Egy megbízható közvetítőből bűnrészes lett

Egy floridai férfit, aki ransomware-tárgyalóként dolgozott, elítéltek, mert segített egy hírhedt ransomware-csoportnak amerikai vállalatokat zsarolni – írja a TechCrunch. Ő a harmadik tárgyaló, akit ezzel a csalással kapcsolatban bebörtönöztek; ez a részlet aláhúzza, hogy egyes úgynevezett incidenskezelő szakemberek milyen mélyen beépültek azokba a bűnözői műveletekbe, amelyek leküzdésére elvileg felbérelték őket.

A ransomware-tárgyalók jellemzően jogszerű célt szolgálnak. Amikor egy vállalatot ransomware-támadás ér, a belső informatikusok vagy a külső jogi tanácsadók gyakran bevonnak egy szakembert, aki kommunikál a támadókkal, ellenőrzi a visszafejtési képességeket, és igyekszik csökkenteni a váltságdíj-igényt. Ezek a tárgyalók furcsa köztes helyzetben vannak: kellően ismerniük kell a bűnözői fórumokat, a kriptovaluta-fizetési csatornákat és a sötét webes kommunikációs útvonalakat ahhoz, hogy hatékonyak legyenek, de szilárdan az áldozat oldalán kell állniuk.

Ez az eset megmutatja, mi történik, ha ezt a határt átlépik. Ahelyett, hogy kizárólag a szolgáltatásait fizető vállalatok érdekében járt volna el, az elítélt tárgyaló állítólag együttműködött magával a ransomware-bűnbandával, segített az áldozatokat a fizetés felé terelni, és ezáltal a bűnözőknek profitot termelt a zsarolásból.

Hogyan használják ki a ransomware-bűnbandák az anonimitási eszközöket

A ransomware-műveletek egy rétegzett anonimitási és titkosítási eszközökből álló ökoszisztémára támaszkodnak, amelyeket eredetileg jogszerű adatvédelmi célokra fejlesztettek ki. A bűnözői csoportok anonimizáló hálózatokon keresztül irányítják a kommunikációt, titkosított üzenetküldőket használnak a partnereikkel való egyeztetéshez, és kifejezetten azért követelnek kriptovalutában történő fizetést, mert azt nehezebb nyomon követni, mint a hagyományos banki tranzakciókat.

Egy kompromittált vagy bűnrészes tárgyaló további rétegnyi homályosítást ad hozzá. Mivel a tárgyalóktól elvárják, hogy munkájuk részeként kapcsolatba lépjenek a fenyegető szereplőkkel, kommunikációjuk beleolvadhat a szokásos incidenskezelési tevékenységekbe, ami megnehezíti az áldozatok, a biztosítók és a bűnüldöző szervek számára az összejátszás észlelését. Ez az eset emlékeztet arra, hogy ugyanazok a magánéletet védő és titkosítási technológiák, amelyek védik az újságírókat, aktivistákat és a hétköznapi felhasználókat a megfigyeléstől, a rosszhiszemű szereplők által is felhasználhatók a nyomaik eltüntetésére. Maguk az eszközök semlegesek; a mögöttük álló szándék az, ami számít.

A mindennapi VPN- és adatvédelemi eszközök felhasználói számára ez a különbségtétel fontos. A titkosítás vagy az anonimizálás használata a személyes adatok védelmére nem ugyanaz, mint ezeket az eszközöket zsarolás elősegítésére használni. A jó hírű adatvédelmi szolgáltatások a jogszerű kommunikáció és adatok védelmét szolgálják, nem pedig a bűnszervezetek pajzsát. Mindenki, akit azért bérelnek fel, hogy egy biztonsági incidens során képviselje az áldozat szervezetet, köteles az adott szervezet érdekében eljárni, nem pedig csendben a támadókat kiszolgálni.

A ransomware-zsarolás tovagyűrűző hatásai

A ransomware-támadások ritkán maradnak egyetlen vállalaton belül. Az áldozat szervezetek gyakran érzékeny ügyféladatokat tárolnak, és ha a tárgyalások kudarcot vallanak, vagy a kifizetések nem akadályozzák meg a szivárogtatást, ezek az adatok nyilvánosan is kiszivároghatnak. A Humana adatvédelmi incidens, amely egészségügyi adatokat tárt fel hat államban jól mutatja, hogy egyetlen vállalatnál bekövetkező biztonsági esemény hogyan gyűrűzhet tovább, és érintheti az ügyfeleket több államon keresztül, függetlenül az incidens eredetétől. Az egészségügyi nyilvántartások, pénzügyi adatok és személyes azonosítók pontosan azok az adatok, amelyek kiszivárogtatásával a ransomware-bűnbandák fenyegetnek, ha a váltságdíjat nem fizetik ki; a szabályozó hatóságok és a törvényhozók ezért fordítanak egyre nagyobb figyelmet arra, hogy a vállalatok hogyan kezelik az érzékeny információkat az adatvédelmi incidens előtt és után.

Ez a szabályozói nyomás egyre nő. Az államok szigorították az adatvédelmi szabályokat, amint azt a Vermonti Adatvédelmi és Online Megfigyelési Törvény is mutatja, és a nagy horderejű adatvédelmi incidensek után perek indultak, köztük a 23andMe genetikai adatokkal kapcsolatos pere mögött folyó erőfeszítések. Ezek az esetek jól mutatják, hogy egy ransomware-incidens vagy adatvédelmi incidens következményei messze túlmutatnak a kezdeti támadáson, és évekkel később is érintik a jogi, szabályozási és fogyasztói bizalmi dimenziókat.

Mit jelent ez Önnek

Ha szervezetét valaha ransomware-támadás éri, rendkívül fontos, hogy alaposan átvilágítsa, kit von be segítségül. A tárgyalónak, az incidenskezelő cégnek vagy a tanácsadónak ellenőrizhető referenciákkal, egyértelmű összeférhetetlenségi nyilatkozatokkal és átlátható eljárással kell rendelkeznie arra vonatkozóan, hogyan kommunikálnak a támadókkal. Tegyen fel konkrét kérdéseket az eddigi eredményeikről és arról, hogy van-e bármilyen pénzügyi kapcsolatuk a váltságdíjfizetésekkel.

Az egyéni felhasználók számára a tanulság tágabb: a magánéletet védő eszközök, mint a VPN-ek és a titkosított üzenetküldő alkalmazások azért léteznek, hogy megvédjék adatait és kommunikációját a nem kívánt megfigyeléstől, nem pedig azért, hogy lehetővé tegyék a zsarolási sémákat. Ennek a különbségnek a megértése segít elkülöníteni a jogszerű adatvédelmi törekvéseket a bűnözői visszaélésektől, és érdemes erre emlékezni, amikor a szalagcímek legközelebb összemossák a kettőt.

A legfontosabb tanulságok

  • Gondosan ellenőrizze a ransomware-tárgyalót vagy az incidenskezelő céget, mielőtt aktív incidens során igénybe venné őket.
  • Értse meg, hogy a ransomware-bűnbandák olyan titkosítási és anonimitási eszközökre támaszkodnak, amelyeket jogszerű adatvédelmi célokra fejlesztettek ki, és a visszaélés nem az eszközöket minősíti.
  • Tájékozódjon arról, hogy a ransomware-incidensek hogyan tehetik ki személyes adatait, és kísérje figyelemmel saját fiókjait, ha megtudja, hogy egy, az Ön adatait kezelő vállalatnál adatvédelmi incidens történt.
  • Támogassa az erősebb adatvédelmi szabályozást állami és szövetségi szinten, mivel ezek határozzák meg, hogy a vállalatoknak hogyan kell védeniük és nyilvánosságra hozniuk az érzékeny információkat egy incidens után.

Ez az elítélés emlékeztet arra, hogy a ransomware elleni küzdelem túlmutat a technikai védelmen. Azon emberek és cégek tisztességén is múlik, akikben az áldozatok megbíznak, hogy segítsenek átvészelni a válságot.