Kiristysohjelmahyökkäys yhdysvaltalaiseen rahoituslaitokseen

Check Point Researchin 6. heinäkuuta julkaistu Threat Intelligence Report alkaa pysäyttävällä tapauksella: River Bank & Trust, yhdysvaltalainen rahoituslaitos, joutui kiristysohjelmahyökkäyksen kohteeksi sen jälkeen, kun luvaton toimija oli päässyt sen emoyhtiön verkkoon. Tapaukseen liittyvien tietojen mukaan hyökkääjä sai alustavan pääsyn verkkoon noin 16. kesäkuuta, mikä antoi tälle viikkoja aikaa toimia verkossa ennen kiristysohjelman hyötykuorman käynnistämistä. Tämä viive alkuperäisen murron ja lopullisen iskun välillä on toistuva teema nykyaikaisissa kiristysohjelmakampanjoissa, ja se on juuri sellainen yksityiskohta, jonka pitäisi huolestuttaa kaikkia, jotka pankkiasioivat, työskentelevät tai ovat riippuvaisia rahoituspalveluiden tarjoajista.

Tämä tapaus on erityisen merkityksellinen pankkisektorin ulkopuolella siksi, että hyökkäysvektorina oli raporttien mukaan vanhentunut VPN-protokolla. Check Pointin tiedotteeseen liittyvät raportit viittaavat siihen, että kiristysohjelmiin yhdistetyt toimijat hyödynsivät vanhoja VPN-toteutuksia, joita organisaatiot eivät ole poistaneet käytöstä tai päivittäneet. Tämä ei ole uusi tekniikka. Vanhentuneet VPN-protokollat ovat olleet pitkään helppo sisäänpääsypiste hyökkääjille, mutta niiden jatkuva käyttö korkean arvon kohteissa, kuten rahoituspalveluissa, korostaa sitä, kuinka vaikeaa suurten organisaatioiden on nykyaikaistaa tietoturvainfrastruktuuriaan uhkien vaatimalla tahdilla.

Miksi vanhentuneet VPN-protokollat esiintyvät jatkuvasti tietomurtojen raporteissa

VPN-verkkojen pitäisi olla tietoturvakontrolli, ei vastuu. Mutta vanhemmat VPN-protokollat, joista osa on peräisin ajalta ennen nykyaikaisia salausstandardeja ja tunnistautumiskäytäntöjä, pysyvät usein tuotantoympäristöissä kauan sen jälkeen, kun ne olisi pitänyt poistaa käytöstä. Vanhat järjestelmät jäävät paikoilleen syistä, joilla ei ole mitään tekemistä tietoturvan kanssa: toimittajasopimukset, yhteensopivuus vanhemman laitteiston kanssa tai yksinkertaisesti sellaisen järjestelmän siirtämisen operatiivinen riski, joka "vielä toimii".

Ongelmana on, että hyökkääjät etsivät aktiivisesti näitä heikkoja kohtia. Vanhentunut VPN-protokolla voi tarjota suhteellisen hiljaisen reitin yritysverkkoon, varsinkin kun siitä puuttuvat nykyaikaiset suojaukset, kuten monivaiheinen tunnistautuminen tai vankka istuntojen valvonta. Kun hyökkääjä on päässyt sisään, kuten River Bank & Trustin tapauksessa ilmeisesti tapahtui, hän voi viettää viikkoja liikkuen sivuttaissuunnassa, nostaen käyttöoikeuksiaan ja tunnistaen vahingollisimman paikan kiristysohjelman käynnistämiselle ennen kuin yksikään hälytys laukeaa.

Miksi rahoituslaitokset pysyvät korkean arvon kohteina

Pankit ja rahoitusalan holdingyhtiöt hallussaan pitävät valtavia määriä arkaluonteista dataa: tilinumeroita, tapahtumahistoriaa, henkilötunnisteita ja usein toisiinsa kytkettyä pääsyä laajempiin yritysverkkoihin emo- ja tytäryhtiösuhteiden kautta. Tämä keskinäinen kytkeytyneisyys on tässä tapauksessa huomionarvoista, sillä tietomurto sai raporttien mukaan alkunsa emoyhtiön verkon kautta eikä suoraan River Bank & Trustin järjestelmistä. Kiristysohjelmien operaattorit ymmärtävät, että rahoituslaitoksiin kohdistuu voimakas sääntelyyn liittyvä ja maineellinen paine ratkaista tapaukset nopeasti, mikä voi tehdä niistä taipuvaisempia maksamaan lunnaita tai sopimaan nopeasti sen sijaan, että riskieräisivät pitkittynyttä toimintakatkosta.

Tämä kaava heijastaa myös laajempaa trendiä, jota Check Pointin jatkuva tiedusteluraportointi käsittelee: uhkatoimijat suosivat yhä useammin infrastruktuurin ja pääsypisteiden kohdentamista, joiden organisaatiot olettavat olevan "riittävän hyviä", sen sijaan että ne jahtaisivat nollapäivähaavoittuvuuksia. Vanhat VPN-protokollat, päivittämättömät etäkäyttötyökalut ja laiminlyödyt verkon ulkoreunat ovat jatkuvasti tuottavampia hyökkäyspintoja kuin näyttävät uudet hyväksikäyttötavat.

Mitä tämä tarkoittaa sinulle

Jos olet pankin tai rahoituslaitoksen asiakas, tämä tapaus on muistutus siitä, että datasi turvallisuus riippuu voimakkaasti kulissien takana tehdyistä infrastruktuuriin liittyvistä päätöksistä, joihin sinulla ei ole näkyvyyttä eikä määräysvaltaa. Tämä ei tarkoita, että olisit avuton. Tiliensä tarkkailu epätavallisen toiminnan varalta, vahvojen ja yksilöllisten salasanojen käyttö sekä monivaiheisen tunnistautumisen käyttöönotto kaikkialla, missä pankkisi sitä tarjoaa, ovat edelleen paras henkilökohtainen puolustuksesi.

Jos hallinnoit IT:tä tai tietoturvaa missä tahansa organisaatiossa, erityisesti sellaisessa, joka on yhteydessä rahoituspalveluihin toimittajasuhteiden tai yritysrakenteen kautta, tämä tapaus on konkreettinen peruste VPN-infrastruktuurisi auditoimiselle nyt eikä tapahtuman jälkeen. Riski ei ole hypoteettinen, ja raportoinnin aikajana tässä tapauksessa, jossa alustava pääsy edelsi kiristysohjelman käynnistämistä viikoilla, osoittaa, kuinka paljon vahinkoa voi kertyä murron ja havaitsemisen välisessä kuilussa.

Tällaisten tapausten laajemmat yksityisyydensuojaan liittyvät vaikutukset liittyvät myös siihen, miten organisaatiot käsittelevät arkaluonteista dataa yleisemmin. Kuten tuoreessa GAO:n raportissa tekoälyyn liittyvistä yksityisyysriskeistä kerrotaan, järjestelmät ja työkalut, joihin organisaatiot luottavat henkilökohtaisen ja taloudellisen datan käsittelyssä, laajenevat tavoilla, jotka usein ohittavat niiden suojaamiseen tarkoitetut tietoturvakontrollit. Vanhat VPN-protokollat ovat vain yksi osa paljon laajempaa kaavaa, jossa infrastruktuuri laahaa riskin perässä.

Käytännön toimintaohjeet

Yksityishenkilöille: ota käyttöön monivaiheinen tunnistautuminen kaikilla taloustileillä, tarkkaile tiliotteita säännöllisesti ja käsittele odottamattomia tili-ilmoituksia merkkinä siitä, että toiminta on varmistettava suoraan laitoksesi kanssa sen sijaan, että klikkaisit upotettuja linkkejä.

Organisaatioille: kartoita ja poista käytöstä vanhentuneet VPN-protokollat, ota käyttöön nykyaikaiset tunnistautumisstandardit kaikissa etäkäyttöpisteissä ja oleta, että mikä tahansa emo- ja tytäryhtiön välinen verkkoyhteys on vain niin turvallinen kuin sen heikoin lenkki. Kiristysohjelmakampanjat, kuten River Bank & Trustiin vaikuttanut, osoittavat, että sisäänpääsypiste on harvoin eksoottinen. Se on yleensä infrastruktuuri, jonka kaikki unohtivat päivittää.