Évekig a zsarolóvírus-forgatókönyv egyszerűnek tűnt: betörni, titkosítani a fájlokat, váltságdíjat követelni a feloldásukért. De egyre több beszámoló, köztük Stefanie Schappert biztonsági szerző nemrég megjelent vendégelemzése, más valóságra mutat rá. A zsarolóbandák ma ugyanannyi energiát fordítanak nyilvános imázsuk védelmére, mint amennyit hálózatok feltörésére. Ha megértjük, miért, az sokat elárul arról, hogyan működik valójában a zsarolóvírus-bandák adatainak zsarolása napjainkban, és mit jelent ez mindazoknak, akiknek a személyes adatai rossz adatbázisba kerülnek.

Miért törődnek a zsarolóbandák a nyilvános imázsukkal?

Ellentmondásosnak hangzik, hogy lopásra és kényszerítésre épülő bűnszervezetek a márkaépítéssel törődnének, de a hírnév funkcionális üzleti eszközzé vált ezeknél a csoportoknál. Amikor egy banda azt állítja, hogy feltört egy céget, az áldozatoknak és a biztonsági kutatóknak egyaránt okra van szükségük, hogy elhiggyék: a fenyegetés valós. Egy banda, amely arról ismert, hogy végrehajtja a szivárogtatási fenyegetéseket, vagy hogy fizetés után ténylegesen törli az adatokat, pusztán azáltal teremt nyomásgyakorlási eszközt, hogy létezik. Azok az áldozatok, akik azt feltételezik, hogy egy csoport blöfföl, kisebb valószínűséggel fizetnek. Azok az áldozatok, akik látták, hogy ugyanaz a csoport egy korábbi célponttól ellopott rekordokat tett közzé, sokkal nagyobb valószínűséggel tárgyalnak gyorsan.

Ezért tartanak fenn egyes zsarolócsoportok szivárogtatási oldalakat, adnak ki nyilatkozatokat, sőt helyesbítik a nyilvántartást, amikor a médiában rossz részletek jelennek meg. A cél nem a közönségkapcsolatok önmagukért. Hanem a fenyegetés hitelességének fenntartása, mert annak a fenyegetésnek, amelytől senki sem fél, nincs pénzügyi értéke.

Hogyan növelik a hírnévvezérelt zsarolási taktikák az áldozatokra nehezedő nyomást?

Miután egy bandának már van múltja, hatékonyabban tud nyomást gyakorolni. Ahelyett, hogy kizárólag a titkosításra támaszkodnának, hogy kizárják az áldozatot a saját rendszereiből, sok csoport ma először adatokat lop, és a nyilvános leleplezés fenyegetését lebegteti a célpont felett, függetlenül attól, hogy a fájlokat egyáltalán titkosítják-e. Ezt néha kettős zsarolásnak nevezik, és azért működik, mert az adatszivárgásból származó kár, a szabályozói bírságok, a perek, a hírnévkárosodás, nem hozható helyre úgy, ahogy a zárolt fájlok visszaállíthatók biztonsági mentésekből.

Ez a váltás magyarázza, hogy miért érintenek olyan sok közelmúltbeli incidens ügyfélrekordokat, böngészési előzményeket vagy személyazonosító okmányokat, nem csupán zárolt szervereket. Amikor a Zara harmadik féltől származó incidense böngészési és vásárlási adatokat tett közzé, a támadók számára az érték nem a Zara működésének megzavarásában rejlett. Hanem magukban a személyes adatokban, és abban a nyomásgyakorlási eszközben, amelyet ezek az adatok biztosítanak, amint egy banda hírneve hitelessé teszi a leleplezés fenyegetését.

Mit jelent ez a személyes adatok védelme szempontjából a titkosításon túl?

A hétköznapi fogyasztók számára ez a tendencia megváltoztatja azt a számítást, hogy mi számít súlyos incidensnek. A csak titkosításra épülő zsarolóvírus elsősorban azt a szervezetet érinti, amelyet ért a támadás. Az adatzsarolás mindenkit érint, akinek a rekordjai abban a szervezet rendszereiben voltak, néha évekkel az eset után is. Az Avis Budget incidens miatti egyezsége és a Quest Apartments incidenst, ahol a vendégeknek azt mondták, hogy fizikailag cseréljék ki az útleveleiket és a jogosítványaikat, mindkettő jól szemlélteti, hogyan okoz az ellopott személyes adat folyamatos kárt jóval azután, hogy az eredeti esemény a címlapokra kerül. A jelszavakat vissza lehet állítani. Az útlevélszámokat és a kormányzati személyazonosító adatokat nem lehet olyan könnyen pótolni, éppen ezért célozzák a bandák egyre inkább ezt a fajta információt.

A támadók olyan eszközökre is támaszkodnak, mint a keyloggerek, hogy a bejelentkezési adatokat még a zsarolási kísérlet megkezdése előtt begyűjtsék, csendesen rögzítve a felhasználóneveket és jelszavakat, amelyek később ellopott adatgyűjteményekbe kerülnek vagy külön értékesítik őket. Annak felismerése, hogyan működnek a keyloggerek, hasznos kiindulópont annak megértéséhez, hogyan kerülnek a bejelentkezési adatok egyáltalán bűnözők kezébe.

Olyan biztonsági felkészültség kiépítése, amely feltételezi az incidenst

Mivel a hírnévvezérelt zsarolás feltételezi, hogy az ellopott adatok előbb-utóbb kiszivárognak, pénzzé válnak, vagy mindkettő, a legrealisztikusabb védekezési stratégia az, amely feltételezi, hogy az incidens be fog következni, ahelyett hogy abban reménykedne, hogy nem. Ez azt jelenti, hogy offline vagy megváltoztathatatlan biztonsági mentéseket kell fenntartani, hogy a titkosítási fenyegetések elveszítsék erejüket, figyelni kell a fiókokat szokatlan bejelentkezési tevékenység szempontjából, és erős hitelesítőadat-higiéniát kell gyakorolni, egyedi jelszavakat minden szolgáltatáshoz, többtényezős hitelesítést, ahol csak kínálják, és rendszeres jelszófrissítéseket az érzékeny személyes vagy pénzügyi információhoz kapcsolódó fiókoknál.

Mit jelent ez az Ön számára?

Ha az elmúlt néhány évben incidensről szóló értesítést kapott, a zsarolóvírus-bandák adatainak zsarolási tendenciája azt jelenti, hogy a kockázat nem ért véget, amikor az értesítő levél megérkezett. Az ellopott adatok hajlamosak keringeni, újraértékesítésre kerülni, vagy jövőbeli csalásokban újra felbukkanni jóval azután, hogy az eredeti eseményt megoldották. Ha minden incidensről szóló értesítést folyamatos kockázatként kezelünk, nem egyszeri eseményként, az a legbiztonságosabb megközelítés.

Gyakorlati tanulságok

Ellenőrizze, hogy bármely fiók használ-e olyan jelszót, amely korábbi incidensekben már megjelent, és azonnal frissítse azokat. Kapcsolja be a többtényezős hitelesítést a pénzügyi, e-mail- és személyazonossággal kapcsolatos fiókokon. Tartsa szemmel azon cégek értesítéseit, amelyekkel üzleti kapcsolatban állt, mivel az adatzsaroló bandák gyakran jóval a kezdeti támadás után szivárogtatják ki az ellopott rekordokat. És ahol érzékeny személyazonosító okmányok, például útlevelek vagy jogosítványok kerültek nyilvánosságra, kövesse a hivatalos útmutatást a pótlásról ahelyett, hogy azt feltételezné, a kockázat elmúlt. A zsarolóvírus-bandák talán a hírnevükkel törődnek a nyomásgyakorlás érdekében, de a tájékozottnak és proaktívnak maradni továbbra is a legmegbízhatóbb módja annak, hogy korlátozzuk az általuk okozható kárt.