Novi poslovni model cyber kriminala
Mreža za ransomware nedavno je uspjela probiti korporativne sustave i procuriti osjetljive informacije velikih tvrtki, prema izvještaju HSB Noticias. Ovaj slučaj podsjeća da je ransomware evoluirao daleko iznad jednostavnog šifriranja datoteka. Današnje kriminalne skupine djeluju više poput poduzeća, s definiranim metama, taktikama pregovaranja i poslovnim modelima izgrađenim na ukradenim podacima, a ne samo na zaključanim računalima.
Ovaj pomak je važan jer mijenja ono što "biti hakiran" zapravo znači za tvrtku, a time i za zaposlenike, kupce i partnere čije se informacije nalaze u korporativnim sustavima. Kada ransomware grupa infiltrira mrežu, cilj više nije samo tražiti otkupninu za ključ za dešifriranje. Sve više, prava moć dolazi od prijetnji objavom ili prodajom samih podataka, taktikom koja se često naziva dvostrukim iznuđivanjem.
Kako ove kriminalne skupine djeluju
Ransomware ekipe obično slijede obrazac: dobiti pristup korporativnoj mreži, tiho je istražiti kako bi identificirale vrijedne podatke, eksfiltrirati te informacije i tek onda aktivirati šifriranje ili postaviti zahtjeve. Ovaj slijed znači da do trenutka kad tvrtka primijeti da nešto nije u redu, osjetljive datoteke, od financijskih izvještaja do baza podataka kupaca, možda već leže na poslužiteljima pod kontrolom napadača.
Izvještaj HSB Noticias naglašava kako ove mreže posebno ciljaju velike tvrtke, vjerojatno zato što veće organizacije obično posjeduju vrijednije i opsežnije skupove podataka, te zato što ih se može pritisnuti da plate kako bi izbjegle reputacijsku štetu ili regulatorne kazne. Nakon što su podaci ukradeni, kriminalne skupine imaju opcije: mogu ih prodati na podzemnim tržištima, koristiti za daljnje iznuđivanje ili objaviti dijelove javno kako bi dokazale da je došlo do proboja i pritisnule žrtve na pregovore.
Ovdje implikacije na privatnost postaju ozbiljne. Proboji korporativnih podataka rijetko ostaju ograničeni na hakiranu tvrtku. Podaci o kupcima, detalji o zaposlenicima i poslovna komunikacija često se prelijevaju prema van, izlažući pojedince koji nikada nisu imali izravan odnos s napadačima i nisu mogli sami spriječiti upad.
Zašto su pravila o zaštiti podataka važnija nego ikad
Kao što ovi napadi pokazuju, osjetljivost pohranjenih podataka, i tko im može pristupiti, postala je središnje pitanje privatnosti. To je dio razloga zašto stalne rasprave o skeniranju podataka i nadzoru komunikacija, poput prijedloga Chat Control EU-a, privlače toliko pažnje. Svaki sustav koji centralizira pristup privatnim komunikacijama ili osobnim podacima, bilo da je izgrađen za potrebe provedbe zakona ili korporativnu pogodnost, postaje privlačna meta upravo za one vrste kriminalnih skupina opisanih u ovom izvještaju. Što se više podataka prikuplja, pohranjuje ili čini dostupnima putem stražnjih vrata i mehanizama skeniranja, to je veći potencijalni plijen za napadače koji probiju te sustave.
Ovo nije argument protiv svakog prikupljanja podataka ili sigurnosnih alata, ali naglašava osnovno načelo: svaki skup podataka koji tvrtka ili vlada posjeduje predstavlja i obvezu i imovinu. Tvrtke na meti ovog ransomware slučaja vjerojatno su imale postavljenu kibernetičku obranu, no napadači su ipak pronašli put unutra. Ta stvarnost trebala bi utjecati na način na koji organizacije i zakonodavci razmišljaju o minimiziranju nepotrebnog zadržavanja podataka i pristupa.
Što to znači za vas
Ako ste kupac, zaposlenik ili partner velike tvrtke, ova vrsta ransomware aktivnosti signal je na koji vrijedi obratiti pažnju, čak i ako niste osobno imenovani u određenom proboju. Curenje korporativnih podataka često se pojavljuje mjesecima kasnije u obliku phishing pokušaja, napada popunjavanja vjerodajnica (credential stuffing) ili shema krađe identiteta koje koriste informacije izvučene iz ovih incidenata.
Za tvrtke je poruka izravnija. Ransomware skupine sve su više financijski motivirane i organizirane, tretirajući napade kao poslovni prijedlog, a ne čin vandalizma. To znači da obrana mora uzeti u obzir ne samo šifriranje i zahtjeve za otkupninom, već i krađu i preprodaju samih podataka.
Provedivi zaključci
Pratite svoje račune i kreditnu aktivnost radi neobičnih znakova, posebno ako ste nedavno poslovali s velikom tvrtkom, jer se ukradene vjerodajnice iz korporativnih proboja često kasnije pojavljuju u nepovezanim napadima. Koristite jedinstvene lozinke za svaki račun i uključite višefaktorsku autentifikaciju gdje god je to moguće, tako da se jedna procurjela lozinka ne može ponovno upotrijebiti na drugim uslugama. Ako upravljate organizacijom ili radite unutar nje, zalažite se za redovite revizije podataka koji su stvarno potrebni za pohranu, jer neiskorišteno ili prekomjerno zadržavanje podataka samo povećava potencijalnu štetu budućeg proboja. Na kraju, ostanite informirani o tome kako bi zakonodavstvo koje utječe na pristup podacima i skeniranje komunikacija moglo preoblikovati rizični krajolik, budući da centralizirani podatkovni sustavi ostaju glavne mete za ovakve ransomware operacije opisane u ovom izvještaju.
Kako ransomware skupine nastavljaju tretirati ukradene podatke kao profitabilnu robu, i pojedinci i organizacije trebaju tretirati minimiziranje podataka i sigurnosnu higijenu kao stalne prioritete, a ne jednokratne popravke.




