Kiristyshaittaohjelmat ovat muuttaneet muotoaan. Siinä missä varhaiset hyökkäykset nojasivat tiedostojen salaukseen ja lunnaiden vaatimiseen salausavaimen vapauttamiseksi, Silent Ransom Group -niminen ryhmä on rakentanut toimintamallinsa eri tavoitteen ympärille: arkaluonteisten tietojen varastamiseen ja niiden paljastamisella uhkaamiseen. Tämä taktiikka, jota usein kutsutaan pelkäksi kiristykseksi, ohittaa salauksen kokonaan ja painostaa uhreja julkisen vuodon pelolla. Nyt ryhmä on vienyt strategiaansa askeleen pidemmälle lähettämällä väärennettyjä IT-työntekijöitä paikan päälle saadakseen pääsyn uhriorganisaatioihin.

Salauksesta kiristykseen: kiristyshaittaohjelmataktiikoiden evoluutio

Muutoksen syy on käytännöllinen. Luotettavien varmuuskopiointijärjestelmien laaja käyttöönotto ja ilmaisten salauksenpurkuohjelmien kasvava saatavuus ovat tehneet perinteisistä salaukseen perustuvista kiristyshaittaohjelmista vähemmän tehokkaita. Jos uhri voi yksinkertaisesti palauttaa tietonsa varmuuskopiosta, lunnaiden maksamiseen salausavaimesta ei ole kannustinta. Kiristykseen keskittyvät ryhmät ovat sopeutuneet jättämällä salauksen kokonaan pois yhtälöstä. Sen sijaan ne kopioivat hiljaisesti arkaluonteisia tiedostoja ja uhkaavat sitten julkaista tai myydä tiedot, ellei uhri maksa.

Tämä lähestymistapa edellyttää hyökkääjiltä luovuutta siinä, miten he saavat pääsyn alun perin, koska mikään haittaohjelma ei tee raskasta työtä. Tässä astuvat peliin sosiaalinen manipulointi ja nyt myös fyysinen läsnäolo.

Väärennettyjä IT-työntekijöitä ja tunkeutumisia paikan päällä

FBI:n antaman varoituksen mukaan Silent Ransom Group, joka tunnetaan myös nimillä Luna Moth, Chatty Spider ja UNC3753, on kohdistanut hyökkäyksiä lakitoimistoihin yhdistämällä tietojenkalastelusähköposteja ja IT-tukihenkilöiden esittämistä. Sen sijaan, että ryhmä nojautuisi pelkästään etähyökkäyksiin, ryhmään yhdistetyt toimijat ovat raportoiden mukaan ilmestyneet paikan päälle kohdetoimistoihin esiintyen IT-tekniikoina saadakseen fyysisen pääsyn verkkoihin ja järjestelmiin.

Kampanjaa seuraavat tietoturvatutkijat, mukaan lukien Mandiantin analyytikot, tunnistivat tänä vuonna joukon näitä taloudellisesti motivoituneita tietovarkausoperaatioita yhdysvaltalaisia lakitoimistoja vastaan. Kuvio heijastaa laajempaa suuntausta kiristyshaittaohjelmaekosysteemissä, jossa uhkatoimijat yhä useammin yhdistävät digitaalisia ja fyysisiä taktiikoita ohittaakseen tekniset puolustukset, joita on käynyt yhä vaikeammaksi murtaa ulkopuolelta. Se toistaa muualla kiristyshaittaohjelmien maailmassa nähtyä kaavaa, jossa ryhmät kääntyvät nopeasti, kun haavoittuvuus tai tekniikka osoittautuu tehokkaaksi – dynamiikka, joka näkyy myös kiristyshaittaohjelmajengien jatkuvassa BlueHammer-haavoittuvuuden hyödyntämisessä.

Miksi lakitoimistot ja yksityisyys ovat vaarassa

Lakitoimistot ovat houkuttelevia kohteita juuri niistä syistä, jotka tekevät pelkästä kiristyksestä tehokasta. Niillä on hallussaan valtavia määriä luottamuksellisia asiakastietoja, oikeudenkäyntiasiakirjoista talousasiakirjoihin ja henkilötietoihin, joita suojaa asianajajan ja asiakkaan välinen luottamuksellisuus. Tietomurto toimistossa ei paljasta ainoastaan organisaatiota itseään; se saattaa jokaisen asiakkaan, jonka tiedot kulkevat kyseisen toimiston kautta, vaaraan siitä, että arkaluonteiset tiedot vuodetaan tai myydään.

Väärennettyjen IT-työntekijöiden käyttö lisää huolta entisestään. Työntekijöitä koulutetaan varomaan epäilyttäviä sähköposteja tai linkkejä, mutta huomattavasti harvemmilla organisaatioilla on vankat menettelytavat IT-tueksi väittävän henkilön henkilöllisyyden vahvistamiseen, kun tämä kävelee ovesta sisään. Päästyään sisään henkilöksi tekeytyjä voi saada suoran pääsyn työasemiin, palvelimiin tai tunnistetietoihin, joihin muuten tarvittaisiin tekninen hyökkäys etäyhteyden saamiseksi. Tätä pääsyä voidaan sitten käyttää tietojen hiljaiseen siirtämiseen ulos, kauan ennen kuin kukaan huomaa, että jotain on vialla.

Mitä tämä tarkoittaa sinulle

Vaikka et työskentelisi lakitoimistossa, tällä muutoksella on merkitystä. Se osoittaa, että hyökkääjät ovat valmiita investoimaan aikaa ja vaivaa fyysiseen tiedusteluun ja henkilöksi tekeytymiseen, kun digitaalisista puolustuksista tulee liian vahvoja. Mikä tahansa organisaatio, joka käsittelee arkaluonteisia henkilö- tai taloustietoja, mukaan lukien terveydenhuollon tarjoajat, rahoituslaitokset ja valtion urakoitsijat, voi joutua tulevaisuudessa kohteeksi samalla toimintamallilla.

Yksilöille keskeinen viesti on tietoisuus. Tiedot, jotka jaat minkä tahansa ammattimaisen palvelun kanssa – oli kyseessä sitten lakimies, kirjanpitäjä tai terveydenhuollon tarjoaja – ovat vain niin turvassa kuin kyseisen organisaation heikoin lenkki, johon yhä useammin kuuluu sen ovella tapahtuva henkilöllisyyden vahvistusprosessi, ei vain palomuurit.

Käytännön toimenpiteet

  • Kysy arkaluonteisia tietojasi käsitteleviltä palveluntarjoajilta, kuten lakitoimistoilta tai talousneuvojilta, onko heillä henkilöllisyyden vahvistusmenettelyjä paikan päällä tapahtuvia IT-käyntejä varten.
  • Ole varovainen sen suhteen, kuinka paljon henkilökohtaisia tietoja jaat minkä tahansa organisaation kanssa, ja kysy, kuinka kauan he säilyttävät niitä.
  • Jos saat ilmoituksen tietomurrosta, joka koskee käyttämääsi ammattimaista palvelua, seuraa tilejäsi ja luottoraporttejasi epäilyttävän toiminnan varalta.
  • Organisaatioiden tulisi kouluttaa henkilöstöään vahvistamaan IT-henkilöksi väittävän henkilöllisyys riippumatta siitä, tuleeko yhteydenotto puhelimitse, sähköpostitse vai paikan päällä.

Silent Ransom Groupin siirtyminen kohti väärennettyjä IT-työntekijöitä on muistutus siitä, että kiristyshaittaohjelmilta suojautuminen ei ole enää pelkästään tekninen ongelma. Kun kiristystaktiikat kehittyvät, myös niiden pysäyttämiseen suunniteltujen inhimillisten prosessien on kehityttävä.