Uusi uhriaalto vyöryy pimeään verkkoon

Royal-nimellä tunnettu kiristyshaittaohjelmaryhmä on julkaissut lähes 60 uhriin liittyviä tietoja viimeisen kahden kuukauden aikana, kertovat ryhmän toimintaa koskevat raportit. Tämä tahti viestii operaatiosta, joka ei ole hidastumassa, ja se asettaa yhä useampia organisaatioita – ja samalla niiden työntekijöitä ja asiakkaita – alttiiksi sille riskille, että arkaluonteisia tietoja paljastuu julkisesti.

Royal-kiristyshaittaohjelma noudattaa niin sanottua kaksoiskiristysmallia, kuten tietoturvatutkijat sitä kutsuvat. Sen sijaan, että ryhmä pelkästään lukitsisi uhrin tiedostot salauksella, se myös varastaa tiedot ennen salaamista. Jos uhri kieltäytyy maksamasta, Royal julkaisee varastetut tiedostot tai uhrien nimet vuotosivustolla käyttäen julkista häpäisyä lisäkeinona maksun pakottamiseksi. Tästä taktiikasta on tullut vakiokäytäntö suuressa osassa kiristyshaittaohjelmien ekosysteemiä, mutta näin lyhyessä ajassa julkaistujen uhrien määrä korostaa, kuinka aktiivisiksi ja järjestäytyneiksi nämä operaatiot ovat muuttuneet.

Näin kaksoiskiristyksen toimintamalli toimii

Royalin hyökkäysten mekaniikka on suoraviivaista mutta tehokasta. Kun ryhmä on päässyt verkkoon sisälle, se siirtää tiedot ulos – usein mukaan lukien taloustietoja, työntekijätietoja tai asiakastietoja – ennen kuin se ottaa käyttöön salaushaittaohjelman, joka lukitsee järjestelmät. Tämän jälkeen uhreihin otetaan yhteyttä, tyypillisesti Tor-verkon kautta toimivan neuvotteluportaalin välityksellä, ja heille kerrotaan, että heidän on maksettava saadakseen salauksen purkuavaimen ja estääkseen varastettujen tietojensa julkaisemisen tai myymisen.

Tämä salauksen ja tietovarkauden yhdistelmä nostaa panoksia huomattavasti. Jopa organisaatiot, joilla on vankat varmuuskopiot ja jotka muuten voisivat palauttaa järjestelmänsä maksamatta lunnaita, joutuvat silti kohtaamaan julkisen tietovuodon uhan. Tällöin uhrit joutuvat punnitsemaan toiminnan keskeytymisen lisäksi myös mainehaittaa, viranomaisseuraamuksia ja vaikutusta niiden ihmisten yksityisyyteen, joiden tiedot ovat joutuneet tietomurron kohteeksi.

Kiristyshaittaohjelmahyökkäykset laitoksiin, jotka säilyttävät suuria määriä henkilötietoja, havainnollistavat, kuinka häiritseviä nämä tapaukset voivat olla. Äskettäinen Mount Royal Universityn kiristyshaittaohjelmamurto, joka paljasti sekä opiskelijoiden että työntekijöiden henkilötietoja, on muistutus siitä, ettei mikään toimiala ole immuuni ja että yksittäisen tunkeutumisen seuraukset voivat heijastua tuhansiin ihmisiin, joilla ei ole ollut suoraa roolia organisaation tietoturvapäätöksissä.

Miksi lunnasvaatimukset kasvavat jatkuvasti

Royalin hyökkäyksiin liitettyjen lunnasvaatimusten kerrotaan vaihtelevan sadoista tuhansista dollareista useisiin miljooniin riippuen kohdeorganisaation koosta ja arvioidusta maksukyvystä. Tämä vaihteluväli heijastaa laajempaa suuntausta kiristyshaittaohjelmien kentällä, jossa hyökkääjät yhä useammin tutkivat uhreja etukäteen kalibroidakseen vaatimukset sellaisiksi, jotka ovat kivuliaita mutta eivät niin äärimmäisiä, että ne takaisivat maksun laiminlyönnin.

Tor-pohjaisten viestintäkanavien käyttö neuvotteluissa kuvastaa myös sitä, miten nämä ryhmät toimivat tietyllä operationaalisella hienostuneisuudella hyödyntäen anonymisoitua infrastruktuuria henkilöllisyytensä suojaamiseen samalla, kun ne pyörittävät liikeneuvottelua muistuttavaa prosessia, johon kuuluu määräaikoja ja hintaporrastusta.

Mitä tämä tarkoittaa sinulle

Useimmille lukijoille Royalin kaltaisen ryhmän aiheuttama välitön riski on epäsuora: se tulee niiden organisaatioiden kautta, joiden kanssa olet tekemisissä, olipa kyseessä sitten työnantaja, koulu, terveydenhuollon tarjoaja tai jokin verkossa käyttämäsi palvelu. Kun jokin näistä tahoista joutuu tietomurron kohteeksi, henkilötietosi – mukaan lukien nimet, yhteystiedot, taloustiedot tai terveystiedot – voivat päätyä julkaistuiksi tai myydyiksi osana kiristysprosessia.

Tästä syystä on tärkeää pysyä valppaana tietomurtoilmoitusten suhteen. Jos yritys tai laitos, johon sinulla on suhde, paljastaa kiristyshaittaohjelmatapauksen, ota se vakavasti, vaikka alkuperäinen lausunto vähättelisi vaikutusta. Kaksoiskiristyshyökkäykset tarkoittavat, että varastetut tiedot voivat nousta pintaan myöhemmin, joskus viikkoja tai kuukausia alkuperäisen murron jälkeen, joten jatkuva valppaus on hyödyllisempää kuin kertaluonteinen tarkistus.

Konkreettisia toimia itsesi suojaamiseksi

Vaikka et voi estää yritystä joutumasta kohteeksi, voit pienentää omaa altistumistasi. Käytä yksilöllisiä, vahvoja salasanoja jokaisella tilillä, jotta yksittäinen tietomurto ei vaaranna useita palveluita. Ota käyttöön monivaiheinen tunnistautuminen aina, kun sitä tarjotaan, erityisesti talous- ja sähköpostitileillä. Seuraa luottotietojasi ja tiliotteitasi tuntemattoman toiminnan varalta, etenkin sellaisen tietomurtoilmoituksen jälkeen, joka liittyy käyttämääsi organisaatioon.

Kannattaa myös kiinnittää huomiota siihen, miten sinulle tärkeät organisaatiot viestivät tietoturvapoikkeamista. Yritykset, jotka ovat avoimia kiristyshaittaohjelmahyökkäyksistä ja ilmoittavat nopeasti asianosaisille, antavat sinulle paremmat mahdollisuudet reagoida ennen kuin varastetut tiedot ehtivät aiheuttaa todellista vahinkoa.

Royal-kiristyshaittaohjelman tahti – lähes 60 uhria julkaistu kahdessa kuukaudessa – on selvä merkki siitä, että kaksoiskiristyshyökkäykset ovat edelleen sitkeä ja kehittyvä uhka. Pysyminen ajan tasalla siitä, miten nämä ryhmät toimivat, ja perusvarotoimien noudattaminen omien tilien ja tietojen suhteen on edelleen käytännöllisin puolustuskeino yksilöille, jotka ovat viime kädessä näiden hyökkäysten loppupäässä.