Usklađeni udar na kralja ransomwarea
Europska unija službeno je sankcionirala osobu poznatu na internetu kao „Stern”, identificiranu kao administratora iza ransomware operacije Trickbot. Prema blockchain analitičkoj tvrtki Chainalysis, Sternova mreža prikupila je više od 300 milijuna dolara u otkupninama, što ovu akciju čini jednom od značajnijih sankcija protiv cyber kriminala u posljednje vrijeme. Potez je uslijedio paralelno sa sankcijama Sjedinjenih Američkih Država i Ujedinjenog Kraljevstva, u sklopu šireg koordiniranog napora usmjerenog na infrastrukturu koja ransomware čini profitabilnim.
Sternova uloga nije bila uloga usamljenog hakera koji provaljuje u mreže. Umjesto toga, izvještaji sugeriraju da je ta osoba djelovala više poput izvršnog direktora, upravljajući kriminalnim poduzećem koje je izgradilo i licenciralo Trickbot zlonamjerni softver korišten za ugrožavanje žrtava diljem svijeta. Sam Trickbot ima dugu povijest kao temeljni alat u ransomware ekosustavu, često služeći kao početna točka koja je kasnije omogućila razornije ransomware napade na bolnice, tvrtke i vladine agencije.
Zašto su sankcije važne za provođenje sankcija protiv ransomwarea
Sankcije djeluju drugačije od uhićenja ili optužnice. Umjesto traženja izručenja (što je često nemoguće kada osumnjičenici djeluju iz zemalja bez sporazuma o suradnji u provedbi zakona), sankcije zamrzavaju financijski pristup i kriminaliziraju bilo kakvu transakciju s označenom osobom ili povezanim novčanicima. Za osobu poput Sterna, čije carstvo ovisi o plaćanjima kriptovalutama koja protječu kroz mjenjačnice i mikser servise, to može značajno poremetiti novčani tok čak i bez sudske presude.
Ovakva vrsta sankcija protiv ransomwarea također šalje signal tvrtkama koje olakšavaju isplatu otkupnina. Cyber osiguratelji, tvrtke za odgovor na incidente i pregovarači koje tvrtke angažiraju tijekom napada sada se suočavaju s pravnom izloženošću ako svjesno usmjere sredstva prema sankcioniranom subjektu. Ta je stvarnost već preoblikovala način na koji se pregovori o otkupninama odvijaju iza kulisa, kao što smo detaljno opisali u našem izvješću o pregovaraču ransomware skupine BlackCat koji je izdao vlastite klijente, gdje su se poticaji oko isplata otkupnine pokazali mutnijima nego što su žrtve očekivale.
Slučaj Trickbota također ilustrira kako je ransomware evoluirao u slojeviti poslovni model. Grupe poput Stormous, koja je nedavno preuzela odgovornost za curenje 10 GB podataka iz mreže nizozemske crkve, često se oslanjaju na posrednike u pristupu i infrastrukturu zlonamjernog softvera kao usluge sličnu onoj koju je pružao Trickbot. Sankcioniranje operatera infrastrukture, a ne samo imena ransomware brendova, pokušaj je gušenja lanca opskrbe o kojem manje grupe ovise.
Posljedice na privatnost za obične korisnike
Dok sankcije ciljaju određenu osobu, implikacije na privatnost šire se na sve čiji su osobni podaci prošli kroz mrežu koju je Trickbot pomogao ugroziti. Ransomware operacije često izvlače osjetljive zapise prije šifriranja sustava, a ti ukradeni podaci ne nestaju kad se sankcije objave. Zdravstveni pružatelji usluga posebno su teško pogođeni ovim obrascem, kao što se vidjelo kada je irska zdravstvena služba HSE kažnjena s 300.000 eura nakon što je ransomware napad pogodio bolnicu Tullamore, izlažući pritom podatke pacijenata.
Operateri ransomwarea također se često oslanjaju na alate za anonimizaciju izgrađene posebno za kriminalnu upotrebu, različite od legitimnih potrošačkih VPN usluga. Tijela za provedbu zakona počela su izravno ciljati tu infrastrukturu, kao što je prikazano u zapljeni opisanoj u našem izvješću o Europolovoj zapljeni 33 poslužitelja povezanih s kriminalnom VPN uslugom. Ove akcije naglašavaju važnu razliku: alati za privatnost dizajnirani za obične korisnike nisu isto što i namjenski izgrađena kriminalna infrastruktura, a regulatori sve jasnije povlače tu crtu.
Što to znači za vas
Za većinu čitatelja, sankcije protiv Sterna neće izravno promijeniti svakodnevni život, ali odražavaju veću istinu: ransomware nije daleka apstraktna prijetnja. To je profitno orijentirana industrija s direktorima, lancima opskrbe i financijskim poticajima, baš kao i bilo koji drugi posao. Kada taj posao dotakne bolnicu, školu ili tvrtku koja drži vaše osobne podatke, posljedice padaju na obične ljude, a ne samo na IT odjele.
Ako ste u posljednjih nekoliko godina primili obavijest o povredi podataka, posebno od pružatelja zdravstvenih usluga, financijske institucije ili javne agencije, postoji stvarna šansa da je temeljni napad vuče korijene iz infrastrukture slične onoj koju je Stern navodno izgradio. To je dobar razlog da ostanete oprezni u vezi s tim gdje vaši podaci žive i kako su zaštićeni.
Praktični koraci
- Pomno pratite obavijesti o povredi podataka, osobito od pružatelja zdravstvenih i financijskih usluga, te se prijavite na ponuđeno praćenje kreditnog rejtinga.
- Koristite jedinstvene, jake lozinke i omogućite višefaktorsku autentifikaciju gdje god je to moguće, budući da je krađa vjerodajnica često prvi korak u ransomware upadima.
- Budite oprezni s neželjenim e-porukama i privicima, jer su se Trickbot i slične obitelji zlonamjernog softvera povijesno širile putem phishing kampanja.
- Shvatite razliku između uglednih alata za privatnost i kriminalnih usluga anonimizacije kada istražujete VPN ili sigurnosne proizvode.
Sankcije protiv Sterna neće preko noći okončati ransomware, ali označavaju značajnu eskalaciju u načinu na koji vlade guše financijske spasonosne linije koje ove operacije čine profitabilnima uopće.




