Godinama je ransomware scenarij izgledao jednostavno: provali, šifriraj datoteke, zahtijevaj plaćanje za njihovo otključavanje. No sve veći broj izvještaja, uključujući nedavnu gostujuću analizu sigurnosne novinarke Stefanie Schappert, ukazuje na drukčiju stvarnost. Iznuđivačke bande sada troše jednako mnogo energije na zaštitu svog javnog imidža koliko i na probijanje u mreže. Razumijevanje zašto otkriva mnogo o tome kako podatkovna iznuda ransomware bandi zapravo funkcionira danas, i što to znači za svakoga čiji osobni podaci završe u pogrešnoj bazi podataka.
Zašto ransomware bande mare za svoj javni imidž
Zvuči kontraintuitivno da bi kriminalne organizacije izgrađene na krađi i prisili brinule o brendiranju, no reputacija je postala funkcionalna poslovna imovina za te grupe. Kada banda tvrdi da je probila neku tvrtku, žrtve i sigurnosni istraživači trebaju razlog da vjeruju da je prijetnja stvarna. Banda poznata po tome što provodi prijetnje objavljivanja ili što zapravo briše podatke nakon plaćanja, stvara polugu samim svojim postojanjem. Žrtve koje pretpostavljaju da grupa blefira manje će vjerojatno platiti. Žrtve koje su vidjele kako ta ista grupa objavljuje ukradene zapise prethodne mete daleko će vjerojatnije brzo pregovarati.
Zato neke iznuđivačke skupine održavaju stranice s objavljenim podacima, izdaju priopćenja, pa čak i ispravljaju zapise kada medijsko izvještavanje pogrešno prenese pojedinosti. Cilj nije odnos s javnošću sam po sebi. Radi se o održavanju vjerodostojnosti prijetnje, jer prijetnja koje se nitko ne boji nema nikakvu financijsku vrijednost.
Kako taktike iznude vođene reputacijom povećavaju pritisak na žrtve
Kada banda ima dokazan rezultat, može primijeniti pritisak učinkovitije. Umjesto oslanjanja isključivo na šifriranje kako bi žrtvu zaključala izvan njezinih vlastitih sustava, mnoge grupe sada prvo kradu podatke i drže prijetnju javnog razotkrivanja nad metom, neovisno o tome hoće li datoteke uopće biti šifrirane. To se ponekad naziva dvostruka iznuda, i funkcionira jer šteta od curenja podataka, regulatorne kazne, tužbe, reputacijska šteta, ne može se poništiti na način na koji se zaključane datoteke mogu obnoviti iz sigurnosnih kopija.
Ta promjena objašnjava zašto toliko nedavnih proboja uključuje zapise kupaca, povijesti pregledavanja ili identifikacijske dokumente, a ne samo zaključane poslužitelje. Kada je Zarin proboj treće strane izložio podatke o pregledavanju i kupnji, vrijednost za napadače nije bila u ometanju Zarinih operacija. Bila je u samim osobnim podacima i poluzi koju ti podaci pružaju kada reputacija bande čini prijetnju razotkrivanja vjerodostojnom.
Što to znači za zaštitu osobnih podataka izvan šifriranja
Za svakodnevne potrošače, ovaj trend mijenja procjenu onoga što se smatra ozbiljnim probojem. Ransomware sa samo šifriranjem uglavnom pogađa organizaciju koja je napadnuta. Podatkovna iznuda pogađa svakoga čiji su zapisi bili u sustavima te organizacije, ponekad godinama nakon događaja. Nagodba zbog proboja Avis Budgeta i proboj Quest Apartmentsa, gdje su gosti upućeni da fizički zamijene putovnice i vozačke dozvole, oba ilustriraju kako ukradeni osobni podaci nastavljaju uzrokovati štetu dugo nakon što početni incident dospije na naslovnice. Lozinke se mogu resetirati. Brojevi putovnica i podaci državnih identifikacijskih dokumenata ne mogu se tako lako zamijeniti, što je upravo razlog zašto bande sve više ciljaju tu vrstu informacija.
Napadači se također oslanjaju na alate poput keyloggera za prikupljanje vjerodajnica za prijavu prije nego što pokušaj iznude uopće započne, tiho hvatajući korisnička imena i lozinke koji se kasnije pakiraju u ukradene zbirke podataka ili prodaju odvojeno. Razumijevanje kako keyloggeri funkcioniraju korisna je početna točka za razumijevanje kako vjerodajnice uopće završe u kriminalnim rukama.
Izgradnja sigurnosne posture koja pretpostavlja proboj
Budući da iznuda vođena reputacijom pretpostavlja da će ukradeni podaci na kraju biti objavljeni, unovčeni ili oboje, najrealističnija obrambena strategija je ona koja pretpostavlja da će se proboj dogoditi, umjesto da se nada da neće. To znači održavanje izvanmrežnih ili nepromjenjivih sigurnosnih kopija kako bi prijetnje šifriranjem izgubile svoju moć, praćenje računa za neobične aktivnosti prijave i prakticiranje snažne higijene vjerodajnica, jedinstvene lozinke za svaku uslugu, višefaktorska autentifikacija gdje god je ponuđena, i redovito ažuriranje lozinki za račune povezane s osjetljivim osobnim ili financijskim informacijama.
Što to znači za vas
Ako ste primili obavijest o proboju u posljednjih nekoliko godina, trend podatkovne iznude ransomware bandi znači da rizik nije završio kada je pismo s obavijesti stiglo. Ukradeni podaci obično cirkuliraju, budu preprodani ili se ponovno pojave u budućim prijevarama dugo nakon što se izvorni incident riješi. Tretiranje svake obavijesti o proboju kao trajnog rizika, a ne jednokratnog događaja, najsigurniji je pristup.
Praktični zaključci
Provjerite koriste li neki računi lozinke koje su se pojavile u prethodnim probojima i odmah ih ažurirajte. Omogućite višefaktorsku autentifikaciju na financijskim računima, računima e-pošte i računima povezanima s identitetom. Pratite obavijesti tvrtki s kojima ste poslovali, jer bande za podatkovnu iznudu često objavljuju ukradene zapise znatno nakon početnog napada. A tamo gdje su osjetljivi identifikacijski dokumenti poput putovnica ili vozačkih dozvola bili izloženi, slijedite službene smjernice o zamjeni umjesto da pretpostavljate da je rizik prošao. Ransomware bande možda mare za svoju reputaciju zbog poluge, ali ostati informiran i proaktivan ostaje najpouzdaniji način da se ograniči šteta koju mogu nanijeti.




