Mitä Thialfin jäästadionille tapahtui

Thialf, kuuluisa hollantilainen jäästadion, joka tunnetaan maailmanlaajuisesti pikaluistelun mestaruuskilpailujen järjestämisestä, on joutunut viimeisimmäksi kyberhyökkäyksen uhriksi. Microsoftin mukaan tunkeutumisen takana oleva ryhmä, The Gentlemen, on varastanut tietoja tapahtumapaikalta ja uhkaa julkaista ne pimeässä verkossa, ellei lunnaita makseta muutaman päivän kuluessa.

Kyseessä on oppikirjaesimerkki kaksinkertaista kiristystä harjoittavasta kiristyshaittaohjelmajengistä: hyökkääjät eivät pelkästään lukitse tiedostoja, vaan varastavat ensin arkaluontoisia tietoja ja käyttävät julkisen paljastamisen uhkaa vipuvartena. Thialfin kaltaiselle instituutiolle tämä voi tarkoittaa, että työntekijätiedot, taloustiedot, lipunmyyntitiedot tai muut operatiiviset yksityiskohdat päätyvät myyntiin tai ilmaiseksi ladattaviksi rikollisfoorumeille, jos määräaika umpeutuu ilman maksua.

Kuinka The Gentlemenin kaksinkertainen kiristysmalli toimii

Kaksinkertaisesta kiristyksestä on tullut oletusmenetelmä useimmille vakaville kiristyshaittaohjelmaoperaatioille, ja The Gentlemen näyttää noudattavan samaa kaavaa, joka on dokumentoitu lukemattomissa muissa tapauksissa. Ensin hyökkääjät murtautuvat verkkoon ja siirtävät hiljaa tietoja ulos ennen minkään salauksen käyttöönottoa. Vasta kun tiedot ovat turvassa heidän hallussaan, he lukitsevat uhrin järjestelmät ja paljastavat itsensä, usein lähtölaskenta-ajastimen ja pimeän verkon vuotosivuston kera todisteena siitä, mitä he ovat vieneet.

Tämä kaksiportainen painostustaktiikka on suunniteltu sulkemaan uhrien helpoin pakoreitti. Jopa organisaatio, jolla on vankat varmuuskopiot ja kyky palauttaa salatut järjestelmät maksamatta, kohtaa silti toisen uhan: varastettujen tiedostojen julkisen paljastamisen. Tämä yhdistelmä on tehnyt kaksinkertaisesta kiristyksestä paljon tehokkaampaa kuin vanhempi pelkkään salaukseen perustuva yksittäinen uhkamalli, ja siksi tietoturvatutkijat varoittavat yhä useammin, että varmuuskopiot ovat välttämättömiä, mutta eivät enää yksinään riittäviä.

Kiristyshaittaohjelma palveluna ja kumppanien rekrytointi selitettynä

Se, mikä tekee The Gentlemenin kaltaisista ryhmistä erityisen vaikeita sulkea, on se, etteivät ne toimi yhtenä tiukasti hallittuna miehistönä. Microsoftin analyysi kuvailee ryhmän laajentuneen rekrytoimalla kumppaneita kiristyshaittaohjelma palveluna -järjestelyjen kautta. Tämä on liiketoimintamalli, jossa ydintiimi rakentaa ja ylläpitää haittaohjelman, neuvotteluinfrastruktuurin ja vuotosivustot ja vuokraa sitten tämän työkalupakin itsenäisille kumppaneille, jotka suorittavat varsinaiset tietomurrot.

Tämä franchising-tyylinen rakenne tarkoittaa, ettei lunnasmaksu välttämättä päädy yhdelle pääsuunnittelijalle. Se jaetaan kehittäjien ja hyökkäyksen suorittaneen kumppanin kesken, ja se tarkoittaa myös, etteivät viranomaisten iskut yhtä ryhmää vastaan juuri koskaan poista perimmäistä uhkaa. Kumppanit vain siirtyvät toisen kiristyshaittaohjelma palveluna -brändin alle ja jatkavat toimintaansa. Tämä on joustavuuteen rakennettu liiketoimintamalli, ja se on osasyy siihen, miksi kiristyshaittaohjelmat ovat pysyneet sitkeänä ongelmana, vaikka yksittäiset jengit nousevat ja tuhoutuvat. Conti-kiristyshaittaohjelmajengin sisäisistä keskusteluista vuodettuja yksityiskohtia käsitellyt BBC:n podcast-tutkimus tarjosi harvinaisen katsauksen siihen, kuinka yritysmäisiä ja hierarkkisia nämä operaatiot voivat kulissien takana olla.

Miksi pelkkä VPN ei pysäytä kiristyshaittaohjelmia ja mikä oikeasti auttaa

On syytä olla selkeä jostakin, jonka monet uutisoinnit sivuuttavat: VPN ei olisi estänyt tällaista hyökkäystä, eikä mikään yksittäinen työkalu estä. Kiristyshaittaohjelmajengit pääsevät tavallisesti sisään tietojenkalasteluviestien, varastettujen käyttäjätietojen, päivittämättömien ohjelmistojen tai julkisesti paljastettujen etäyhteyksien kautta, ei sellaisten aukkojen kautta, joita kuluttajille suunnattu VPN on tarkoitettu sulkemaan. Organisaatiot tarvitsevat sen sijaan kerroksittaisia suojauksia: monivaiheista tunnistautumista, verkon segmentointia, säännöllisiä offline-varmuuskopioita, päätelaitteiden havaitsemistyökaluja ja henkilöstön koulutusta tietojenkalasteluyritysten tunnistamiseksi.

Päätös siitä, maksetaanko vai ei, on aidosti vaikea, ja tieto on masentavaa niille, jotka toivovat maksun takaavan puhtaan ratkaisun. Proofpointin raportti siitä, että lunnasmaksun maksaneet joutuvat usein uudelleen iskun kohteeksi kertoi, että merkittävä osa kerran maksaneista organisaatioista joutuu toistamiseen tähtäimeen. Tämä viittaa siihen, että maksaminen voi leimata uhrin helpoksi kohteeksi sen sijaan, että se päättäisi tapauksen. Kaikki organisaatiot eivät valitse periksi antamista. Sveitsiläinen valmistaja Stadler Rail hylkäsi julkisesti Everest-jengin 12,3 miljoonan dollarin lunnasvaatimuksen, mikä osoittaa, että kieltäytyminen on toimiva, joskin vaikea, polku, jonka jotkut uhrit valitsevat.

Mitä tämä tarkoittaa sinulle

Useimmille lukijoille Thialfin tapaus ei ole välitön uhka, mutta se on hyödyllinen muistutus siitä, miten nykyaikaiset kiristyshaittaohjelmaoperaatiot toimivat ja miksi ne jatkavat menestymistään. Jos työskentelet organisaatiossa, erityisesti sellaisessa, joka käsittelee asiakas-, työntekijä- tai vierailijatietoja, opetus on, että ennaltaehkäisyn on tapahduttava hyvissä ajoin ennen hyökkääjän lähtölaskenta-ajastimen käynnistymistä. Jos olet Thialfin vierailija, työntekijä tai yhteistyökumppani ja olet huolissasi omista tiedoistasi, seuraa tapahtumapaikan virallisia tiedotteita ja ole valppaana tietojenkalasteluyrityksille, jotka viittaavat tietomurtoon, sillä hyökkääjät ja opportunistit käyttävät usein uutisia vuodosta toteuttaakseen jatkohuijauksia.

Käytännön opit

  • Oleta, että mikä tahansa tietojasi hallussaan pitävä organisaatio voi joutua kaksinkertaista kiristystä harjoittavan kiristyshaittaohjelmajengin kohteeksi; kysy yrityksiltä, joiden kanssa asioit, millaisilta niiden tietoturvapoikkeamien vastaus- ja tietosuojakäytännöt näyttävät.
  • Jos hallinnoit IT-järjestelmiä, priorisoi monivaiheinen tunnistautuminen, päivitykset ja offline-varmuuskopiot minkään yksittäisen tietoturvatuotteen, mukaan lukien VPN:ien, edelle.
  • Älä oleta, että lunnasrahojen maksaminen ratkaisee tapauksen siististi. Todisteet viittaavat siihen, että toistuva joutuminen kohteeksi on yleistä maksavien organisaatioiden keskuudessa.
  • Varo tietojenkalasteluviestejä, jotka viittaavat Thialfin tietomurtoon tai vastaaviin tapauksiin, sillä hyökkääjät käyttävät usein julkisia tietomurtouutisia hyväkseen jatkohuijauksiin.
  • Seuraa, miten tapauksen kohteeksi joutuneet organisaatiot vastaavat tulevina päivinä. Thialfin päätös siitä, maksetaanko lunnaat, lisää uuden tietopisteen jatkuvaan keskusteluun lunnasmaksuista.

Kun The Gentlemenin kaltaiset kiristyshaittaohjelma palveluna -operaatiot jatkavat kumppaniensa rekrytointia ja kaksinkertaisen kiristyksen taktiikoiden hiomista, Thialfin kaltaiset tapaukset tulevat todennäköisesti pysymään otsikoissa. Pysyminen ajan tasalla siitä, miten nämä hyökkäykset etenevät, ja organisaatioiden, joihin luotat, painostaminen ottamaan ennaltaehkäisy vakavasti, on yksi käytännöllisimmistä askelista, jotka ovat yleisön saatavilla.