Erilainen kiristyshaittaohjelmauhka

Useimmat kuvittelevat kiristyshaittaohjelmahyökkäyksen samalla tavalla: yrityksen tiedostot lukittuvat yhtäkkiä, lunastusvaatimus ilmestyy näytölle ja IT-osasto yrittää epätoivoisesti palauttaa varmuuskopiot. Silent Ransom Group, joka tunnetaan myös nimellä Luna Moth, ei toimi lainkaan näin. Sen sijaan että se salaisi mitään, tämä ryhmä varastaa arkaluontoisia tietoja suoraan, usein soittamalla työntekijöille puhelimitse, ja uhkaa sen jälkeen vuotaa ne, ellei lunnaita makseta. Ei haittaohjelman laukaisua, ei lukittua kiintolevyä eikä useinkaan mitään ilmeistä teknistä hälytysmerkkiä. Vain puhelinsoitto, huijaus ja hiljainen tietovarkaus, jota uhrit eivät ehkä huomaa ennen kuin kiristysvaatimus saapuu.

Tämä muutos on merkittävä, koska se muuttaa sitä, mitä puolustajien on seurattava. Perinteinen kiristyshaittaohjelmilta suojautuminen keskittyy voimakkaasti salauksen estämiseen: varmuuskopiot, päätepisteiden tunnistus, verkon segmentointi. Silent Ransom Group väistää kaiken tämän kohdistamalla heikoimpaan lenkkiin useimmissa tietoturvaohjelmissa, eli inhimilliseen luottamukseen.

Miten hyökkäys toimii

Ryhmän toimintamalli keskittyy sosiaaliseen manipulaatioon ohjelmistohaavoittuvuuksien sijaan. Hyökkääjät esiintyvät IT-tukihenkilöinä, usein puhelimitse, saadakseen työntekijät tai tukipalvelun henkilöstön myöntämään etäyhteyden tai luovuttamaan tunnukset. Kun hyökkääjä on sisällä, tavoitteena ei ole levittää kiristyshaittaohjelmaa verkossa. Tavoitteena on hiljaa paikantaa ja siirtää ulos arvokkaita tiedostoja: asiakastietoja, taloustietoja, oikeudenkäyntiaineistoja tai mitä tahansa muuta, mikä voisi aiheuttaa vakavaa haittaa, jos se tulisi julkisuuteen.

Tämä lähestymistapa on osoittautunut erityisen tehokkaaksi organisaatioita vastaan, joilla on hallussaan suuria määriä luottamuksellisia tietoja. Kuten Silent Ransom Groupin IT-esiintymistaktiikoita lakitoimistoja vastaan käsittelevässä artikkelissa yksityiskohtaisesti kerrotaan, ryhmä on kohdistanut iskujaan erityisesti lakitoimistoihin, joissa säilytetään rutiininomaisesti fuusioiden yksityiskohtia, oikeudenkäyntistrategiaa ja asiakkaiden henkilökohtaisia tietoja, joita ulkopuoliset olisivat valmiita maksamaan suuria summia pitääkseen ne salassa. Koska lakitoimistot käsittelevät usein useiden asiakkaiden tietoja samanaikaisesti, yksikin onnistunut tunkeutuminen voi paljastaa laajan verkoston arkaluontoisia suhteita.

Taloudelliset panokset voivat olla merkittäviä. Yhdessä dokumentoidussa tapauksessa, jossa ryhmä kohdistui suuriin lakitoimistoihin, kuten Jones Day ja WilmerHale, lunastusvaatimus nousi 13 miljoonaan dollariin Luna Mothin kiristyskampanjaa Jones Daytä ja WilmerHalea vastaan käsittelevän raportoinnin mukaan. Tämä luku korostaa, kuinka tuottoisaa pelkkään tietovarkauteen perustuva kiristys voi olla, vaikka yhtäkään tiedostoa ei salattaisi.

Miksi tämä on yksityisyyskysymys, ei vain tietoturvakysymys

Salaukseen perustuva kiristyshaittaohjelma on häiritsevää, mutta pohjimmiltaan kyse on saatavuusongelmasta: järjestelmät ovat alhaalla, kunnes ne palautetaan. Silent Ransom Groupin malli on luottamuksellisuusongelma alusta alkaen. Sillä hetkellä, kun tiedot poistuvat organisaation hallinnasta, ne ovat paljastuneet riippumatta siitä, maksetaanko lunnaat vai ei. Uhrit neuvottelevat saadakseen järjestelmänsä takaisin, vaan yrittääkseen estää yksityisten tietojen julkaisemisen tai myymisen.

Tämä ero on merkityksellinen kaikille, joiden henkilökohtaiset tiedot saattavat olla kohdeorganisaation tiedostoissa. Tietomurron kohteeksi joutuneen lakitoimiston asiakkailla, terveydenhuoltopalvelun potilailla tai minkä tahansa henkilötietoja tallentavan yrityksen asiakkailla ei ole suoraa vaikutusvaltaa siihen, kuinka hyvin kyseinen organisaatio kouluttaa henkilöstöään tunnistamaan väärennetyn IT-tukipuhelun. Hyökkäys onnistuu ei rikkomalla salausta tai hyödyntämällä ohjelmistovirhettä, vaan hyödyntämällä hetkeä, jolloin luottamus on väärässä paikassa rutiininomaiselta vaikuttavan puhelinkeskustelun aikana.

Mitä tämä tarkoittaa sinulle

Jos työskentelet organisaatiossa, joka käsittelee arkaluontoisia asiakas-, potilas- tai taloustietoja, tämä suuntaus muistuttaa siitä, että pelkät tekniset puolustukset eivät pysäytä kaikkia uhkia. Puhelinpohjainen sosiaalinen manipulointi ohittaa palomuurit ja päätepistesuojauksen kokonaan, koska se kohdistuu ihmisiin, ei järjestelmiin.

Työntekijöille käytännön opetus on yksinkertainen: todellinen IT-tuki tarvitsee harvoin sinua myöntämään etäyhteyden tai jakamaan tunnuksia odottamattoman puhelinsoiton aikana. Jokainen tällainen pyyntö ansaitsee riippumattoman vahvistuksen tunnetun sisäisen kanavan kautta ennen kuin toimit.

Organisaatioille tämä tarkoittaa, että tukipalvelun ja tuen henkilöstöllä on oltava selkeät toimintatavat soittajan henkilöllisyyden vahvistamiseksi ennen yhteyden myöntämistä tai tunnusten nollaamista. Se tarkoittaa myös epätavallisten tietojen käyttömallien ja suurten tiedostosiirtojen seurantaa, koska tietojen siirto ulos – ei salaus – on todellinen tavoite.

Yksityishenkilöille, joiden tietoja saattaa olla lakitoimiston, terveydenhuoltopalvelun tai rahoituslaitoksen hallussa, on syytä muistaa, että tietosuoja ei riipu vain omista tavoistasi. Se riippuu myös jokaisen tietojasi säilyttävän organisaation tietoturvakulttuurista.

Keskeiset huomiot

Silent Ransom Groupin lähestymistapa osoittaa, että kiristyshaittaohjelman ei tarvitse salata mitään ollakseen vaarallinen. Turvautumalla puhelinpohjaiseen esiintymiseen ja sosiaaliseen manipulointiin ryhmä on onnistunut kiristämään suuria lunnaita suurilta organisaatioilta, mukaan lukien lakitoimistoilta, jotka käsittelevät erittäin arkaluontoisia asiakastietoja. Henkilöllisyyden vahvistusmenettelyjen vahvistaminen, henkilöstön kouluttaminen kyseenalaistamaan odottamattomat IT-puhelut ja epätavallisen tietoliikenteen seuranta ovat tässä paljon tehokkaampia puolustuskeinoja kuin pelkät perinteiset kiristyshaittaohjelmien vastaiset työkalut. Kun kiristystaktiikat kehittyvät pois salauksesta kohti pelkkää tietovarkautta, valppaana pysyminen sosiaalisen manipuloinnin suhteen voi olla tärkeämpää kuin koskaan.