Een bank nam ransomware-hackers op hun woord

Een Amerikaanse financiële instelling, volgens cybersecurityrapportages geïdentificeerd als River Bank, maakte een materieel cybersecurity-incident bekend nadat ransomware-aanvallers terabytes aan gevoelige data hadden gestolen, waaronder klantprofielen, interne documenten en vertrouwelijke bankgegevens. Na betaling van losgeld verklaarde de bank te geloven dat de aanvallers de gestolen data hadden verwijderd, grotendeels op basis van verzekeringen van de criminele groep zelf.

Dit detail maakt het verhaal opmerkelijk. Onderhandelingen met ransomware-aanvallers eindigen vaak met de belofte dat gestolen bestanden worden vernietigd zodra de betaling is voldaan. Maar er is geen onafhankelijk verificatieproces ingebouwd in deze transacties. Een bank, of welke organisatie dan ook, die op het woord van een criminele bende vertrouwt, heeft geen echte manier om te bevestigen dat de data weg is. Deze kan zijn gekopieerd, doorverkocht of worden achtergehouden voor een tweede afpersingspoging maanden later.

Waarom vertrouwen op een ransomwarebende een gok is

Ransomware-operaties zijn gericht op het verkrijgen van betaling, niet op het nakomen van afspraken. Zodra aanvallers data hebben buitgemaakt, beheersen ze elke kopie ervan. Een verwijderingsbelofte is niet afdwingbaar en er is geen technisch mechanisme waarmee een slachtofferorganisatie kan controleren of deze wordt nagekomen. Zelfs als de specifieke personen achter een aanval van plan zijn hun kopie te verwijderen, gaat gestolen data vaak via affiliate-netwerken, ‘initial access brokers’ of externe kopers voordat er zelfs maar losgeld wordt geëist. Eén kopie verwijderen betekent niet dat elke kopie weg is.

Voor een bank die klantprofielen en vertrouwelijke financiële gegevens beheert, is dit van enorm belang. Bankgegevens zijn niet zoals een gestolen wachtwoord dat eenvoudig kan worden gereset. Rekeningnummers, transactiegeschiedenissen en interne compliancedocumenten behouden hun waarde voor fraude en identiteitsdiefstal nog lang nadat een datalek is gemeld. Wanneer een instelling aan toezichthouders en klanten vertelt dat ze gelooft dat de data is verwijderd, vraagt ze het publiek in wezen om dezelfde actoren te vertrouwen die hebben ingebroken en de informatie überhaupt hebben gestolen.

Dit patroon is niet uniek voor één incident. Beveiligingsonderzoekers en rapportages uit de sector hebben herhaaldelijk aangetoond dat ransomwaregroepen vaak data behouden, doorverkopen of lekken, zelfs na ontvangst van betaling. De verzekering van een criminele groep behandelen als een oplossing voor een datalek, in plaats van als een niet-geverifieerde bewering, schept een zorgwekkend precedent voor de manier waarop financiële instellingen risico's communiceren aan de klanten wier data daadwerkelijk is blootgesteld.

Wat dit voor u betekent

Als u bankiert bij een instelling die een datalek heeft gemeld, of zelfs bij een die (nog) geen incident heeft gerapporteerd, is de veiligste aanname dat alle data die betrokken is bij een ransomware-aanval als permanent gecompromitteerd moet worden beschouwd, ongeacht wat de aanvallers beweren. Praktisch betekent dat:

  • Houd rekeningafschriften en kredietrapporten nauwlettend in de gaten op onbekende activiteit, vooral in de maanden na een datalekmelding van uw bank.
  • Wijzig uw wachtwoorden voor online bankieren en schakel multi-factor authenticatie in als u dat nog niet heeft gedaan, aangezien gestolen interne documenten soms informatie bevatten die wordt gebruikt om beveiligingsvragen te beantwoorden of inloggegevens te resetten.
  • Wees sceptisch over ongevraagde telefoontjes, sms'jes of e-mails die verwijzen naar uw bank, rekeningnummer of recente transacties. Gestolen bankgegevens worden vaak gebruikt om overtuigende phishingpogingen op te zetten.
  • Overweeg een VPN te gebruiken bij het online bankieren via openbare of onbekende wifi-netwerken, omdat het versleutelen van uw verbinding het risico verkleint dat uw inloggegevens afzonderlijk van een datalek bij de instelling worden onderschept. Diensten zoals de gratis proefperiode van Mozilla VPN bieden een laagdrempelige manier om te testen of versleuteld browsen in uw normale bankgewoonten past.

Geen van deze stappen kan een datalek dat al heeft plaatsgevonden ongedaan maken, maar ze verkleinen de kans dat gestolen data leidt tot directe financiële schade voor u.

Het grotere plaatje voor financiële instellingen

Dit incident belicht een bredere spanning in de manier waarop getroffen organisaties met het publiek communiceren. Toezichthouders eisen steeds vaker openbaarmaking van materiële cybersecurity-incidenten, maar de openbaarmakingsregels verplichten organisaties niet om beweringen van aanvallers te verifiëren voordat ze die herhalen. Wanneer een bank aan klanten vertelt dat ze gelooft dat data is verwijderd, weerspiegelt die verklaring meer hoop dan bewijs. Financiële instellingen die gevoelige klantgegevens verwerken, hebben incidentresponspraktijken nodig die uitgaan van worst-case behoud van gestolen informatie, in plaats van publieke berichtgeving die de praatpunten van een ransomwarebende napraat.

Belangrijkste punten

Het betalen van losgeld garandeert geen verwijdering van data en geen enkele bank of onderneming kan controleren of een criminele groep gestolen bestanden daadwerkelijk heeft vernietigd. Als uw financiële instelling een datalek heeft gemeld, beschouw uw gegevens dan voor onbepaalde tijd als blootgesteld: houd uw rekeningen in de gaten, verscherp uw inlogbeveiliging en blijf alert op phishingpogingen die verwijzen naar echte rekeninggegevens. Vertrouwen in de beloften van ransomware-actoren is geen veiligheidsstrategie, en dat zou het voor u ook niet moeten zijn.