Egy bank fogadása a bűnözői becsületre

Ami a zsarolóvírusokat illeti, a teljes bűnözői üzleti modell egyik legfurcsább eleme a fizetést követő ígéret: add át a pénzt, mi pedig töröljük az ellopott adatokat. A River Financial Corporation, az alabamai River Bank & Trust anyavállalata úgy tűnik, névértéken vette ezt az ígéretet. Az Értékpapír- és Tőzsdefelügyelethez benyújtott 8-K űrlapjában a bank közölte, hogy „lépéseket tett az érintett adatok visszaszorítása érdekében, beleértve nyilatkozatok beszerzését” a támadóktól – lényegében egy írásos biztosítékot arra, hogy az ellopott információkat megsemmisítik. Figyelemre méltó, hogy a bejelentés nem erősíti meg egyértelműen, hogy a River Bank valóban fizetett-e váltságdíjat, noha az ilyen „nyilatkozatok” megszerzése a zsarolóvírus-üzemeltetőktől jellemzően csak pénzmozgás után történik meg.

Ez a közzététel kínos pillanatban érkezik mindazok számára, akik hajlanának megbízni egy zsarolóvírusos adattörlési ígéretben. A LockBit zsarolóvírus-művelet hatósági lekapcsolása feltárta, hogy az áldozatok adatait a csoport infrastruktúrája akkor is megőrizte, amikor az áldozatok már kifizették a zsarolási követelést. Más szóval, az az „adatok törölve” jelölőnégyzet, amelyre oly sok vállalat támaszkodik az incidens lezárásához és a szabályozó hatóságok, ügyfelek és saját igazgatótanácsuk megnyugtatásához, legalább néhány dokumentált esetben egyszerűen hamis volt.

Miért ritkán állja meg a helyét egy zsarolóvírusos adattörlési ígéret

A zsarolóvírusos banda adattörlési ígéretén alapuló teljes koncepció nyilvánvaló ellentmondásra épül: egy bűnszervezetet kérsz arra – amely betört a hálózatodba és érzékeny adatokat lopott el –, hogy önként mondjon le a nyomásgyakorlás eszközéről. Nincs kikényszerítési mechanizmus, nincs ellenőrzési napló, és nincs jogi lehetőség arra az esetre, ha a csoport másolatot őriz, eladja azt egy darknetes piactéren, vagy később egy második zsarolási körre használja fel. Biztonsági kutatók régóta figyelmeztetnek arra, hogy a zsarolóvírus-csapatok által szolgáltatott „törlési bizonyíték” videók, képernyőképek vagy írásos nyilatkozatok tervezésüknél fogva ellenőrizhetetlenek. A LockBit lekapcsolása csupán kemény bizonyítékot szolgáltatott arra, amit a biztonsági szakma nagy része már eleve feltételezett.

Egy pénzintézet számára ez rendkívüli jelentőséggel bír. A bankok tartják nyilván a létező legérzékenyebb személyes adatok egy részét, beleértve a társadalombiztosítási számokat, számlaadatokat és tranzakciós előzményeket. Amikor ezek az adatok egy behatolás során kikerülnek, a bűnöző törlési ígérete semmilyen valódi védelmet nem nyújt azoknak az ügyfeleknek, akiknek az információi kiszivárogtak. Legfeljebb egy hivatkozási alapot ad egy szabályozói bejelentéshez.

Hogyan történt az adatszivárgás

A River Bank esete nem légüres térben történt. Korábbi fenyegetettségi hírszerzési jelentések szerint a jogsértés egy elavult VPN protokoll sérülékenységén keresztül történt, amikor egy illetéktelen szereplő hozzáférést szerzett – ezt a részletet a River Bank & Trust zsarolóvírus-incidensről szóló korábbi tudósításunkban tártuk fel. Az elavult távoli hozzáférési infrastruktúra továbbra is a zsarolóvírus-csapatok egyik leggyakoribb belépési pontja, éppen azért, mert gyakran a hálózat peremén helyezkedik el, könnyen pásztázható, és a javítási ciklusok során gyakran figyelmen kívül marad. Miután bejutottak, a támadók jellemzően oldalirányban mozognak, felkutatják az értékes adattárolókat, és már a zsarolóvírus terhelés aktiválása előtt kiszivárogtatják az információkat – vagyis a lopás gyakran jóval azelőtt megtörténik, mielőtt bárki bármi gyanúsat észlelne.

Mit jelent ez Önnek

Ha Ön a River Bank & Trust ügyfele, vagy bármely olyan intézményé, amely zsarolóvírus-incidenst hozott nyilvánosságra, a gyakorlati valóság a következő: a támadók bármilyen ígérete az adatok törlésére nem kezelhető biztonsági garanciaként. Amint az információ egy zsarolóvírus-támadás során elhagyja a vállalat hálózatát, azt véglegesen kompromittáltnak kell tekinteni, függetlenül a később beszerzett ígéretektől. Ez azt jelenti, hogy figyelje számlakivonatait és hiteljelentéseit szokatlan tevékenységek után, legyen éber a valós számlaadatokat említő adathalász kísérletekkel szemben (ez gyakori követő taktika, amikor a lopott banki adatok bűnözői csoportok között cirkulálnak), és fontolja meg a hitelbefagyasztást, ha társadalombiztosítási számok vagy számlaszámok is szerepeltek a kiszivárgott adatok között.

Az eseményt figyelemmel kísérő vállalkozások és pénzintézetek számára a tanulság tágabb. A zsarolóvírusos adattörlési ígéretre támaszkodni egy incidenskezelési stratégia részeként, nem is beszélve arról, hogy enyhítő lépésként érdemes lenne bejelenteni a szabályozó hatóságoknak, rossz üzenetet küld arról, mennyire komolyan veszi egy szervezet az adatvédelmet. Az ellenőrzött biztonsági mentések, a hálózat szegmentálása és a távoli hozzáférési infrastruktúrák – például VPN átjárók – azonnali javítása sokkal többet tesz az ügyféladatok védelméért, mint bármilyen biztosíték, amit egy bűnszervezet valaha is adhat.

Tanulságok

  • Kezelje a zsarolóvírus-csoportok bármely adattörlési ígéretét ellenőrizhetetlenként és kikényszeríthetetlenként, ne valódi biztosítékként.
  • Ha olyan banknál vezet számlát, amely jogsértést hozott nyilvánosságra, gondosan kísérje figyelemmel a számlakivonatokat és hiteljelentéseket, és fontolja meg a hitelbefagyasztást.
  • Legyen különösen óvatos azokkal az adathalász üzenetekkel, amelyek pontos számla- vagy személyes adatokat említenek a nyilvánosságra hozott incidenst követő hetekben és hónapokban.
  • A szervezeteknek kiemelten kell kezelniük az ismert VPN- és távoli hozzáférési sérülékenységek javítását, mivel az elavult protokollok továbbra is a zsarolóvírus-csapatok egyik fő belépési pontját jelentik.

Ahogy a zsarolóvírus-nyomozások továbbra is felfedik a szakadékot aközött, amit a bűnözői csoportok ígérnek, és amit valójában tesznek, mind a fogyasztóknak, mind a vállalatoknak úgy kell tervezniük, mintha az ellopott adatok soha nem tűnnének el igazán – függetlenül attól, hogy egy zsarolóvírus-csapat milyen nyilatkozatot ad írásban.