Mikä on Settra-kiristysryhmä ja miten se toimii

Tietoturvatutkijat ovat kirjanneet Settra-nimellä seuratun kiristysryhmän aktiiviseksi uhkatoimijaksi, joka pyörittää käynnissä olevaa kiristyskampanjaa. Ransomnewsin kokoamien seurantatietojen mukaan Settra noudattaa sitä, mikä on muodostunut nykyaikaisten kiristyshaittaohjelmaoperaatioiden vakiokaavaksi: se salaa uhrin tiedostot ja erikseen uhkaa julkaista varastettua dataa julkisella vuotosivustolla, jos uhri kieltäytyy maksamasta. Uusia uhrijulistuksia julkaistaan edelleen osana tätä kampanjaa – malli, joka on johdonmukainen sellaisten ryhmien kanssa, jotka kohtelevat kiristystä toistettavana liiketoimintaprosessina eivätkä kertaluonteisena hyökkäyksenä.

Tämä toimintamalli, joka tunnetaan nimellä kaksinkertainen kiristys, on vakiintunut kiristyshaittaohjelmaryhmien oletusmenetelmäksi viime vuosien aikana. Se ei ole ainutlaatuinen Settralle, mutta ryhmän jatkuva toiminta on hyödyllinen muistutus siitä, että kiristyshaittaohjelmat ovat kehittyneet kauas pelkästä yrityksen tietokoneiden lukitsemisesta. Siitä on tullut datan paljastumisongelma, jonka seuraukset ulottuvat paljon alkuperäisen uhriorganisaation ulkopuolelle.

Miten kaksinkertainen kiristys muuttaa salauksen yksityisyyden paljastumistapahtumaksi

Perinteiset kiristyshaittaohjelmahyökkäykset noudattivat yksinkertaista kaavaa: salaa uhrin tiedostot, vaadi maksua salausavaimesta ja toivo, ettei kohteella ole käyttökelpoisia varmuuskopioita. Tämä malli antoi puolustajille selkeän vastakeinon. Jos yritys ylläpiti vankkoja varmuuskopioita, se pystyi palauttamaan järjestelmänsä maksamatta, mikä poisti hyökkääjältä suuren osan vipuvoimasta.

Kaksinkertainen kiristys rikkoo tämän puolustuksen. Ennen kuin salaus edes käynnistyy, Settran kaltaiset ryhmät tyypillisesti siirtävät eli kopioivat arkaluonteisia tiedostoja uhrin verkosta. Vasta sen jälkeen, kun data on jo poistunut talosta, tapahtuu salausvaihe. Tämä tarkoittaa, että jopa organisaatio, jolla on täydelliset varmuuskopiot, kohtaa silti uhan: hyökkääjällä on jo kopiot datasta ja voi julkaista ne riippumatta siitä, maksetaanko lunnaat tai palautetaanko järjestelmät.

Tämä muutos on merkittävä, koska se muuttaa sitä, mikä on todella vaakalaudalla. Kiristyshaittaohjelmatapaus ei ole enää vain kysymys järjestelmien seisokista tai menetetystä tuottavuudesta. Siitä tulee datan yksityisyyden loukkaus heti, kun tiedostot varastetaan – usein kyse on työntekijätiedoista, asiakastiedoista, talousasiakirjoista tai yrityksen omistamasta liiketoimintadatasta. Vuotosivusto itsessään toimii julkisena painostuskeinona: lähtölaskenta ja osittainen datanäyte, jotka on suunniteltu työntämään uhri maksamaan ennen kuin loput tiedostot julkaistaan.

Keitä kaikkia koskettaa, kun varastettu data päätyy vuotosivustolle

Hyökkäyksen kohteeksi joutunut organisaatio on harvoin ainoa osapuoli, jota asia koskettaa. Kun kiristysryhmä julkaisee varastettuja tiedostoja tai uhkaa tehdä niin, paljastuminen heijastuu usein ulospäin ihmisiin, joilla ei koskaan ollut suoraa yhteyttä hyökkääjään ja joilla monissa tapauksissa oli rajalliset mahdollisuudet estää tietomurto alun perinkään.

Työntekijöiden, joiden henkilöstötiedot ovat kompromettoituneella palvelimella, henkilötunnukset, osoitteet tai terveystiedot voivat paljastua. Asiakkaat, joiden dataa säilytettiin tietomurron kohteeksi joutuneella toimittajalla, voivat löytää henkilökohtaiset tai taloudelliset tietonsa julkaistuina julkisesti – joskus haettavissa, joskus myytyinä tai uudelleenkäytettyinä muiden rikollisten toimesta. Liikekumppanit ja toimittajat, joiden sopimukset tai viestintä joutuivat varkauden kohteeksi, voivat niin ikään löytää arkaluonteisia kaupallisia tietoja paljastuneina.

Tämä on keskeinen syy siihen, miksi kaksinkertaisen kiristyksen kiristyshaittaohjelmien datan yksityisyyden huolet ovat kasvaneet hyökkäysten mukana. Yksi onnistunut tunkeutuminen voi aiheuttaa haittaa sadoille tai tuhansille yksilöille, joilla ei ollut sananvaltaa kohdeorganisaation tietoturva-asenteeseen ja usein ei välitöntä tapaa tietää, että heidän tietonsa olivat mukana, ennen kuin vuotosivuston merkintä ilmestyy tai tietomurtoilmoitus saapuu.

Mitä yksilöt ja yritykset voivat tehdä vähentääkseen kiristyshaittaohjelmille altistumista

Yrityksille käytännön oppi Settran kaltaisten ryhmien toiminnasta on, että pelkät varmuuskopiot eivät enää riitä puolustukseksi. Alkuperäisen tunkeutumisen estämisestä ja datan siirron havaitsemisesta ennen salauksen tapahtumista on tullut etusija. Tietoturvatiimit turvautuvat yhä enemmän valvontatyökaluihin, jotka on suunniteltu havaitsemaan poikkeavaa datan liikettä ja käyttäytymisen merkkejä kompromettoitumisesta varhaisessa vaiheessa, mieluiten ennen kuin hyökkääjät saavuttavat varkaus- ja salausvaiheen. Lähestymistavat kuten tekoälypohjainen uhkametsästys, jonka tavoitteena on napata kiristyshaittaohjelmat ennen salausta heijastavat tätä muutosta: tavoitteena on havaita tunkeutuminen, kun dataa vielä valmistellaan siirtoa varten, ei sen jälkeen kun se on jo poistunut verkosta.

Yksilöille käytännön toimenpiteet ovat rajallisempia mutta silti merkityksellisiä. Ainutlaatuisten salasanojen käyttäminen jokaiseen tiliin, monivaiheisen tunnistautumisen käyttöönotto kaikkialla, missä sitä tarjotaan, sekä talous- ja luottotilien seuraaminen poikkeavan toiminnan varalta vähentävät kaikki vahinkoja, jos tietosi päätyvät vuotosivustolle. Tietomurtoilmoitusten huomioiminen yrityksiltä, joiden kanssa asioit, sen sijaan että sivuuttaisit ne, antaa sinulle etumatkaa tilien lukitsemisessa tai luoton jäädyttämisessä tarvittaessa.

Mitä tämä tarkoittaa sinulle

Olitpa tekemisissä organisaation kanssa, jonka kohteeksi Settran kaltainen ryhmä on joutunut – työntekijänä, asiakkaana tai kumppanina – kaksinkertaisen kiristyksen malli tarkoittaa, että tietosi voivat paljastua, vaikka kyseinen organisaatio maksaisi lunnaat ja palauttaisi järjestelmänsä normaalisti. Salaus tapahtumana on usein yksityisyyden näkökulmasta tarinan vähiten tärkeä osa. Se, mitä varastetulle kopiolle datastasi tapahtuu, on osa, jota kannattaa seurata.

Keskeiset huomiot

Settran kaltaiset kaksinkertaisen kiristyksen kiristyshaittaohjelmaryhmät ovat tehneet datavarkaudesta – ei pelkästään järjestelmähäiriöstä – kiristyshaittaohjelmahyökkäyksen keskeisen uhan. Tämä tarkoittaa, että varmuuskopiot ja järjestelmän palautukset eivät enää yksinään neutralisoi riskiä. Yritysten tulisi asettaa etusijalle tunkeutumisten ja datan liikkeen havaitseminen ennen salauksen tapahtumista, mukaan lukien salausta edeltävään uhkien havaitsemiseen rakennettujen työkalujen tutkiminen. Yksilöiden tulisi suhtautua tietomurtoilmoituksiin vakavasti, suojata tilinsä vahvalla tunnistautumisella ja seurata merkkejä siitä, että heidän tietonsa ovat ilmestyneet muualle. Kun kaksinkertaisesta kiristyksestä tulee normi poikkeuksen sijaan, näiden kampanjoiden toiminnasta perillä pysyminen on yksi yksinkertaisimmista tavoista pysyä askeleen edellä seurauksia.