Sveitsiläinen junavalmistaja Stadler Rail on vahvistanut, ettei se maksanut 12,3 miljoonan dollarin (₣10 000 000) lunnaita, joita Everest-kiristysjengi vaati sen jälkeen, kun hyökkääjät varastivat teknisiä tietoja toimittajan tiedostonjakoalustan kautta. Tieto tuli julki samaan aikaan erillisen mutta aiheeseen liittyvän kehityksen kanssa: Venäjään kytkeytyvä Laundry Bear -ryhmä on kohdistanut iskuja päivittämättömiin Zimbra-sähköpostipalvelimiin. Yhdessä nämä kaksi tarinaa havainnollistavat, miten Venäjään linkittyvät uhkatoimijat pyörittävät rinnakkaisia operaatioita – toinen teollisuuden toimitusketjuja, toinen yritysten sähköposti-infrastruktuuria vastaan – ja miksi kaikenkokoisten organisaatioiden on otettava molemmat vakavasti.

Stadler Railin kieltäytymisen taustalla oleva lunnashyökkäys

Recordin raportoinnin mukaan Everest-lunnasryhmä otti vastuun Stadler Railille kuuluvien teknisten tietojen varastamisesta, mutta ei murtautumalla junavalmistajan omaan verkkoon suoraan, vaan tunkeutumalla yhden sen toimittajan ylläpitämään tiedostonjakoalustaan. Everest vaati sitten noin 12,3 miljoonaa dollaria vastineeksi siitä, ettei se vuotaisi tai myisi varastettuja tietoja. Stadler Rail kieltäytyi maksamasta.

Tämä on merkittävä päätös. Lunnaista kieltäytymiset kehystetään usein pelkästään uhmakkuuden osoituksiksi, mutta niihin liittyy todellinen toiminnallinen riski: jos ryhmä toteuttaa uhkauksensa, varastetut tekniset tiedot (teknisiä piirustuksia, toimittajatietoja, sisäistä dokumentaatiota) voivat päätyä julkaistuiksi tai myydyiksi kilpailijoille ja muille rikollisryhmille. Stadler Railin päätös olla maksamatta heijastaa laajempaa muutosta suurten teollisuusyritysten keskuudessa, joista monet pitävät lunnaiden maksamista nykyään rikollisten liiketoimintamallien palkitsemisena eikä ratkaisuna taustalla olevaan haavoittuvuuteen.

Miksi toimittajan kautta tapahtunut murto on yhtä vakava kuin suora hyökkäys

Tämän tapauksen tekee erityisen opettavaiseksi se, että kompromissin lähtöpiste ei ollut Stadler Railin oma infrastruktuuri vaan toimittajan tiedostonjakojärjestelmä. Tämä on yleinen kaava moderneissa lunnashyökkäyksissä: rikollisryhmät etsivät yhä useammin toimitusketjun heikointa lenkkiä sen sijaan, että hyökkäisivät suoraan hyvin puolustautunutta pääkohdetta vastaan. Yksi ainoa toimittaja, jolla on löyhät pääsynhallintakäytännöt tai päivittämätön ohjelmisto, voi muuttua sisääntulopisteeksi paljon laajempaan tietovarkausoperaatioon.

Tämä dynamiikka ei ole ainutlaatuinen rautatieteollisuudelle. Toimitusketjun kompromissit ovat aiemmin paljastaneet arkaluontoisia valtion ja yritysten tietoja luotettujen kolmannen osapuolen ohjelmistojen kautta, kuten nähtiin SolarWinds-hakkeroinnin seurauksissa, joka paljasti kaikki Treasury.gov-sähköpostit. Oppitunti on johdonmukainen: organisaation tietoturva on vain niin vahva kuin niiden toimittajien ja kumppaneiden, joiden kanssa se jakaa tietoja.

Venäjään linkittyvä Laundry Bear lisää painetta Zimbra-palvelimille

Stadler Rail -tarinan rinnalla on raportoitu, että Laundry Bear, Venäjään kytkeytyvä uhkaryhmä, on kohdistanut hyökkäyksiä päivittämättömiin Zimbra-sähköpostipalvelimiin. Päivittämättömät yhteistyö- ja webmail-ohjelmistot ovat pitkään olleet valtiollisten toimijoiden suosima sisääntuloreitti, kun he haluavat kerätä tunnistetietoja tai ylläpitää pysyvää pääsyä organisaation viestintään.

Tämä kampanja sopii kaavaan, josta turvallisuusviranomaiset ovat varoittaneet toistuvasti. GCHQ:n johtaja antoi hiljattain yhden suorimmista varoituksista aikoihin hellittämättömistä venäläisistä kyberoperaatioista kriittistä infrastruktuuria ja demokraattisia instituutioita vastaan. Lisäksi Yhdysvaltain viranomaiset häiritsivät kaapattujen reitittimien verkostoa, joka oli kytköksissä Venäjän sotilastiedusteluyksikköön, GRU:hun. Olipa kohteena rautatievalmistajan toimittaja tai päivittämätön sähköpostipalvelin, yhdistävä tekijä on sama: Venäjään kytkeytyvät ryhmät etsivät laajalti saatavilla olevaa, usein huomiotta jätettyä infrastruktuuria päästäkseen sisään, eivät vain otsikoihin nousevia valtion verkkoja.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät pyöritä Zimbra-palvelimia tai valmista junia, mutta tämän tarinan taustalla olevat riskit koskevat laajasti. Jos käytät mitä tahansa palvelua – matkavarausalustasta kanta-asiakasohjelmaan – joka jakaa tietojasi kolmannen osapuolen toimittajille, tiedot ovat vain niin turvassa kuin toimittajan oma puolustus. Murto toimittajassa, josta et ole koskaan kuullutkaan, voi silti paljastaa sinuun liittyviä tietoja, oli kyse sitten yritystilistä, jaetusta tiedostosta tai puolestasi käsitellyistä henkilötiedoista.

Yrityksille viesti on yhtä suora: korjaustiedostojen hallinta ja toimittajavalvonta eivät ole valinnaisia rivejä budjetissa. Päivittämätön ohjelmisto, oli se sitten sähköpostipalvelin tai tiedostonjakotyökalu, on edelleen yksi yleisimmistä tavoista, joilla hyökkääjät saavat jalansijaa, ja lunnaista kieltäytyminen toimii pitkän aikavälin pelotteena vain, jos taustalla olevat haavoittuvuudet, jotka päästävät hyökkääjät sisään, todella korjataan.

Toimintaohjeita

  • Jos työskentelet toimittajien tai alihankkijoiden kanssa, kysy, miten he hoitavat päivitykset ja pääsynhallinnan jaetuissa tiedostojärjestelmissä, älä pelkästään omassa verkossasi.
  • Suhtaudu vakavasti kaikkiin ilmoituksiin toimittajan tietomurrosta, vaikka omaan organisaatioosi ei olisi suoraan murtauduttu; tietoja voi silti paljastua kolmannen osapuolen kautta.
  • Pidä yhteistyö- ja sähköpostipalvelinohjelmistot ajan tasalla viipymättä; päivittämättömät järjestelmät ovat edelleen tärkein sisääntuloreitti niin lunnashyökkäyksille kuin valtiollisille tunkeutumisille.
  • Tue käytäntöä, jonka mukaan lunnaita ei makseta, mikäli mahdollista, sillä maksaminen voi rahoittaa uusia hyökkäyksiä ilman, että se takaa tietojen pysymistä salassa.
  • Pysy ajan tasalla kriittiseen infrastruktuuriin ja yritysohjelmistoihin vaikuttavasta Venäjään kytkeytyvästä kybertoiminnasta, sillä nämä kampanjat kohdistuvat usein laajalti käytettyihin työkaluihin yksittäisten uhrien sijaan.