Mi történt a Thialf jégstadionnal?
Thialf, a híres holland jégstadion, amely világszerte ismert a gyorskorcsolya-bajnokságok megrendezéséről, egy kibertámadás legújabb áldozata lett. A Microsoft szerint a behatolás mögött álló, The Gentlemen néven ismert csoport adatokat lopott el a létesítménytől, és azzal fenyegetőzik, hogy azokat közzéteszi a dark weben, hacsak nem fizetnek váltságdíjat napokon belül.
Ez a tankönyvi példája a dupla zsarolásos zsarolóvírus-banda működésének: a támadók nem csupán lezárják a fájlokat, hanem először érzékeny adatokat lopnak el, és a nyilvános kiszivárogtatás fenyegetését használják nyomásgyakorlásra. Egy olyan intézmény esetében, mint a Thialf, ez azt jelentheti, hogy a dolgozói nyilvántartások, pénzügyi információk, jegyértékesítési adatok vagy egyéb működési részletek eladásra vagy ingyenes letöltésre kerülnek bűnözői fórumokon, ha a határidő fizetés nélkül telik le.
Hogyan működik a The Gentlemen dupla zsarolásos modellje?
A dupla zsarolásos forgatókönyv a legtöbb komoly zsarolóvírus-művelet alapértelmezett megközelítésévé vált, és úgy tűnik, a The Gentlemen ugyanazt a mintát követi, amelyet számtalan más eset dokumentál. A támadók először behatolnak egy hálózatba, és csendben kiszivárogtatják az adatokat, mielőtt bármilyen titkosítást alkalmaznának. Csak miután az adatok biztonságban a birtokukba kerültek, zárják le az áldozat rendszereit, és fedik fel magukat, gyakran egy visszaszámláló órával és egy dark webes szivárogtató oldallal bizonyítva, mit vittek el.
Ez a kétirányú nyomásgyakorlási taktika arra szolgál, hogy lezárja az áldozatok számára a legkönnyebb menekülési útvonalat. Még egy olyan szervezet is, amely szilárd biztonsági mentésekkel rendelkezik, és képes a titkosított rendszerek visszaállítására fizetés nélkül, szembesül a második fenyegetéssel: az ellopott fájlok nyilvános kiszivárogtatásával. Ez a kombináció a dupla zsarolást sokkal hatékonyabbá tette, mint a régebbi, kizárólag titkosításra épülő egyfenyegetéses modellt, és ezért figyelmeztetnek a biztonsági kutatók egyre inkább arra, hogy a biztonsági mentések szükségesek, de önmagukban már nem elegendőek.
A Zsarolóvírus-mint-Szolgáltatás és a partner-toborzás magyarázata
Ami az olyan csoportokat, mint a The Gentlemen, különösen nehezen felszámolhatóvá teszi, az az, hogy nem egyetlen, szorosan irányított csapatként működnek. A Microsoft elemzése szerint a csoport úgy terjeszkedett, hogy partnereket toborzott zsarolóvírus-mint-szolgáltatás konstrukciókon keresztül – ez egy olyan üzleti modell, ahol egy magcsapat fejleszti és karbantartja a rosszindulatú szoftvert, a tárgyalási infrastruktúrát és a szivárogtató oldalakat, majd ezt az eszköztárat bérbe adja független partnereknek, akik a tényleges behatolásokat végrehajtják.
Ez a franchise-jellegű struktúra azt jelenti, hogy a váltságdíj nem feltétlenül egyetlen kiötlő kezébe kerül. A fejlesztők és a támadást végrehajtó partner között oszlik meg, és azt is jelenti, hogy a rendvédelmi szervek általi felszámolás ritkán szünteti meg az alapvető fenyegetést. A partnerek egyszerűen átvándorolnak egy másik zsarolóvírus-mint-szolgáltatás márkához, és folytatják a munkát. Ez egy ellenálló képességre épített üzleti modell, és ez része annak az oknak, amiért a zsarolóvírusok tartós problémát jelentenek még akkor is, amikor az egyes bandák felemelkednek és buknak. A Conti zsarolóvírus-banda belső chatszobáinak kiszivárgott üzeneteit feldolgozó BBC podcast-nyomozás ritka betekintést nyújtott abba, hogy ezek a műveletek mennyire vállalatszerűek és hierarchikusak lehetnek a színfalak mögött.
Miért nem állítják meg a VPN-ek önmagukban a zsarolóvírusokat, és mi segít valójában?
Fontos tisztázni valamit, amit sok híradás figyelmen kívül hagy: egy VPN nem akadályozta volna meg az ilyen támadást, és egyetlen eszköz sem fogja. A zsarolóvírus-bandák általában adathalász e-maileken, lopott hitelesítő adatokon, javítatlan szoftvereken vagy kitett távoli hozzáférési szolgáltatásokon keresztül jutnak be, nem olyan réseken, amelyeket egy fogyasztói VPN hivatott bezárni. A szervezeteknek ehelyett többrétegű védelemre van szükségük: többfaktoros hitelesítésre, hálózatszegmentálásra, rendszeres offline biztonsági mentésekre, végpontészlelő eszközökre és a dolgozók képzésére az adathalász kísérletek felismerésére.
A fizetésről szóló döntés az a pont, ahol a dolgok valóban nehézzé válnak, és az adatok itt elbátortalanítóak mindazok számára, akik abban reménykednek, hogy a fizetés tiszta megoldást garantál. A Proofpoint jelentését a váltságdíjat fizetőkről, akiket gyakran ismételten megtámadnak, bemutató cikk szerint azon szervezetek jelentős része, amelyek egyszer fizetnek, másodszor is célponttá válnak, ami arra utal, hogy a fizetés könnyű célpontként jelölheti meg az áldozatot, ahelyett hogy lezárná az incidenst. Nem minden szervezet választja a behódolást. A svájci Stadler Rail gyártó nyilvánosan visszautasított egy 12,3 millió dolláros váltságdíj-követelést az Everest bandától, demonstrálva, hogy az elutasítás egy járható, bár nehéz út, amelyet néhány áldozat választ.
Mit jelent ez Önnek?
A legtöbb olvasó számára a Thialf incidens nem közvetlen fenyegetés, de hasznos emlékeztető arra, hogyan működnek a modern zsarolóvírus-műveletek, és miért sikeresek folyamatosan. Ha Ön egy szervezetnél dolgozik, különösen olyannál, amely ügyfél-, dolgozói vagy látogatói adatokat kezel, a tanulság az, hogy a megelőzésnek jóval azelőtt kell megtörténnie, hogy a támadó visszaszámláló órája elindulna. Ha Ön a Thialf látogatója, dolgozója vagy partnere, és aggódik a saját adatai miatt, figyelje a létesítmény hivatalos kommunikációját, és legyen éber az adatszivárgásra hivatkozó adathalász kísérletekkel szemben, mivel a támadók és az opportunisták gyakran használják ki a szivárgás hírét követő csalások végrehajtására.
Hasznosítható tanulságok
- Feltételezze, hogy bármely szervezet, amely az Ön adatait tárolja, szembesülhet dupla zsarolásos zsarolóvírus-bandával; kérdezze meg azokat a vállalatokat, amelyekkel kapcsolatba kerül, hogy milyen incidenskezelési és adatvédelmi gyakorlatokat folytatnak.
- Ha Ön IT-rendszereket kezel, helyezze előtérbe a többfaktoros hitelesítést, a javításokat és az offline biztonsági mentéseket bármely egyedi biztonsági termékkel szemben, beleértve a VPN-eket is.
- Ne feltételezze, hogy a váltságdíj kifizetése tisztán lezár egy incidenst. A bizonyítékok arra utalnak, hogy a fizető szervezetek körében gyakori az ismételt célba vétel.
- Figyeljen a Thialf adatszivárgására vagy hasonló eseményekre hivatkozó adathalász e-mailekre, mivel a támadók gyakran használják ki az adatszivárgások nyilvános híreit követő csalásokhoz.
- Kövesse nyomon, hogyan reagálnak az érintett szervezetek a következő napokban. A Thialf döntése arról, hogy fizet-e vagy sem, újabb adalékpontot jelent majd a váltságdíjfizetésről folyó vitához.
Ahogy a zsarolóvírus-mint-szolgáltatás műveletek, mint a The Gentlemen, folytatják a partnerek toborzását és a dupla zsarolásos taktikák finomítását, az olyan incidensek, mint a Thialfnál történt, valószínűleg továbbra is a hírekben maradnak. Az, hogy tájékozottak maradunk arról, hogyan bontakoznak ki ezek a támadások, és nyomást gyakorolunk az általunk igénybe vett szervezetekre, hogy vegyék komolyan a megelőzést, továbbra is az egyik legpraktikusabb lépés, amely a nyilvánosság számára elérhető.




