Mitä kaksoiskiristys tarkoittaa tiedostojen salaamisen lisäksi

Useimmat kuvittelevat lunastusohjelmahyökkäyksen lukittuna näyttönä ja lähtölaskentana, joka vaatii maksua salausten puretuista tiedostoista. Tämä mielikuva on vanhentunut. Tuore RedRiverin erittely lunastusohjelmien palautuksesta tekee selväksi, että salaaminen on usein viimeinen vaihe paljon pidemmässä tunkeutumisessa, ei ensimmäinen merkki ongelmasta. Monet lunastusohjelmaryhmät käyttävät nykyään kaksoiskiristystä, taktiikkaa, jossa hyökkääjät varastavat arkaluonteisia tietoja ennen kuin he koskaan laukaisevat salauksen, joka lukitsee uhrin ulos omista järjestelmistään.

Kaksoiskiristyksessä lunnaiden maksaminen tiedostojen salausten purkamiseksi ei saa ongelmaa katoamaan. Hyökkääjä pitää silti kopion kaikesta tiedosta, jonka he veivät, ja he voivat uhata vuotaa tai myydä sen riippumatta siitä, täytetäänkö lunnaiden maksuvaatimus. Yrityksille tämä muuttaa koko palautumisen laskennan. Tavallisille kuluttajille, joiden tiedot sattuvat olemaan murron kohteeksi joutuneen yrityksen järjestelmissä, se tarkoittaa, että vaara ei pääty, kun otsikot lunastusohjelmahyökkäyksestä haalistuvat.

Miksi kuukausien huomaamaton pääsy on merkityksellistä paljastuneille tiedoille

Yksi RedRiverin ohjeiden vakavimmista kohdista on aikajana. Lunastusviestit ilmestyvät tyypillisesti vasta sen jälkeen, kun hyökkääjät ovat jo viettäneet merkittävän ajanjakson, jota kuvataan yli kuudeksi kuukaudeksi monissa tapauksissa, hiljaa toimien uhrin verkossa ennen varsinaisen lunastusohjelman käyttöönottoa. Tämän ikkunan aikana tunnistetietoja kerätään, tietoja voidaan viedä, ja hyökkääjät liikkuvat sivuttain järjestelmissä kauas niiden ohi, joissa näkyy virhenäyttöjä sinä päivänä, kun hyökkäys tulee näkyväksi.

Siksi asianmukaisen rikosteknisen tutkinnan lunastusohjelmatapauksen jälkeen on vastattava kahteen erilliseen kysymykseen: mikä salattiin ja mikä vietiin. Nämä eivät ole sama ongelma, ja niiden kohteleminen yhtenä on yleinen virhe. Organisaatio voi palauttaa jokaisen salatun tiedoston varmuuskopioista ja silti kohdata ratkaisemattoman tietojen altistumisongelman, joka on hyökkääjän hallussa. Tämä on myös syy, miksi lunastusohjelmasuojausstrategiat, jotka on rakennettu vain varmuuskopioiden varaan, jäävät vajaiksi vuonna 2025. Varmuuskopiot ratkaisevat saatavuusongelman. Ne eivät tee mitään luottamuksellisuusongelmalle, jonka kaksoiskiristys luo.

Mitä kuluttajat voivat tehdä, jos heidän tietonsa joutuivat tietomurtoon

Jos saat tietomurtoilmoituksen, joka liittyy lunastusohjelmatapaukseen, käsittele sitä todisteena siitä, että tietosi on voitu kopioida hyökkääjän toimesta, ei vain väliaikaisesti saavuttamattomissa. Muutama käytännön askel tekee todellisen eron:

  • Vaihda salasanat, jotka liittyvät kyseiseen tiliin, ja kaikkiin muihin tileihin, joissa käytit samaa salasanaa. Tunnistetietojen kerääminen on rutiininomainen osa näitä tunkeutumisia, ja uudelleenkäytetyt salasanat ovat yksi helpoimmista tavoista, joilla hyökkääjät siirtyvät yhdestä tietomurrosta toisiinsa liittymättömiin tileihin.
  • Ota käyttöön monivaiheinen tunnistautuminen kaikkialla, missä sitä tarjotaan, erityisesti sähköpostissa, pankkipalveluissa ja kaikilla tileillä, joita voitaisiin käyttää muiden tunnistetietojen nollaamiseen.
  • Tarkkaile tietojenkalastelua, joka viittaa oikeisiin tietoihin tietomurrosta. Hyökkääjät, jotka vievät tietoja, käyttävät niitä joskus uskottavien jatkohuijausten laatimiseen, koska viesti, joka viittaa oikeaan tilinumeroosi tai ostohistoriaasi, on paljon uskottavampi kuin yleinen tietojenkalasteluyritys.
  • Harkitse luottokiinnitystä tai seurantapalvelua, jos paljastuneet tiedot sisälsivät taloudellisia tai henkilöllisyyteen liittyviä tietoja, koska kaksoiskiristystapausten vuotaneet tiedot voivat ilmestyä rikollisille markkinapaikoille kauan alkuperäisen hyökkäyksen jälkeen.

Yksikään näistä vaiheista ei peruuta altistumista, mutta ne rajoittavat, kuinka paljon vahinkoa hyökkääjä voi tehdä tiedoilla, jotka ovat jo hallintasi ulkopuolella.

Miten tämä sopii laajempaan lunastusohjelmien palautumisen kuvaan

Tässä kuvattu kuluttajapuolen riski on oikeastaan oire suuremmasta kaavasta lunastusohjelmien palautumisessa: maksaminen ei takaa puhdasta lopputulosta. Australiassa ja Uudessa-Seelannissa tehty tutkimus havaitsi, että 36 % lunnaiden maksuista ei itse asiassa palauta tietoja, mikä korostaa, että lunnaiden maksaminen on uhkapeliä jopa kapeassa kysymyksessä tiedostojen takaisinsaamisesta, puhumattakaan tietovuodon estämisestä. Muut palautumiseen keskittyvät ohjeet, mukaan lukien vaiheittainen lunastusohjelmien palautuksen opastus, vahvistavat saman viestin: palautumisen on käsiteltävä sekä palauttamista että altistumista, joita käsitellään erillisinä raiteina eri aikajanoilla.

Mitä tämä tarkoittaa sinulle

Olitpa sitten yritysjohtaja, joka hallinnoi käynnissä olevaa tapausta, tai kuluttaja, joka sai tietomurtoilmoituksen, opetus on sama. Lunastusohjelman kaksoiskiristyksen aiheuttama tietojen altistuminen ei ratkea itsestään, kun järjestelmät ovat jälleen verkossa tai lunnaita koskeva päätös on tehty. Tiedot, jotka poistuivat verkosta ennen salauksen alkamista, ovat jo kaikkien hallinnan ulkopuolella, ja ainoa merkityksellinen vastaus on rajoittaa sitä, mihin varastettuja tietoja voidaan seuraavaksi käyttää.

Toimenpide-ehdotukset

  • Oleta, että mikä tahansa lunastusohjelmatietomurtoilmoitus liittyy tietovarkauteen, ei vain järjestelmähäiriöön, ja toimi sen mukaisesti.
  • Päivitä salasanat ja ota MFA käyttöön välittömästi kaikilla tileillä, jotka liittyvät tietomurron kohteeksi joutuneeseen organisaatioon.
  • Pysy valppaana kohdistetun tietojenkalastelun varalta, joka käyttää tietomurrosta poimittuja yksityiskohtia.
  • Ymmärrä, että lunnaiden maksaminen tai varmuuskopioiden palauttaminen ratkaisee salauksen, ei erillistä vuotaneiden tietojen riskiä.
  • Tue monikerroksisia suojaustoimia sekä henkilökohtaisesti että organisaatioissa, joille uskot tietosi, koska ennaltaehkäisy voittaa jälkikäteen tapahtuvan palautumisen.