Egyetlen zsarolóvírus-csoportnak sikerült feltörnie Dél-Afrika legismertebb intézményeit, köztük az Afrikai Nemzeti Kongresszust (ANC), az Anglo Americant, a Mediclinicet, a Dél-afrikai Légitársaságot (SAA) és a Pick n Payt. A közös szál ezekben az esetekben a kettős zsarolásos ransomware, amely a nagy szervezeteket célzó kiberbűnözők alapvető módszerévé vált Dél-Afrikában és azon túl is.
Ami ezt a sorozatot igazán figyelemre méltóvá teszi, az nem csupán az áldozatok mérete vagy ismertsége. Hanem az, hogy egyetlen támadó képes volt újra és újra behatolni teljesen eltérő ágazatokba: egy politikai pártba, egy bányászati óriásvállalatba, egy magán egészségügyi szolgáltatóba, egy nemzeti légitársaságba és egy nagy kiskereskedelmi láncba. Ez a változatosság sokat elárul arról, hogyan működnek ma a zsarolóvírus-csoportok, és miért vált a kettős zsarolásos ransomware Dél-Afrikában olyan makacs problémává az ügyfél-, beteg- vagy állampolgári adatokat kezelő szervezetek számára.
Mi történt: Az ANC, a SAA és a Pick n Pay adatsértései mögött álló zsarolóvírus-csoport
A jelentések szerint ugyanaz a zsarolóvírus-fenyegetés köthető az ANC, az Anglo American, a Mediclinic, a SAA és a Pick n Pay elleni behatolásokhoz. Ahelyett, hogy egyetlen iparágra vagy szervezettípusra összpontosítana, ez a csoport széles hálót vetett ki kormányközeli szervekre, nagyvállalatokra, egészségügyi szolgáltatókra és fogyasztókkal közvetlen kapcsolatban álló kiskereskedőkre. Ez a széles kör arra utal, hogy a csoport opportunista módon működik, és bármilyen hálózatot megcéloz, amelyet sikerül kompromittálnia, nem pedig egy adott ágazatra vagy indítékra szorítkozik.
Ezek a szervezetek mind más, de egyformán érzékeny adatkategóriákat tárolnak. Az ANC politikai és tagsági információkat tart nyilván. Az Anglo American globális bányavállalatként vállalati és működési adatokat kezel. A Mediclinic betegek egészségügyi adatait tárolja. A SAA utas- és utazási adatokat kezel. A Pick n Pay vásárlói hűségprogram- és tranzakciós adatokat birtokol. Az, hogy egyetlen csoport képes volt hozzáférni ezekhez a teljesen eltérő környezetekhez, rávilágít arra, hogy a mai zsarolóvírus-üzemeltetők nem csupán egyfajta zsákmányra hajtanak; bárhol, ahol nyomást gyakorolhatnak, ott támadnak.
Miben különbözik a kettős zsarolásos ransomware a hagyományos támadásoktól
A hagyományos ransomware viszonylag egyszerű volt: a támadók titkosították az áldozat fájljait, és fizetséget követeltek a visszafejtő kulcsért cserébe. Idővel a szervezetek jobban felkészültek erre a modellre az offline biztonsági mentések fenntartásával, így váltságdíj fizetése nélkül is helyre tudták állítani rendszereiket.
A zsarolóvírus-csoportok alkalmazkodtak. A kettős zsarolásos ransomware egy második nyomásgyakorlási réteget ad hozzá. Mielőtt titkosítanák az áldozat rendszereit, a támadók először csendben lemásolják, azaz kiszivárogtatják az érzékeny adatokat a hálózatból. Amint a titkosítás megtörténik és a váltságdíj-követelést kézbesítik, az áldozat két külön fenyegetéssel néz szembe: fizessen azért, hogy rendszerei újra elérhetők legyenek, és fizessen ismét (vagy ezen felül) azért, hogy megakadályozza a lopott adatok nyilvánosságra hozatalát vagy eladását.
Ez a megközelítés hatástalanítja azt a biztonsági mentésekre épülő védelmet, amelyre sok szervezet támaszkodik. Még ha egy vállalat vissza is tudja állítani rendszereit biztonsági mentésekből váltságdíj fizetése nélkül, akkor is szembe kell néznie azzal a ténnyel, hogy adatai – legyenek azok pénzügyi nyilvántartások, egészségügyi információk vagy ügyféladatbázisok – bűnözők kezében vannak, akik azzal fenyegetőznek, hogy kiszivárogtatják azokat. Pontosan ezért vált a kettős zsarolás a domináns ransomware-stratégiává: így a támadók akkor is rendelkeznek egy második nyomásgyakorlási eszközzel, ha az első kudarcot vall.
Miért számít ez, ha Ön e szervezetek ügyfele
Ha Ön az ANC tagja, a Mediclinic betege, a SAA törzsutas utasa, a Pick n Pay Smart Shopper programjának résztvevője, vagy bármilyen módon kapcsolatban áll az Anglo Americannel, ez a fajta adatsértés nem csupán elvont vállalati probléma. Közvetlen kockázatot jelent az Ön személyes adataira nézve. A kettős zsarolásos támadások kifejezetten olyan adatokat céloznak, amelyek értéke túlmutat magán a szervezeten: nevek, elérhetőségek, személyazonosító számok, pénzügyi adatok, egészségügyi nyilvántartások és hűségprogram-adatok.
Amikor ezek az adatok egy zsarolóvírus-csoport kezébe kerülnek, nem feltétlenül maradnak ott elszigetelten. Az ilyen adatsértésekből származó ellopott nyilvántartások gyakran nyilvánosságra kerülnek, eladják vagy megosztják azokat bűnözői fórumokon, néha jóval azután, hogy az eredeti incidens kikerül a hírekből. Az érintettek köre hatalmas lehet. Ahhoz, hogy érzékeljük, mekkora következményei lehetnek ezeknek az utóhatásoknak, a Mexikói adatsértés, amely 195 millió személyazonosságot tett közzé megmutatja, milyen messzire gyűrűzhet egyetlen nagy behatolás, amint a lopott személyazonossági adatok terjedni kezdenek.
Ellentétben az állami kötődésű kiberkampányokkal, amelyek gyakran kémkedésre vagy infrastruktúra-megzavarásra összpontosítanak, ahogyan azt a Szingapúrban jelentett államilag támogatott támadások esetében láthattuk, a kettős zsarolásos ransomware csoportok pénzügyi indíttatásúak. Ez azt jelenti, hogy az Öntől ellopott adatokat árucikként kezelik, amelyet váltságdíj-fizetéssel, viszonteladással vagy az áldozatszervezet nyomásgyakorlására szolgáló nyilvános kiszivárogtatással pénzzé tehetnek.
Gyakorlati lépések adatai védelmére egy harmadik féltől származó adatsértés után
Ön nem tudja szabályozni, hogy egy szervezetet, amellyel üzleti kapcsolatban áll, feltörnek-e, de azt igen, hogyan reagál, és mennyire marad kiszolgáltatott utána.
- Ellenőrizze, hogy adatai szerepeltek-e az ANC, az Anglo American, a Mediclinic, a SAA vagy a Pick n Pay bármilyen adatsértési értesítésében, és kövesse az általuk adott konkrét utasításokat.
- Változtassa meg a szervezetekhez kapcsolódó fiókok jelszavait, különösen akkor, ha ugyanazt a jelszót máshol is használta.
- Kapcsolja be a kétfaktoros hitelesítést mindenhol, ahol elérhető, különösen a pénzügyi, egészségügyi és hűségprogram-fiókok esetében.
- Kísérje figyelemmel a banki és hitelkártya-kivonatokat ismeretlen tranzakciók után, mivel a pénzügyi és személyazonossági adatok gyakran a legértékesebb lopott javak ezekben az adatsértésekben.
- Legyen óvatos a későbbi adathalász kísérletekkel szemben, mivel a lopott személyes adatokat gyakran használják fel meggyőző csaló e-mailek vagy üzenetek létrehozására, amelyek valós fiókadataira hivatkoznak.
A kettős zsarolásos ransomware tágabb képe Dél-Afrikában
Az a tény, hogy egy zsarolóvírus-csoport képes volt elérni egy politikai pártot, egy bányászati konglomerátumot, egy egészségügyi hálózatot, egy légitársaságot és egy kiskereskedőt, jól szemlélteti, hogy a kettős zsarolásos ransomware Dél-Afrikában ágazatokon átívelő közös kockázattá vált, nem pedig egyetlen iparág szűk problémájává. A szervezetek felelőssége a hálózataik biztonsága, de az egyéneknek is szerepük van a károk korlátozásában az adatsértés bekövetkezte után.
Tájékozottnak maradni arról, hogy az Önnel kapcsolatban álló szervezeteket érintette-e incidens, azonnal frissíteni a bejelentkezési adatokat, és figyelni a visszaélések jeleit praktikus, megvalósítható lépések. A nagy intézményeket érintő adatsértések továbbra is történni fognak, de az, hogy milyen gyorsan reagál rájuk, különbséget tehet egy kisebb kellemetlenség és egy súlyos személyazonosság-lopási probléma között.




