Uusi painostuskerros kiristyshaittaohjelmahyökkäyksissä

Kiristyshaittaohjelmat eivät ole koskaan pysyneet paikallaan, ja niiden uusin kehitys osoittaa, kuinka pitkälle hyökkääjät ovat valmiita menemään pakottaakseen maksun. Tuoreen Hungerford Technologyn, Länsi-Michiganissa toimivan hallittujen IT-palveluiden tarjoajan, raportin mukaan rikollisryhmät turvautuvat yhä useammin kolmoiskiristyskiristyshaittaohjelmiin – taktiikkaan, joka lisää kolmannen painostuspisteen niiden kahden päälle, joihin hyökkääjät ovat tukeutuneet vuosien ajan.

Tavanomaisessa kiristyshaittaohjelmahyökkäyksessä rikolliset salaavat organisaation tiedostot ja vaativat maksua salauksen purkuavaimesta. Kaksinkertainen kiristys lisäsi toisen uhan: hyökkääjät varastavat tiedoista kopion ennen salausta ja uhkaavat vuotaa tai myydä varastetut tiedot, ellei lunnaita makseta, vaikka uhri voisikin palauttaa tiedostot varmuuskopioista. Kolmoiskiristys vie tätä pidemmälle lisäämällä kolmannen painostuskeinon, joka laajentaa yhden tietomurron vaikutuspiiriä.

Miten kolmoiskiristys laajentaa hyökkäystä

Kolmoiskiristyksen määrittävä piirre on, että se siirtyy alkuperäisen kohteen ulkopuolelle. Sen sijaan, että painostettaisiin vain murron kohteeksi joutunutta organisaatiota, hyökkääjät käyttävät varastettuja tietoja uhkaillakseen tai ottaakseen yhteyttä uhriin liittyviin kolmansiin osapuoliin, kuten asiakkaisiin, liikekumppaneihin, työntekijöihin tai potilaisiin, joiden henkilötietoja on paljastunut. Tähän voi sisältyä suoria yhteydenottoja, joissa vaaditaan erillisiä maksuja, uhkauksia viranomaiskanteluista tai koordinoituja häirintäkampanjoita, joiden tarkoituksena on moninkertaistaa maine- ja taloudellinen vahinko.

Tämä muutos on merkityksellinen, koska se muuttaa sitä, kuka kantaa kiristyshaittaohjelmatapaukseen liittyvän riskin. Tietomurto, joka ennen uhkasi lähinnä yrityksen toimintaa ja tulosta, voi nyt paljastaa yksityiset tiedot ja järkyttää kaikkien niiden mielenrauhaa, joiden tiedot kulkivat yrityksen järjestelmien läpi. Kuluttajille tämä tarkoittaa, että tietomurto yrityksessä, jonka kanssa he eivät ole koskaan olleet suoraan tekemisissä verkossa – esimerkiksi terveydenhuollon tarjoajassa, vähittäiskauppiaassa tai palkanlaskennan käsittelijässä – voi silti johtaa siihen, että heidän henkilötietojaan käytetään heitä itseään vastaan.

Taktiikka heijastaa myös laajempaa suuntausta: kiristyshaittaohjelmaryhmät ammattimaistavat toimintaansa ja etsivät kaikki mahdolliset keinot maksun varmistamiseksi. Jos pelkkä salaus ei pakota vastausta eikä tietovuotouhkakaan tehoa, kolmas painostuspiste, joka kohdistuu ihmisiin, joiden tiedot ovat vaakalaudalla, usein tehoaa.

Miksi sisäänpääsyreiteillä on nyt enemmän merkitystä kuin koskaan

Sen ymmärtäminen, miten hyökkääjät pääsevät sisään, on yhtä tärkeää kuin sen ymmärtäminen, mitä he tekevät sisällä ollessaan. Kuten aiheeseen liittyvässä raportissa vaarantuneet kirjautumistiedot ovat nyt kiristyshaittaohjelmien yleisin sisäänpääsyreitti käsiteltiin, vanha ohje yksinkertaisesti paikata ohjelmistohaavoittuvuudet ennen kuin hyökkääjät ehtivät hyödyntää niitä on yhä pätevä, mutta se ei enää kata ensisijaista tapaa, jolla kiristyshaittaohjelmaryhmät murtautuvat sisään. Varastetuista tai heikoista tunnuksista on tullut johtava väylä, mikä tarkoittaa, että identiteetin suojaus, monivaiheinen todentaminen ja tunnusten hygienia ovat nyt etulinjan puolustuskeinoja sellaisia murtoja vastaan, jotka voivat lopulta laajentua kolmoiskiristykseksi.

Tällä yhteydellä on merkitystä yksityisyyskeskustelussa: jos hyökkääjät pääsevät sisään vaarantuneiden kirjautumistietojen eivätkä kehittyneiden haavoittuvuuksien kautta, perustason tilin suojaustoimenpiteet – sellaiset, joihin yksilöt ja organisaatiot voivat suoraan vaikuttaa – ovat ratkaisevassa asemassa estämässä alkuperäistä murtoa, joka käynnistää kolmoiskiristyksen.

Mitä tämä tarkoittaa sinulle

Johditpa sitten pientä yritystä, hallitset organisaation IT:tä tai olet vain asiakas, jonka tiedot sijaitsevat kymmenissä yritysten tietokannoissa, kolmoiskiristyshaittaohjelma nostaa panoksia kaikkien osalta. Organisaatioille se tarkoittaa, ettei kiristyshaittaohjelmatapaus rajoitu enää sisäisiin toimiin ja varmuuskopioiden palautukseen, vaan se voi levitä oikeudelliselle, viranomaisviestinnän ja suhdetoiminnan alueelle, joka koskettaa suoraan asiakkaita ja kumppaneita. Yksilöille se on muistutus siitä, että henkilötietojesi turvallisuus riippuu usein niiden yritysten tietoturvakäytännöistä, joiden ei ehkä olisi koskaan halunnut niitä hallussaan pitävän.

Käytännön vastaus muistuttaa tavanomaista kiristyshaittaohjelmapuolustusta, mutta siihen liittyy lisää kiireellisyyttä: vahvat, yksilölliset tunnukset yhdistettynä monivaiheiseen todentamiseen, säännölliset offline-varmuuskopiot, jotka on testattu ja eristetty pääverkosta, sekä selkeä toipumissuunnitelma, joka ottaa huomioon kolmansien osapuolten tiedottamisen, jos tietoja varastetaan. Arkaluontoisten tietojen salaaminen sekä levossa että siirrettäessä vähentää myös sitä, mitä hyökkääjät voivat todella käyttää vipuvartena, vaikka he onnistuisivatkin varastamaan tiedot.

Käytännön ohjeet

Kolmoiskiristyshaittaohjelma on merkki siitä, että hyökkääjät sopeutuvat nopeammin kuin monet puolustuskeinot. Pysyäksesi edellä:

  • Pidä tunnusten turvallisuutta ensisijaisena painopisteenä, sillä vaarantuneet kirjautumistiedot ovat nyt kiristyshaittaohjelmien ensisijainen sisäänpääsyreitti.
  • Ylläpidä offline-testattuja varmuuskopioita, jotta pelkkä salaus ei voi pakottaa maksupäätökseen.
  • Salaa arkaluontoiset tiedot rajoittaaksesi sitä, mitä hyökkääjät voivat käyttää painostuskeinona, vaikka he saisivat tiedot ulos.
  • Rakenna toipumissuunnitelma, joka sisältää ilmoitukset asianomaisille kolmansille osapuolille, ei vain sisäisille sidosryhmille.
  • Pysy ajan tasalla kehittyvistä kiristyshaittaohjelmataktiikoista, sillä eilisen uhkia vastaan rakennetut puolustukset eivät välttämättä kestä tämän päivän uhkia.

Kiristyshaittaohjelmien siirtyminen kohti kolmoiskiristystä on selvä merkki siitä, ettei tietosuojaa voida enää kohdella yhden organisaation ongelmana. Se on jaettu vastuu, joka ulottuu kaikkiin, joiden tiedot ovat vaakalaudalla.