Pankki uskoi kiristysohjelmahakkereiden sanaa

Yhdysvaltalainen rahoituslaitos, jonka kerrotaan olevan kyberturvallisuusraportoinnin mukaan River Bank, ilmoitti merkittävästä kyberturvallisuuspoikkeamasta sen jälkeen, kun kiristysohjelmahyökkääjät varastivat teratavuja arkaluonteisia tietoja, mukaan lukien asiakasprofiileja, sisäisiä asiakirjoja ja luottamuksellisia pankkikirjanpitoa. Maksettuaan lunnaat pankki ilmoitti uskovansa, että hyökkääjät olivat poistaneet varastetut tiedot, perustuen enimmäkseen rikollisryhmän itsensä antamiin vakuutuksiin.

Juuri tämä yksityiskohta tekee tarinasta huomionarvoisen. Kiristysohjelmaneuvottelut päättyvät usein lupaukseen, jonka mukaan varastetut tiedostot tuhotaan, kun maksu on suoritettu. Näihin transaktioihin ei kuitenkaan sisälly riippumatonta varmennusprosessia. Pankilla, tai millä tahansa organisaatiolla, joka luottaa rikollisjengin sanaan, ei ole todellista tapaa varmistua tietojen hävittämisestä. Ne voivat olla kopioituina, uudelleenmyytyinä tai pantattuina toista kiristysyritystä varten kuukausien kuluttua.

Miksi kiristysohjelmajengiin luottaminen on uhkapeliä

Kiristysohjelmatoiminta on rakennettu maksujen puristamiseen, ei sopimusten kunnioittamiseen. Kun hyökkääjät ovat vieneet tiedot, he hallitsevat kaikkia sen kopioita. Lupaus poistamisesta ei ole täytäntöönpanokelpoinen, eikä ole mitään teknistä mekanismia, jonka avulla uhriorganisaatio voisi varmistaa sen noudattamisen. Vaikka hyökkäyksen takana olevat henkilöt aikoisivat poistaa oman kopionsa, varastetut tiedot kulkevat usein kumppaniverkostojen, alkuperäisten pääsyvälittäjien tai kolmansien osapuolten ostajien kautta ennen kuin lunnaita edes vaaditaan. Yhden kopion poistaminen ei tarkoita, että kaikki kopiot olisivat poissa.

Asiakasprofiileja ja luottamuksellisia taloustietoja käsittelevälle pankille tällä on valtava merkitys. Pankkitiedot eivät ole kuin varastettu salasana, joka voidaan yksinkertaisesti nollata. Tilinumerot, tapahtumahistoriat ja sisäiset vaatimustenmukaisuusasiakirjat säilyttävät arvonsa petoksissa ja identiteettivarkauksissa kauan senkin jälkeen, kun tietomurto on julkistettu. Kun laitos kertoo sääntelyviranomaisille ja asiakkaille uskovansa tietojen tulleen poistetuiksi, se käytännössä pyytää yleisöä luottamaan samoihin toimijoihin, jotka murtautuivat sisään ja varastivat tiedot alun perin.

Tämä malli ei ole ainutlaatuinen yhdelle tapaukselle. Turvallisuustutkijat ja alan raportointi ovat toistuvasti osoittaneet, että kiristysohjelmaryhmät usein säilyttävät, myyvät edelleen tai vuotavat tietoja jopa maksun saatuaan. Sen, että rikollisen ryhmän vakuutus otetaan ratkaisuna tietomurtoon vahvistamattoman väitteen sijaan, luo huolestuttavan ennakkotapauksen sille, miten rahoituslaitokset viestivät riskistä asiakkailleen, joiden tiedot todellisuudessa altistuivat.

Mitä tämä tarkoittaa sinulle

Jos käytät pankkia, joka on ilmoittanut tietomurrosta, tai edes sellaista, joka ei (vielä) ole raportoinut tapausta, turvallisin oletus on, että kaikkia kiristysohjelmahyökkäykseen liittyviä tietoja on pidettävä pysyvästi vaarantuneina, riippumatta siitä mitä hyökkääjät väittävät. Käytännössä tämä tarkoittaa:

  • Seuraa tiliotteita ja luottotietoja tarkasti tuntemattomien toimintojen varalta, erityisesti kuukausina sen jälkeen, kun pankkisi on ilmoittanut tietomurrosta.
  • Vaihda verkkopankkisalasanat ja ota käyttöön monivaiheinen todennus, jos et ole jo tehnyt sitä, sillä varastetut sisäiset asiakirjat voivat joskus sisältää tietoja, joita käytetään turvakysymyksiin vastaamiseen tai tunnusten nollaamiseen.
  • Suhtaudu epäilevästi ei-toivottuihin puheluihin, tekstiviesteihin tai sähköposteihin, joissa viitataan pankkiisi, tilinumeroon tai viimeaikaisiin tapahtumiin. Varastettuja pankkitietoja käytetään usein vakuuttavien tietojenkalasteluyritysten laatimiseen.
  • Harkitse VPN:n käyttöä, kun käytät verkkopankkia julkisissa tai tuntemattomissa Wi-Fi-verkoissa, sillä yhteyden salaaminen vähentää riskiä siitä, että kirjautumistietosi kaapataan erillään itse laitoksen tietomurrosta. Palvelut, kuten Mozilla VPN:n ilmainen kokeilujakso, tarjoavat vähäriskisen tavan testata, sopiiko salattu selailu osaksi tavallisia pankkitottumuksiasi.

Mikään näistä toimista ei voi peruuttaa jo tapahtunutta tietomurtoa, mutta ne vähentävät todennäköisyyttä, että varastetut tiedot johtavat suoraan taloudelliseen vahinkoon sinulle.

Laajempi kuva rahoituslaitoksille

Tämä tapaus korostaa laajempaa jännitettä siinä, miten tietomurron kohteeksi joutuneet organisaatiot viestivät yleisölle. Sääntelyviranomaiset vaativat yhä useammin merkittävistä kyberturvallisuuspoikkeamista ilmoittamista, mutta ilmoitussäännöt eivät vaadi organisaatioita varmistamaan hyökkääjien esittämiä väitteitä ennen niiden toistamista. Kun pankki kertoo asiakkaille uskovansa tietojen tulleen poistetuiksi, tämä lausunto heijastaa enemmän toivoa kuin todisteita. Arkaluonteisia asiakastietoja käsittelevät rahoituslaitokset tarvitsevat häiriötilanteisiin reagointikäytäntöjä, jotka olettavat pahinta mahdollista varastettujen tietojen säilyttämistä, sen sijaan, että ne käyttäisivät julkista viestintää, joka toistaa kiristysohjelmajengin omia puheenaiheita.

Tärkeimmät opit

Kiristysohjelmien lunnaiden maksaminen ei takaa tietojen poistamista, eikä mikään pankki tai yritys voi varmistaa, että rikollisryhmä on todella tuhonnut varastetut tiedostot. Jos rahoituslaitoksesi on ilmoittanut tietomurrosta, kohtele tietojasi pysyvästi altistuneina: seuraa tilejäsi, tiukenna kirjautumisturvallisuuttasi ja pysy valppaana tietojenkalasteluyritysten varalta, joissa viitataan todellisiin tilitietoihin. Luottamus kiristysohjelmatoimijoiden lupauksiin ei ole turvallisuusstrategia, eikä sen pitäisi olla sinunkaan.