Összehangolt csapás egy ransomware-vezér ellen
Az Európai Unió hivatalosan is szankcionált egy online "Stern" néven ismert személyt, akit a Trickbot ransomware művelet adminisztrátoraként azonosítottak. A Chainalysis blokklánc-elemző cég szerint Stern hálózata több mint 300 millió dollárnyi váltságdíjat gyűjtött be, így ez az egyik legjelentősebb kiberbűnözéssel kapcsolatos szankciós intézkedés az utóbbi időben. A lépéssel párhuzamosan az Egyesült Államok és az Egyesült Királyság is szankciókat vezetett be, egy szélesebb körű, összehangolt erőfeszítés részeként, amely a ransomware-t nyereségessé tevő infrastruktúrát célozza.
Stern szerepe nem egy magányos hekkeré volt, aki hálózatokba tört be. A jelentések szerint az illető inkább vezetőként működött, egy bűnözői vállalkozást irányítva, amely a Trickbot kártevőt építette és licencelte, amit aztán áldozatok kompromittálására használtak világszerte. Maga a Trickbot hosszú múltra tekint vissza a ransomware ökoszisztéma alapvető eszközeként, gyakran szolgálva kezdeti belépési pontként, amely később pusztítóbb ransomware-telepítéseket tett lehetővé kórházak, vállalkozások és kormányzati szervek ellen.
Miért számítanak a szankciók a ransomware-szankciók végrehajtásában
A szankciók másképp működnek, mint egy letartóztatás vagy vádemelés. A kiadatás helyett (ami gyakran lehetetlen, amikor a gyanúsítottak együttműködő bűnüldözési megállapodások nélküli országokból tevékenykednek) a szankciók befagyasztják a pénzügyi hozzáférést, és bűncselekménnyé nyilvánítanak minden tranzakciót a megjelölt személlyel vagy a hozzá kapcsolódó pénztárcákkal. Egy olyan szereplő számára, mint Stern, akinek a birodalma a tőzsdéken és keverőkön keresztül áramló kriptovaluta-fizetésektől függ, ez érdemben megzavarhatja a pénzáramlást akár bírósági ítélet nélkül is.
Ez a fajta ransomware-szankciós intézkedés egyúttal jelzést is küld a váltságdíjfizetéseket elősegítő vállalkozásoknak. A kiberbiztosítók, az incidenskezelő cégek és a támadás során a cégek által felbérelt tárgyalók most már jogi következményekkel nézhetnek szembe, ha tudatosan egy szankcionált entitáshoz irányítanak pénzeszközöket. Ez a valóság már át is alakította a ransomware-tárgyalások kulisszák mögötti lefolyását, amint azt részletesen bemutattuk a BlackCat ransomware-tárgyalóról szóló riportunkban, aki elárulta saját ügyfeleit, ahol a váltságdíjfizetések körüli ösztönzők zavarosabbnak bizonyultak, mint azt az áldozatok várták.
A Trickbot-ügy azt is szemlélteti, hogyan fejlődött a ransomware rétegzett üzleti modellé. Az olyan csoportok, mint a Stormous, amely nemrégiben vállalta a felelősséget 10 GB adat kiszivárogtatásáért egy holland egyházi hálózatból, gyakran támaszkodnak hozzáférési brókerekre és malware-as-a-service infrastruktúrára, hasonlóan ahhoz, amit a Trickbot biztosított. Az infrastruktúra-üzemeltetők szankcionálása, nem csak a ransomware márkaneveké, kísérlet arra, hogy elfojtsák azt az ellátási láncot, amelytől a kisebb csoportok függnek.
Az adatvédelmi következmények a hétköznapi felhasználók számára
Bár a szankciók egy konkrét személyt céloznak, az adatvédelmi következmények mindenkire kiterjednek, akinek a személyes adatai áthaladtak egy olyan hálózaton, amelynek kompromittálásához a Trickbot hozzájárult. A ransomware-műveletek gyakran kiszivárogtatják az érzékeny adatokat a rendszerek titkosítása előtt, és ezek az ellopott adatok nem tűnnek el a szankciók bejelentésével. Az egészségügyi szolgáltatókat különösen súlyosan érintette ez a minta, amint azt láthattuk, amikor Írország HSE-jét 300 000 eurós bírsággal sújtották, miután egy ransomware-támadás érte a Tullamore Kórházat, amelynek során betegadatok kerültek nyilvánosságra.
A ransomware-üzemeltetők emellett gyakran támaszkodnak kifejezetten bűnözői használatra épített anonimizáló eszközökre, amelyek különböznek a legális fogyasztói VPN-szolgáltatásoktól. A bűnüldöző szervek elkezdték közvetlenül célba venni ezt az infrastruktúrát, amint azt az Europol 33 szerver lefoglalásáról szóló riportunkban bemutatott felszámolás is mutatja, amely egy bűnözői VPN-szolgáltatáshoz kapcsolódott. Ezek az intézkedések egy fontos különbségtételt hangsúlyoznak: a hétköznapi felhasználók számára tervezett adatvédelmi eszközök nem ugyanazok, mint a kifejezetten bűnözői célra épített infrastruktúra, és a szabályozók egyre világosabban meghúzzák ezt a határvonalat.
Mit jelent ez önnek
A legtöbb olvasó számára a Stern elleni szankciók nem változtatják meg közvetlenül a mindennapi életet, de egy nagyobb igazságot tükröznek: a ransomware nem egy távoli, elvont fenyegetés. Ez egy profitorientált iparág, vezetőkkel, ellátási láncokkal és pénzügyi ösztönzőkkel, nagyjából úgy, mint bármely más üzlet. Amikor ez az üzlet egy kórházat, egy iskolát vagy egy, az ön személyes adatait tároló céget érint, a következmények hétköznapi emberekre sújtanak le, nem csak az IT-részlegekre.
Ha az elmúlt években kapott már adatvédelmi incidensről szóló értesítést, különösen egészségügyi szolgáltatótól, pénzügyi intézménytől vagy közintézménytől, valós esély van rá, hogy a mögöttes támadás olyan infrastruktúrára vezethető vissza, mint amilyet Stern állítólag épített. Ez jó ok arra, hogy éber maradjon azzal kapcsolatban, hol tárolják az adatait, és hogyan védik azokat.
Gyakorlati teendők
- Kísérje figyelemmel az adatvédelmi incidensekről szóló értesítéseket, különösen az egészségügyi és pénzügyi szolgáltatóktól, és iratkozzon fel minden felajánlott hitelmonitorozási szolgáltatásra.
- Használjon egyedi, erős jelszavakat, és engedélyezze a többfaktoros hitelesítést mindenhol, ahol lehetséges, mivel a hitelesítő adatok ellopása gyakran az első lépés a ransomware-betörések során.
- Legyen szkeptikus a kéretlen e-mailekkel és mellékletekkel szemben, mivel a Trickbot és hasonló kártevőcsaládok történelmileg adathalász kampányokon keresztül terjedtek.
- Ismerje meg a különbséget a jó hírű adatvédelmi eszközök és a bűnözői szintű anonimizáló szolgáltatások között, amikor VPN- vagy biztonsági termékeket keres.
A Stern elleni szankciók nem vetnek véget a ransomware-nek egyik napról a másikra, de jelentős eszkalációt jelentenek abban, ahogyan a kormányok elfojtják azokat a pénzügyi mentőköteleket, amelyek ezeket a műveleteket eleve nyereségessé teszik.




