Banka je povjerovala hakerima na riječ
Američka financijska institucija, prema izvještajima o kibernetičkoj sigurnosti identificirana kao River Bank, objavila je značajan kibernetički incident nakon što su napadači ransomwareom ukrali terabajte osjetljivih podataka, uključujući profile kupaca, interne dokumente i povjerljive bankovne zapise. Nakon plaćanja otkupnine, banka je izjavila da vjeruje kako su napadači izbrisali ukradene podatke, uglavnom na temelju jamstava same kriminalne skupine.
Upravo ovaj detalj čini priču vrijednom pažnje. Pregovori o ransomwareu često završavaju obećanjem da će ukradene datoteke biti uništene nakon što plaćanje bude provedeno. No, u te transakcije nije ugrađen neovisni postupak provjere. Banka, ili bilo koja organizacija, koja se oslanja na riječ kriminalne bande nema stvarni način potvrditi da su podaci nestali. Oni su mogli biti kopirani, preprodani ili zadržani za drugi pokušaj iznude mjesecima kasnije.
Zašto je vjerovanje bandi koja koristi ransomware kockanje
Operacije ransomwarea izgrađene su oko izvlačenja plaćanja, a ne poštivanja dogovora. Jednom kada napadači izvuku podatke, oni kontroliraju svaku njihovu kopiju. Obećanje o brisanju nije provedivo i ne postoji tehnički mehanizam koji bi omogućio žrtvi organizaciji da potvrdi sukladnost. Čak i ako pojedinci koji stoje iza napada namjeravaju izbrisati svoju kopiju, ukradeni podaci često prolaze kroz mreže podružnica, brokere početnog pristupa ili treće strane kupce prije nego što se otkupnina uopće zatraži. Brisanje jedne kopije ne znači da je svaka kopija nestala.
Za banku koja obrađuje profile kupaca i povjerljive financijske zapise, to je iznimno važno. Bankovni podaci nisu poput ukradene lozinke koja se jednostavno može resetirati. Brojevi računa, povijesti transakcija i interni dokumenti o sukladnosti zadržavaju vrijednost za prijevaru i krađu identiteta dugo nakon što je povreda objavljena. Kada institucija kaže regulatorima i kupcima da vjeruje da su podaci izbrisani, ona u biti traži od javnosti da vjeruje istim akterima koji su provalili i ukrali informacije.
Ovaj obrazac nije jedinstven za jedan incident. Sigurnosni istraživači i industrijski izvještaji više puta su pokazali da skupine ransomwarea često zadržavaju, preprodaju ili objavljuju podatke čak i nakon primitka plaćanja. Postupanje prema jamstvu kriminalne skupine kao rješenju povrede, umjesto kao neprovjerenoj tvrdnji, postavlja zabrinjavajući presedan za način na koji financijske institucije komuniciraju rizik kupcima čiji su podaci zapravo bili izloženi.
Što to znači za vas
Ako imate bankovni račun u instituciji koja je objavila povredu, ili čak u onoj koja (još) nije prijavila incident, najsigurnija pretpostavka je da sve podatke uključene u napad ransomwarea treba smatrati trajno kompromitiranima, bez obzira na to što napadači tvrde. U praksi to znači:
- Pomno pratite izvatke računa i kreditna izvješća za nepoznatu aktivnost, osobito u mjesecima nakon bilo kakve objave povrede od strane vaše banke.
- Promijenite lozinke za internetsko bankarstvo i omogućite višefaktorsku autentifikaciju ako to već niste učinili, budući da ukradeni interni dokumenti ponekad mogu sadržavati informacije koje se koriste za odgovaranje na sigurnosna pitanja ili resetiranje vjerodajnica.
- Budite skeptični prema neželjenim pozivima, tekstualnim porukama ili e-porukama koje spominju vašu banku, broj računa ili nedavne transakcije. Ukradeni bankovni podaci često se koriste za izradu uvjerljivih pokušaja krađe identiteta.
- Razmislite o korištenju VPN-a prilikom pristupanja internetskom bankarstvu na javnim ili nepoznatim Wi-Fi mrežama, jer šifriranje vaše veze smanjuje rizik da vam vjerodajnice budu presretnute odvojeno od bilo kakve povrede u samoj instituciji. Usluge kao što je Mozilla VPN besplatna proba nude jednostavan način da isprobate odgovara li šifrirano pregledavanje vašim uobičajenim bankarskim navikama.
Nijedan od ovih koraka ne može poništiti povredu koja se već dogodila, ali smanjuju izglede da ukradeni podaci dovedu do izravne financijske štete za vas.
Šira slika za financijske institucije
Ovaj incident naglašava širu napetost u tome kako pogođene organizacije komuniciraju s javnošću. Regulatori sve više zahtijevaju objavu značajnih kibernetičkih incidenata, ali pravila o objavljivanju ne zahtijevaju od organizacija da provjere tvrdnje napadača prije nego što ih ponove. Kada banka kaže kupcima da vjeruje da su podaci izbrisani, ta izjava više odražava nadu nego dokaze. Financijske institucije koje obrađuju osjetljive podatke kupaca trebaju prakse odgovora na incidente koje pretpostavljaju najgori mogući scenarij zadržavanja ukradenih informacija, umjesto javnog priopćavanja koje odražava narativ same bande ransomwarea.
Ključni zaključci
Plaćanje otkupnine ne jamči brisanje podataka i nijedna banka ili tvrtka ne može provjeriti je li kriminalna skupina stvarno uništila ukradene datoteke. Ako je vaša financijska institucija objavila povredu, smatrajte svoje podatke trajno izloženima: pratite svoje račune, pooštrite sigurnost prijave i ostanite na oprezu zbog pokušaja krađe identiteta koji se pozivaju na stvarne podatke o računu. Povjerenje u obećanja aktera ransomwarea nije sigurnosna strategija, a ne bi trebala biti ni vaša.




