Áldozatok új hulláma jelenik meg a sötét weben
Egy Royal néven ismert zsarolóvírus-csoport az elmúlt két hónapban közel 60 áldozathoz köthető adatokat tett közzé – derül ki a csoport tevékenységéről szóló beszámolókból. Ez a tempó arra utal, hogy a művelet nem lassul, és egyre több szervezetet – rajtuk keresztül pedig alkalmazottaikat és ügyfeleiket – fenyeget az a veszély, hogy érzékeny információk kerülnek nyilvánosságra.
A Royal zsarolóvírus azt a módszert követi, amelyet a biztonsági kutatók kettős zsarolási modellnek neveznek. Ahelyett, hogy csupán titkosítással zárná le az áldozat fájljait, a csoport a titkosítás előtt adatokat is lop. Ha az áldozat nem hajlandó fizetni, a Royal egy kiszivárogtatási oldalon teszi közzé a lopott fájlokat vagy az áldozatok nevét, és a nyilvános megszégyenítést további nyomásgyakorlási eszközként használja a fizetés kikényszerítésére. Ez a taktika a zsarolóvírus-ökoszisztéma nagy részében már elterjedt, ám az ilyen rövid idő alatt közzétett áldozatok mennyisége rávilágít arra, mennyire aktívvá és szervezetté váltak ezek a műveletek.
Hogyan működik a kettős zsarolás forgatókönyve
A Royal támadásainak mechanikája egyszerű, de hatékony. Miután a csoport hozzáférést szerez egy hálózathoz, adatokat szűr ki – gyakran pénzügyi nyilvántartásokat, alkalmazotti információkat vagy ügyféladatokat –, mielőtt titkosító kártevőt telepítene, amely lezárja a rendszereket. Ezután felveszik a kapcsolatot az áldozatokkal, jellemzően egy Tor-alapú tárgyalási portálon keresztül, és közlik, hogy fizetniük kell a visszafejtő kulcsért, valamint azért, hogy a lopott adatok ne kerüljenek nyilvánosságra vagy ne adják el azokat.
A titkosítás és az adatlopás kombinációja jelentősen megnöveli a tétet. Még azok a szervezetek is, amelyek megbízható biztonsági mentésekkel rendelkeznek, és egyébként váltságdíj fizetése nélkül is képesek lennének helyreállítani rendszereiket, szembesülnek a nyilvános adatszivárgás fenyegetésével. Így az áldozatoknak nem csupán a működési fennakadást kell mérlegelniük, hanem a hírnévkárosodást, a szabályozói kitettséget, valamint mindazok magánéletére gyakorolt hatást, akiknek az adatai az incidens során érintetté váltak.
A nagy mennyiségű személyes adatot kezelő intézmények elleni zsarolóvírus-támadások jól mutatják, mennyire fennakadást okozóak lehetnek ezek az incidensek. A közelmúltbeli Mount Royal University zsarolóvírus-támadás, amely diákok és alkalmazottak személyes adatait is felfedte, emlékeztet arra, hogy egyetlen ágazat sem immunis, és egyetlen behatolás következményei több ezer olyan emberre is átgyűrűzhetnek, akiknek semmilyen közvetlen szerepük nem volt egy szervezet biztonsági döntéseiben.
Miért emelkednek folyamatosan a váltságdíj-követelések
A Royal támadásaihoz köthető váltságdíj-követelések a jelentések szerint néhány százezer dollártól több millió dollárig terjednek, a célba vett szervezet méretétől és vélt fizetőképességétől függően. Ez a tartomány egy szélesebb körű trendet tükröz a zsarolóvírus-világban, ahol a támadók egyre gyakrabban előzetesen felmérik az áldozatokat, hogy pontosan olyan követelést határozzanak meg, ami fájdalmas, de nem annyira szélsőséges, hogy garantáltan elzárkózzanak a fizetéstől.
Az, hogy a tárgyalásokhoz Tor-alapú kommunikációs csatornákat használnak, szintén azt tükrözi, hogy ezek a csoportok bizonyos szintű műveleti kifinomultsággal dolgoznak, anonimizált infrastruktúrával leplezve kilétüket, miközben lényegében üzleti tárgyalásra emlékeztető folyamatot folytatnak, határidőkkel és árképzési szintekkel.
Mit jelent ez Önnek
A legtöbb olvasó számára a Royalhoz hasonló csoportok által jelentett közvetlen kockázat közvetett: azokon a szervezeteken keresztül jelentkezik, amelyekkel kapcsolatba kerül, legyen szó munkáltatóról, iskoláról, egészségügyi szolgáltatóról vagy egy online szolgáltatásról. Ha ezen entitások valamelyike támadás alá kerül, az Ön személyes adatai – például neve, elérhetőségei, pénzügyi adatai vagy egészségügyi nyilvántartásai – a zsarolási folyamat részeként nyilvánosságra kerülhetnek vagy eladhatók.
Ezért fontos, hogy odafigyeljen az adatvédelmi incidensekről szóló értesítésekre. Ha egy olyan cég vagy intézmény, amellyel kapcsolatban áll, zsarolóvírus-incidenst hoz nyilvánosságra, vegye komolyan akkor is, ha a kezdeti közlemény bagatellizálja a hatást. A kettős zsaroláson alapuló támadások azt jelentik, hogy a lopott adatok később – esetenként hetekkel vagy hónapokkal az eredeti behatolás után – is felbukkanhatnak, így a folyamatos éberség hasznosabb, mint az egyszeri ellenőrzés.
Gyakorlati lépések saját védelme érdekében
Bár nem akadályozhatja meg, hogy egy vállalatot célba vegyenek, csökkentheti saját kitettségét. Használjon egyedi, erős jelszavakat minden fiókhoz, hogy egyetlen adatszivárgás ne veszélyeztessen több szolgáltatást. Kapcsolja be a többfaktoros hitelesítést mindenütt, ahol elérhető, különösen a pénzügyi és e-mail fiókok esetében. Kísérje figyelemmel hiteljelentéseit és pénzügyi kimutatásait, szokatlan tevékenységek után kutatva, különösen akkor, ha egy Ön által használt szervezethez köthető adatvédelmi incidensről kap értesítést.
Arra is érdemes odafigyelni, hogy az Ön által igénybe vett szervezetek hogyan kommunikálnak a biztonsági incidensekről. Azok a cégek, amelyek átláthatóan kezelik a zsarolóvírus-támadásokat és gyorsan értesítik az érintetteket, nagyobb esélyt adnak Önnek arra, hogy reagáljon, mielőtt a lopott adatok valódi kárt okoznának.
A Royal zsarolóvírus tempója – közel 60 áldozat két hónap alatt – egyértelmű jelzés arra, hogy a kettős zsaroláson alapuló támadások továbbra is kitartó és folyamatosan fejlődő fenyegetést jelentenek. Ha tájékozott marad e csoportok működésével kapcsolatban, és alapvető óvintézkedéseket tesz saját fiókjai és adatai védelmében, az továbbra is a legpraktikusabb védekezés az egyének számára, akik végső soron e támadások elszenvedőivé válnak.




