Per anni, il manuale del ransomware è sembrato semplice: introdursi, cifrare i file, chiedere un riscatto per sbloccarli. Ma un numero crescente di report, inclusa una recente analisi ospite della scrittrice di sicurezza Stefanie Schappert, indica una realtà diversa. Le gang di estorsione ora spendono tanta energia per proteggere la propria immagine pubblica quanta ne dedicano a violare le reti. Capire il perché rivela molto su come funziona realmente oggi l'estorsione dei dati da parte delle gang ransomware, e su cosa significhi per chiunque i cui dati personali finiscano nel database sbagliato.

Perché le gang ransomware tengono alla propria immagine pubblica

Sembra controintuitivo che organizzazioni criminali fondate su furto e coercizione si preoccupino del proprio branding, ma la reputazione è diventata un asset aziendale funzionale per questi gruppi. Quando una gang afferma di aver violato un'azienda, sia le vittime che i ricercatori di sicurezza hanno bisogno di un motivo per credere che la minaccia sia reale. Una gang nota per portare a termine le minacce di divulgazione, o per cancellare effettivamente i dati dopo il pagamento, crea leva semplicemente esistendo. Le vittime che presumono che un gruppo stia bluffando sono meno propense a pagare. Le vittime che hanno visto quello stesso gruppo pubblicare documenti rubati da un obiettivo precedente sono molto più propense a negoziare rapidamente.

Ecco perché alcuni gruppi di estorsione mantengono siti di leak, rilasciano dichiarazioni e persino correggono le informazioni quando la copertura mediatica riporta dettagli errati. L'obiettivo non è la pubblicità fine a se stessa. Si tratta di mantenere la credibilità di una minaccia, perché una minaccia che nessuno teme non ha alcun valore finanziario.

Come le tattiche di estorsione guidate dalla reputazione aumentano la pressione sulle vittime

Una volta che una gang ha un track record, può applicare pressione in modo più efficiente. Invece di affidarsi puramente alla cifratura per bloccare una vittima fuori dai propri sistemi, molti gruppi ora rubano prima i dati e tengono la minaccia di esposizione pubblica sul bersaglio, indipendentemente dal fatto che i file vengano mai cifrati. Questa è talvolta chiamata doppia estorsione, e funziona perché il danno di una fuga di dati, multe normative, cause legali, danni reputazionali, non può essere annullato nel modo in cui i file bloccati possono essere ripristinati dai backup.

Questo cambiamento spiega perché tante violazioni recenti coinvolgono registrazioni dei clienti, cronologie di navigazione o documenti d'identità anziché solo server bloccati. Quando la violazione di terze parti di Zara ha esposto dati di navigazione e acquisti, il valore per gli aggressori non era nel disturbare le operazioni di Zara. Era nei dati personali stessi, e nella leva che quei dati forniscono una volta che la reputazione di una gang rende credibile la minaccia di esposizione.

Cosa significa questo per la protezione dei dati personali oltre la cifratura

Per i consumatori comuni, questa tendenza cambia il calcolo su ciò che conta come violazione grave. Il ransomware di sola cifratura colpisce principalmente l'organizzazione che è stata colpita. L'estorsione dei dati colpisce tutti coloro i cui documenti si trovavano nei sistemi di quell'organizzazione, a volte anni dopo il fatto. L'accordo sulla violazione di Avis Budget e la violazione di Quest Apartments, dove agli ospiti è stato detto di sostituire fisicamente passaporti e patenti di guida, illustrano entrambi come i dati personali rubati continuino a causare danni molto tempo dopo che l'incidente iniziale finisce sui titoli. Le password possono essere reimpostate. I numeri di passaporto e i dati delle carte d'identità governative non possono essere sostituiti così facilmente, ed è esattamente per questo che le gang prendono sempre più di mira questo tipo di informazioni.

Gli aggressori si affidano anche a strumenti come i keylogger per raccogliere credenziali di accesso prima ancora che inizi un tentativo di estorsione, catturando silenziosamente nomi utente e password che in seguito vengono raggruppati in cache di dati rubati o venduti separatamente. Riconoscere come operano i keylogger è un punto di partenza utile per capire come le credenziali finiscano nelle mani dei criminali in primo luogo.

Costruire una postura di sicurezza che presuppone la violazione

Poiché l'estorsione guidata dalla reputazione presuppone che i dati rubati alla fine verranno divulgati, monetizzati o entrambe le cose, la strategia di difesa più realistica è quella che presuppone che una violazione accadrà piuttosto che sperare che non accada. Ciò significa mantenere backup offline o immutabili in modo che le minacce di cifratura perdano il loro potere, monitorare gli account per attività di accesso insolite e praticare una buona igiene delle credenziali, password uniche per ogni servizio, autenticazione a più fattori ovunque sia offerta, e aggiornamenti regolari delle password per gli account legati a informazioni personali o finanziarie sensibili.

Cosa significa questo per te

Se hai ricevuto una notifica di violazione negli ultimi anni, la tendenza dell'estorsione dei dati da parte delle gang ransomware significa che il rischio non è finito quando è arrivata la lettera di notifica. I dati rubati tendono a circolare, essere rivenduti o riemergere in future truffe molto tempo dopo che l'incidente originale è stato risolto. Trattare ogni avviso di violazione come un rischio continuo, non come un evento una tantum, è l'approccio più sicuro.

Punti di azione concreti

Verifica se qualche account utilizza password apparse in violazioni precedenti e aggiornale immediatamente. Abilita l'autenticazione a più fattori sugli account finanziari, di posta elettronica e legati all'identità. Tieni d'occhio le notifiche delle aziende con cui hai avuto rapporti commerciali, poiché le gang di estorsione dei dati spesso divulgano documenti rubati molto tempo dopo l'attacco iniziale. E dove documenti d'identità sensibili come passaporti o patenti di guida sono stati esposti, segui le indicazioni ufficiali sulla sostituzione invece di presumere che il rischio sia passato. Le gang ransomware possono tenere alla propria reputazione per ottenere leva, ma rimanere informati e proattivi resta il modo più affidabile per limitare i danni che possono fare.

FAQ: Q1: Perché le gang ransomware tengono alla propria immagine pubblica? A1: Una gang nota per portare a termine le minacce di divulgazione o per cancellare i dati dopo il pagamento costruisce leva semplicemente esistendo, rendendo le vittime più propense a negoziare rapidamente invece di presumere che il gruppo stia bluffando. Q2: Cos'è la doppia estorsione? A2: La doppia estorsione è quando i gruppi rubano prima i dati e tengono la minaccia di esposizione pubblica sul bersaglio, indipendentemente dal fatto che i file vengano mai cifrati. Q3: Perché la doppia estorsione funziona così efficacemente? A3: Il danno di una fuga di dati, come multe normative, cause legali e danni reputazionali, non può essere annullato nel modo in cui i file bloccati possono essere ripristinati dai backup. Q4: Perché le violazioni recenti coinvolgono registrazioni dei clienti anziché solo server bloccati? A4: Il valore per gli aggressori non è nel disturbare le operazioni ma nei dati personali stessi, e nella leva che quei dati forniscono una volta che la reputazione di una gang rende credibile la minaccia di esposizione. Q5: In che modo l'estorsione dei dati colpisce i consumatori diversamente dal ransomware di sola cifratura? A5: Il ransomware di sola cifratura colpisce principalmente l'organizzazione che è stata colpita, mentre l'estorsione dei dati colpisce tutti coloro i cui documenti si trovavano nei sistemi di quell'organizzazione, a volte anni dopo il fatto. ---END---