomurroissa.
  • Ole varovainen tietojenkalasteluyritysten varalta, sillä varastettuja henkilötietoja käytetään usein vakuuttavien huijaussähköpostien tai -viestien laatimiseen, joissa viitataan todellisiin tilitietoihin.

Laajempi kuva kaksinkertaisesta kiristyshaittaohjelmasta Etelä-Afrikassa

Se, että yksi kiristyshaittaohjelmaryhmä pystyi ulottumaan poliittiseen puolueeseen, kaivoskonserniin, terveydenhuoltoverkkoon, lentoyhtiöön ja vähittäiskauppaketjuun, havainnollistaa, miten kaksinkertaisesta kiristyshaittaohjelmasta Etelä-Afrikassa on tullut jaettu riski eri sektoreille, ei vain yksittäisen toimialan kapea ongelma. Organisaatiot ovat vastuussa verkkojensa suojaamisesta, mutta yksilöilläkin on rooli vahinkojen rajoittamisessa tietomurron tapahduttua.

Pysyminen ajan tasalla siitä, mihin asioimistasi organisaatioista on kohdistunut hyökkäys, tunnusten päivittäminen nopeasti ja väärinkäytön merkkien tarkkailu ovat käytännöllisiä, toteuttamiskelpoisia askelia. Suuria instituutioita koskevia tietomurtoja tapahtuu jatkossakin, mutta se, miten nopeasti niihin reagoit, voi olla ratkaiseva ero pienen vaivan ja vakavan identiteettivarkausongelman välillä.