Odbijanje tempirano prije otvaranja aukcije
Većina ransomware priča slijedi poznati slijed: napadači ukradu podatke, objave popis na stranici za curenje podataka, a tek tada žrtva organizacija javno reagira. Državna vlada Berlina prekinula je taj obrazac. Prema izvješćima o incidentu, gradonačelnik Kai Wegner i Iris Spranger, berlinska senatorica za unutarnje poslove i sport, izdali su zajedničku izjavu kojom odbijaju platiti otkupninu u 15:39 po berlinskom vremenu, prije nego što su iznuđivači uopće javno objavili svoj zahtjev. Istog poslijepodneva, ransomware skupina odgovorna za napad stavila je na aukciju ono što opisuje kao 5,79 terabajta podataka berlinskih državnih agencija.
Redoslijed je važan. Berlinski dužnosnici nisu čekali da vide kako će se pokušaj iznude razviti ili hoće li se javni pritisak povećati. Svoj su stav objavili preventivno, učinkovito uklonivši svaku polugu koju su napadači možda nadali dobiti prijetnjom javnog otkrivanja. To je mali, ali znakovit detalj u slučaju koji je već privukao pozornost zbog Berlinove odluke da u potpunosti odbije ransomware zahtjev.
Tko je Rhysida i što je ukradeno
Skupina iza napada je Rhysida, ransomware operacija koja je ciljala vladine mreže i mreže javnog sektora. U berlinskom slučaju, upad u gradske državne administrativne sustave nije otkriven i zaustavljen odmah. Izvješća o vremenskom slijedu incidenta pokazuju da je razmak od otprilike sedam dana između otkrivanja i zaustavljanja dao Rhysidi dovoljno vremena da izvuče svih 5,79 terabajta podataka prije nego što je veza konačno prekinuta. Taj prozor, između uočavanja sumnjive aktivnosti i stvarnog gašenja, često je mjesto gdje ransomware incidenti prelaze iz pod kontrolom u katastrofalne.
Nakon što je Berlin jasno dao do znanja da neće platiti, Rhysida je provela svoju prijetnju. Skupina je ukradene podatke stavila na aukciju, što je taktika sve češća među ransomware operaterima koji se više ne oslanjaju isključivo na šifriranje sustava. Umjesto toga, prvo ukradu osjetljive podatke i prijete da će ih prodati ili objaviti ako žrtva odbije platiti, model koji se često naziva dvostruka iznuda. Aukcija ukradenih podataka dodaje dodatni zaplet: otvara vrata bilo kojem kupcu, ne samo izvornoj žrtvi, potencijalno stavljajući informacije u više ruku nego što bi to učinilo jednostavno curenje podataka.
Zašto vlade sve češće odgovaraju s "ne"
Berlinsko odbijanje uklapa se u širi trend među subjektima javnog sektora. Plaćanje otkupnina ne jamči da će ukradeni podaci doista biti izbrisani ili da se napadači neće vratiti po drugu isplatu. Također riskira slanje signala drugim kriminalnim skupinama da je određeni grad ili agencija spreman pregovarati, potencijalno pozivajući na buduće napade. Za državnu vladu postoje dodatna razmatranja: javna sredstva korištena za plaćanje kriminalnih organizacija pozivaju na nadzor, a to može biti u sukobu s nacionalnim ili regionalnim smjernicama koje u potpunosti odvraćaju od plaćanja otkupnina.
Vrijeme berlinskog odbijanja, objavljeno prije nego što je popis za aukciju uopće objavljen, sugerira da su dužnosnici već zauzeli svoj stav mnogo prije nego što je pokušaj iznude postao javan. Takva vrsta pripremljenosti, imati plan odgovora spreman prije nego što incident eskalira, nešto je što stručnjaci za sigurnost već dugo preporučuju organizacijama svih veličina da usvoje.
Što to znači za vas
Većina čitatelja nikada neće upravljati vladinom mrežom, ali berlinski slučaj svejedno nudi praktične lekcije. Ako usluga koju koristite, bila to gradska agencija, pružatelj zdravstvenih usluga ili poduzeće, doživi ransomware napad, odgovor organizacije često odražava ono što se ovdje dogodilo: odbijanje plaćanja, nakon čega slijedi pojava ukradenih podataka na prodaju ili aukciju. To znači da obavijesti, ponude za praćenje kredita ili otkrića povrede podataka mogu stići znatno nakon stvarne krađe, ponekad danima ili tjednima kasnije, ovisno o tome koliko je brzo zaustavljanje provedeno.
Ako komunicirate s bilo kojim vladinim ili institucionalnim sustavima koji bi mogli biti pogođeni sličnom povredom, vrijedi povremeno provjeravati jesu li se vaši podaci pojavili u poznatim izloženostima podataka te oprezno postupati sa svim neočekivanim obavijestima ili pozivima dok ih ne možete provjeriti putem službenih kanala.
Ključni zaključci
Berlinska odluka da odbije Rhysidin zahtjev za otkupninu prije nego što je skupina uopće otvorila svoju aukciju naglašava pomak u načinu na koji javne institucije rješavaju pokušaje iznude: odlučite rano, komunicirajte jasno i ne čekajte napadačev sljedeći potez. Za obične čitatelje, ovaj slučaj podsjetnik je da se posljedice ransomwarea često odvijaju u fazama, otkrivanje, kašnjenja u zaustavljanju, odbijanje, a zatim prodaja podataka, te da ostanak na oprezu u vezi s obavijestima o povredi podataka povezanima s bilo kojom organizacijom s kojom poslujete ostaje jedan od najjednostavnijih načina zaštite. Pratite službene objave berlinskih državnih agencija ako imate bilo kakvu vezu s pogođenim sustavima i razmotrite proaktivno praćenje svojih osobnih podataka kad god ransomware incident dotakne organizaciju na koju se oslanjate.




