Korea ja Yhdysvallat ryhtyvät toimiin nopeasti kasvavaa kiristyshaittaohjelmauhkaa vastaan
Etelä-Korean ja Yhdysvaltojen viranomaiset ovat ilmoittaneet yhteisestä pyrkimyksestä jäljittää ja häiritä GUNRA-kiristyshaittaohjelmajengiä, joka on laajentanut toimintaansa rahoitus-, terveydenhuolto- ja valmistavan teollisuuden yrityksissä niin kotimaassa Koreassa kuin ulkomailla. Yhteistyö osoittaa, että GUNRA on kehittynyt marginaalisesta kyberrikollisuuden häiriötekijästä uhkaksi, joka on riittävän vakava ansaitakseen koordinoidun kansainvälisen huomion, ja se herättää uusia kysymyksiä siitä, kuinka valmistautuneita yritykset ja kuluttajat ovat sellaiseen tietovuotoon, johon tämä ryhmä on erikoistunut.
GUNRAN menetelmä ei ole ainutlaatuinen kiristyshaittaohjelmamaailmassa, mutta se on erityisen vahingollinen. Tutkijoiden mukaan ryhmä käyttää ”kaksoiskiristysmenetelmää”: se ensin varastaa yrityksen sisäisiä tietoja ja sitten salaa uhrin tiedostot. Tämä kaksivaiheinen prosessi tarkoittaa, että jopa organisaatiot, joilla on vankat varmuuskopiointijärjestelmät ja jotka muuten voisivat palauttaa salatut tiedostot maksamatta, joutuvat silti maksupaineen alle, koska varastetut tiedot voivat vuotaa tai tulla myydyiksi riippumatta siitä, palauttavatko he järjestelmänsä.
Kaksoiskiristyksen toimintamalli ja pimeän verkon näyteikkuna
Se, mikä tekee GUNRAsta erityisen huolestuttavan yksityisyydensuojan kannalta, on se, kuinka julkisesti se toimii. Tutkijoiden mukaan ryhmä ylläpitää omaa pimeän verkon sivustoaan, jossa se julkaisee listoja uhriyrityksistä sekä osia varastetusta materiaalista. Tämä toimii sekä painostuskeinona että eräänlaisena näyttönä tuleville uhreille: maksa, tai tietosi päätyvät listalle. Jos yrityksen asiakastietoja, työntekijätiedostoja tai terveystietoja päätyy tuohon julkaistuun materiaaliin, vahinko ulottuu paljon alkuperäistä murtoa pidemmälle. Kun tiedot on kopioitu rikollisen hallitsemalle palvelimelle, ei ole mitään takeita siitä, että ne pysyvät hallinnassa, maksettiinpa lunnaita lopulta tai ei.
Tämä kaava heijastaa laajempaa suuntausta, joka on näkynyt Etelä-Koreassa viime aikoina. Coupangin tietomurto paljasti, kuinka nopeasti yksittäinen yritysturvallisuuden pettäminen voi laajentua kansallisen huolen aiheeksi, erityisesti kun kyseinen yritys käsittelee kymmenien miljoonien ihmisten tietoja. Sääntelyviranomaiset seurasivat tapausta historiallisella 409 miljoonan dollarin sakolla Coupangille, mikä korostaa, että Etelä-Korean viranomaiset ovat yhä halukkaampia käsittelemään tietosuojan laiminlyöntejä vakavina sääntelykysymyksinä eikä pelkkinä teknisinä vastoinkäymisinä.
Miksi kansainvälinen yhteistyö on tässä tärkeää
GUNRAn kaltaiset kiristyshaittaohjelmajengit toimivat harvoin yhden maan rajojen sisällä. Uhrit voivat olla eri puolilla maanosia, infrastruktuuri on usein sijoitettu lainkäyttöalueille, joilla viranomaisyhteistyö on vähäistä, ja näiden operaatioiden takana olevat rikolliset hämärtävät usein henkilöllisyytensä ja sijaintinsa. Juuri siksi Etelä-Korean ja Yhdysvaltojen kaltaisten maiden yhteistutkinnoilla on merkitystä: tiedustelutiedon yhdistäminen, kompromissi-indikaattoreiden jakaminen ja täytäntöönpanotoimien koordinointi antaa tutkijoille paremmat mahdollisuudet tunnistaa operaation taustalla olevat henkilöt ja infrastruktuuri.
Tällaisella rajat ylittävällä paljastamistyöllä on ennakkotapauksia. Tutkijat ovat aiemmin pyrkineet tunnistamaan muiden sitkeiden kyberuhkien takana olevia henkilöitä ja organisaatioita, kuten nähtiin, kun Intrusion Truth paljasti uuden kiinalaisen kyberurakoitsijan, joka kytkeytyi valtioon liittyvään hakkerointiin. Nämä ponnistelut osoittavat, että kärsivällinen yhteistyöhön perustuva tutkinta – olipa sitä johtamassa valtion virastot tai riippumattomat tutkijat – voi nakertaa sitä anonymiteettiä, johon kiristyshaittaohjelma- ja vakoiluryhmät nojaavat.
Mitä tämä tarkoittaa sinulle
Jos työskentelet rahoitus-, terveydenhuolto- tai valmistavan teollisuuden yrityksessä tai olet sellaisen asiakas, GUNRA-tilanne muistuttaa, että nykypäivän kiristyshaittaohjelma on ennen kaikkea tietosuojaongelma, ei pelkkä IT-häiriöongelma. Kaksoiskiristys tarkoittaa, että henkilötietosi voivat paljastua, vaikka yritys käsittelisi hyökkäyksen nopeasti ja pätevästi teknisellä puolella.
Yksityishenkilöille tämä merkitsee muutamia käytännön tapoja: seuraa tilejä, jotka liittyvät yrityksiin, joiden kanssa asioit, epätavallisen toiminnan varalta; käytä yksilöllisiä salasanoja eri palveluissa, jotta yksi vuotanut tunnus ei leviä tileillesi; ja kiinnitä huomiota tietomurtoilmoituksiin sen sijaan, että sivuuttaisit ne rutiinina. Yrityksille tapaus korostaa, että on tärkeää olettaa, että varastetut tiedot – ei vain lukitut järjestelmät – ovat todellinen uhka, mikä muuttaa tapaa, jolla häiriötilanteiden hallintaa ja toimittajari s kiä tulisi priorisoida.
Kiristyshaittaohjelmariskin edellä pysyminen
Yhteistoiminta GUNRA-kiristyshaittaohjelmajengiä vastaan on myönteinen merkki siitä, että viranomaiset pitävät kaksoiskiristysryhmiä ensisijaisena kohteena eikä taustauhkana. Mutta tutkinta vie aikaa, ja jengin tapa julkaista tietoja pimeässä verkossa tarkoittaa, että vahinkoa voi tapahtua hyvissä ajoin ennen mitään täytäntöönpanotuloksia. Lukijoiden kannattaa suhtautua tähän uutena signaalina tiukentaa henkilökohtaista tietoturvahygieniaa ja odottaa lisääntyvää valvontaa sille, miten yritykset suojaavat keräämiään tietoja. Tällaisten kiristyshaittaohjelmakehitysten seuraaminen on yksi helpoimmista tavoista pysyä askeleen edellä seuraavaa sähköpostiin saapuvaa tietomurtoilmoitusta.




