Oklada banke na poštenje kriminalaca

Kad je riječ o ransomwareu, jedan od najneobičnijih dijelova cjelokupnog kriminalnog poslovnog modela jest obećanje koje slijedi nakon plaćanja: predajte novac, a mi ćemo izbrisati vaše ukradene podatke. Čini se da je River Financial Corporation, matična tvrtka banke River Bank & Trust sa sjedištem u Alabami, to obećanje shvatila doslovno. U podnesku na obrascu 8-K Komisiji za vrijednosne papire i burzu, banka je otkrila da je "poduzela korake kako bi pokušala suzbiti pogođene podatke, uključujući pribavljanje izjava" od napadača, što je u biti pisano jamstvo da će ukradene informacije biti uništene. Važno je napomenuti da podnesak izričito ne potvrđuje je li River Bank stvarno platila otkupninu, iako se takve "izjave" od ransomware operatera obično dobivaju tek nakon što novac promijeni vlasnika.

Ovo otkrivanje dolazi u nezgodnom trenutku za svakoga tko je sklon vjerovati obećanju o brisanju podataka od strane ransomware skupine. Akcija tijela za provedbu zakona protiv ransomware operacije LockBit otkrila je da su podaci žrtava zadržani u infrastrukturi grupe čak i u slučajevima kada su žrtve već platile zahtjev za iznudu. Drugim riječima, potvrdni okvir označen s "podaci izbrisani", na koji se mnoge tvrtke oslanjaju kako bi zaključile incident i umirile regulatore, klijente i vlastite upravne odbore, bio je, barem u nekim dokumentiranim slučajevima, jednostavno lažan.

Zašto obećanje o brisanju podataka od strane ransomwarea rijetko vrijedi

Cijeli koncept plaćanja ransomware bandi za brisanje podataka počiva na očitoj kontradikciji: tražite od kriminalne organizacije, one koja vam je provalila u mrežu i ukrala osjetljive podatke, da dobrovoljno odustane od poluge pritiska. Ne postoji mehanizam provedbe, nikakav revizorski trag i nikakav pravni lijek ako grupa zadrži kopiju, proda je na tržištu dark weba ili je kasnije iskoristi za drugi krug iznude. Sigurnosni istraživači već dugo upozoravaju da su videozapisi, snimke zaslona ili pisane izjave koje pružaju ransomware bande, a koji navodno dokazuju brisanje, po svojoj prirodi neprovjerljivi. Akcija protiv LockBita jednostavno je pružila čvrste dokaze za ono što su mnogi u sigurnosnoj zajednici već pretpostavljali.

Za financijsku instituciju ovo je od goleme važnosti. Banke drže neke od najosjetljivijih osobnih podataka koji postoje, uključujući brojeve socijalnog osiguranja, pojedinosti o računima i povijesti transakcija. Kad se ti podaci eksfiltriraju tijekom upada, obećanje kriminalaca da će ih izbrisati ne pruža stvarnu zaštitu klijentima čije su informacije bile izložene. Ono u najboljem slučaju nudi argument za regulatorno izvješće.

Kako je došlo do proboja

Incident u River Banci nije se dogodio u vakuumu. Prema ranijim izvještajima o prijetnjama, proboj je povezan s neovlaštenim akterom koji je dobio pristup kroz ranjivost zastarjelog VPN protokola, detalj koji smo istražili u našem prethodnom izvještavanju o ransomware incidentu u River Bank & Trust. Zastarjela infrastruktura za udaljeni pristup ostaje jedna od najčešćih ulaznih točaka za ransomware skupine, upravo zato što se često nalazi na rubu mreže, lako ju je skenirati i često se zanemaruje u ciklusima upravljanja zakrpama. Kad jednom uđu, napadači se obično kreću bočno, lociraju vrijedne spremnike podataka i eksfiltriraju informacije prije nego što uopće aktiviraju ransomware teret, što znači da se krađa često događa mnogo prije nego što itko primijeti da nešto nije u redu.

Što to znači za vas

Ako ste klijent banke River Bank & Trust ili klijent bilo koje institucije koja je objavila ransomware incident, praktična stvarnost je sljedeća: nijedno obećanje napadača da će izbrisati vaše podatke ne treba tretirati kao jamstvo sigurnosti. Jednom kada informacije napuste mrežu tvrtke tijekom ransomware napada, treba ih smatrati trajno kompromitiranima, bez obzira na naknadno dobivena uvjeravanja. To znači da trebate pratiti svoje račune i kreditne izvještaje zbog neuobičajenih aktivnosti, budite oprezni na phishing pokušaje koji se pozivaju na stvarne detalje računa (uobičajena taktika kada ukradeni bankovni podaci kruže među kriminalnim skupinama) i razmislite o zamrzavanju kredita ako su brojevi socijalnog osiguranja ili brojevi računa bili dio izloženog skupa podataka.

Za poduzeća i financijske institucije koje prate ovaj slučaj, pouka je šira. Oslanjanje na obećanje o brisanju podataka od strane ransomware bande kao dio strategije odgovora na incident, a kamoli kao nešto što vrijedi objaviti regulatorima kao ublažavajući korak, šalje pogrešan signal o tome koliko ozbiljno organizacija shvaća zaštitu podataka. Provjerene sigurnosne kopije, segmentacija mreže i pravovremeno zakrpavanje infrastrukture za udaljeni pristup poput VPN pristupnika čine daleko više za zaštitu podataka klijenata nego što bi ikad moglo bilo kakvo jamstvo iznuđeno od kriminalnog poduzeća.

Ključne poruke

  • Svako obećanje ransomware skupine da će izbrisati ukradene podatke smatrajte neprovjerljivim i neprovedivim, a ne stvarnom zaštitom.
  • Ako ste klijent banke koja je objavila proboj, pomno pratite izvode i kreditne izvještaje te razmislite o zamrzavanju kredita.
  • Budite posebno oprezni na phishing poruke koje u tjednima i mjesecima nakon objavljenog incidenta navode točne detalje računa ili osobne podatke.
  • Organizacije bi trebale dati prioritet zakrpavanju poznatih ranjivosti VPN-a i udaljenog pristupa jer zastarjeli protokoli i dalje ostaju vodeća ulazna točka za ransomware skupine.

Kako istrage o ransomwareu nastavljaju otkrivati jaz između onoga što kriminalne skupine obećavaju i onoga što zapravo čine, i potrošači i tvrtke trebali bi planirati kao da ukradeni podaci nikada uistinu ne nestaju, bez obzira na to kakvu izjavu ransomware skupina pruži u pisanom obliku.