I årevis så løsepengevirus-manualen enkel ut: bryt deg inn, krypter filer, krev betaling for å låse dem opp. Men en voksende mengde rapportering, inkludert en nylig gjesteanalyse fra sikkerhetsskribent Stefanie Schappert, peker mot en annen virkelighet. Utpressingsgjenger bruker nå like mye energi på å beskytte sitt offentlige omdømme som på å trenge seg inn i nettverk. Å forstå hvorfor avslører mye om hvordan løsepengevirusgjengers datautpressing faktisk fungerer i dag, og hva det betyr for alle hvis personopplysninger havner i feil database.
Hvorfor løsepengevirusgjenger bryr seg om sitt offentlige omdømme
Det høres kontraintuitivt ut at kriminelle organisasjoner bygget på tyveri og tvang skulle bry seg om merkevarebygging, men omdømme har blitt en funksjonell forretningsressurs for disse gruppene. Når en gjeng hevder å ha brutt seg inn hos et selskap, trenger både ofre og sikkerhetsforskere en grunn til å tro at trusselen er reell. En gjeng som er kjent for å følge opp lekkasjetrusler, eller for faktisk å slette data etter betaling, skaper innflytelse bare ved å eksistere. Ofre som antar at en gruppe bløffer, er mindre tilbøyelige til å betale. Ofre som har sett den samme gruppen publisere stjålne opplysninger fra et tidligere mål, er langt mer tilbøyelige til å forhandle raskt.
Dette er grunnen til at noen utpressingsgrupper vedlikeholder lekkasjesider, kommer med uttalelser og til og med korrigerer opplysninger når mediedekningen får detaljer feil. Målet er ikke PR for PR-ens skyld. Det handler om å opprettholde troverdigheten til en trussel, fordi en trussel som ingen frykter, ikke har noen finansiell verdi.
Hvordan omdømmestyrte utpressingstaktikker øker presset på ofre
Når en gjeng først har en historikk, kan den anvende press mer effektivt. I stedet for å stole utelukkende på kryptering for å låse et offer ute fra sine egne systemer, stjeler mange grupper nå data først og holder trusselen om offentlig eksponering over målet, uavhengig av om filene noen gang blir kryptert i det hele tatt. Dette kalles noen ganger dobbel utpressing, og det fungerer fordi skadene fra en datalekkasje, regulatoriske bøter, søksmål, omdømmeskade, ikke kan reverseres slik låste filer kan gjenopprettes fra sikkerhetskopier.
Det skiftet forklarer hvorfor så mange nylige brudd involverer kunderegistre, nettleserhistorikk eller identitetsdokumenter i stedet for bare låste servere. Da Zaras tredjepartsbrudd eksponerte nettleser- og kjøpsdata, var verdien for angriperne ikke å forstyrre Zaras drift. Det var i personopplysningene selv, og den innflytelsen disse dataene gir når en gjengs omdømme gjør trusselen om eksponering troverdig.
Hva dette betyr for beskyttelse av personopplysninger utover kryptering
For vanlige forbrukere endrer denne trenden beregningen av hva som regnes som et alvorlig brudd. Kun-kryptering løsepengevirus påvirker hovedsakelig organisasjonen som ble rammet. Datautpressing påvirker alle hvis opplysninger lå i den organisasjonens systemer, noen ganger år i etterkant. Avis Budget forliket og Quest Apartments-bruddet, der gjester ble bedt om å fysisk erstatte pass og førerkort, illustrerer begge hvordan stjålne personopplysninger fortsetter å forårsake skade lenge etter at den første hendelsen havner i overskriftene. Passord kan tilbakestilles. Passnumre og data fra offentlig legitimasjon kan ikke like enkelt erstattes, og det er nettopp derfor gjenger i økende grad målretter seg mot denne typen informasjon.
Angripere er også avhengige av verktøy som keyloggere for å høste innloggingsinformasjon før et utpressingsforsøk i det hele tatt begynner, og fanger i det stille opp brukernavn og passord som senere blir samlet i stjålne databunker eller solgt separat. Å forstå hvordan keyloggere fungerer, er et nyttig utgangspunkt for å forstå hvordan legitimasjon ender opp i kriminelles hender i utgangspunktet.
Å bygge en sikkerhetsposisjon som forutsetter brudd
Fordi omdømmestyrt utpressing forutsetter at stjålne data til slutt vil bli lekket, monetisert eller begge deler, er den mest realistiske forsvarsstrategien en som forutsetter at et brudd vil skje i stedet for å håpe at det ikke gjør det. Det betyr å vedlikeholde offline eller uforanderlige sikkerhetskopier slik at krypteringstrusler mister sin kraft, overvåke kontoer for uvanlig påloggingsaktivitet, og praktisere god legitimasjonshygiene, unike passord for hver tjeneste, flerfaktorautentisering der det tilbys, og regelmessige passordoppdateringer for kontoer knyttet til sensitive personlige eller finansielle opplysninger.
Hva dette betyr for deg
Hvis du har mottatt et bruddvarsel de siste årene, betyr trenden med løsepengevirusgjengers datautpressing at risikoen ikke tok slutt da varselbrevet ankom. Stjålne data har en tendens til å sirkulere, bli videresolgt eller dukke opp igjen i fremtidige svindelformer lenge etter at den opprinnelige hendelsen er løst. Å behandle hvert bruddvarsel som en pågående risiko, ikke en engangshendelse, er den sikreste tilnærmingen.
Handlingsrettede råd
Sjekk om noen kontoer bruker passord som har dukket opp i tidligere brudd, og oppdater dem umiddelbart. Aktiver flerfaktorautentisering på finans-, e-post- og identitetsrelaterte kontoer. Hold øye med varsler fra selskaper du har gjort forretninger med, siden datautpressingsgjenger ofte lekker stjålne opplysninger lenge etter det første angrepet. Og der sensitive identitetsdokumenter som pass eller førerkort har blitt eksponert, følg offisiell veiledning om erstatning i stedet for å anta at risikoen er over. Løsepengevirusgjenger bryr seg kanskje om omdømmet sitt for innflytelse, men å holde seg informert og proaktiv forblir den mest pålitelige måten å begrense skaden de kan gjøre.




