Hvordan ransomware utviklet seg fra kryptering til datatyveri og utpressing

I årevis fulgte ransomware et enkelt manus. Angripere brøt seg inn i et selskaps nettverk, krypterte filene deres og krevde betaling for dekrypteringsnøkkelen. Hvis offeret hadde solide sikkerhetskopier, kunne de ofte gjenopprette systemene sine og gå videre uten å betale. Dette sikkerhetsnettet har i stor grad forsvunnet.

Dagens ransomware-grupper har gått over til det sikkerhetsforskere kaller dobbel utpressing. Før de låser ned noe, kopierer angriperne stille sensitive filer, kunderegistre, ansattdata, økonomiske dokumenter og alt annet av verdi. Først etter at tyveriet er fullført, utløser de krypteringen. Dette betyr at det å betale for en dekrypteringsnøkkel ikke lenger løser det egentlige problemet. Selv om et selskap gjenoppretter systemene sine fra sikkerhetskopier, er de stjålne dataene fortsatt der ute, og kriminelle truer med å publisere eller selge dem med mindre en andre løsesum betales.

Dette skiftet betyr noe fordi det endrer hvem offeret egentlig er. Det er ikke lenger bare IT-avdelingen som kjemper for å gjenopprette servere. Det er hver kunde, pasient eller ansatt hvis personopplysninger lå i selskapets database. Ransomware-datatyveri og personvernbekymringer strekker seg nå langt utover den angrepne organisasjonen selv, og når alle som noen gang har betrodd den dataene sine.

Hvem er eksponert når et selskap du stoler på blir rammet

Når en ransomware-gruppe bryter seg inn i en virksomhet, stopper ikke eksponeringen ved selskapets lønningsliste eller forretningshemmeligheter. Avhengig av målet kan stjålne data inkludere navn, adresser, personnummer, medisinske journaler, påloggingsinformasjon og finansielle kontodetaljer. Helseleverandører har spesielt blitt hyppige mål fordi pasientjournaler er verdifulle, og organisasjoner opplever ofte press for å løse hendelser raskt. Medusa-ransomware-veiledningen for helseorganisasjoner illustrerer nøyaktig hvordan dette utspiller seg, med føderale etater som beskriver hvordan gruppen infiltrerer nettverk, eksfiltrerer sensitive registre og presser ofre med trusler om offentlige lekkasjer.

Det urovekkende for forbrukere er at du sjelden har kontroll over hvilke selskaper som oppbevarer dataene dine eller hvor godt de beskytter dem. En forhandler, et forsikringsselskap, et sykehus eller til og med et skoledistrikt kan bli rammet av et datainnbrudd, og informasjonen din kan havne på en lekkasjeside måneder eller år etter at du hadde kontakt med organisasjonen. Du vet kanskje ikke engang at dataene dine var involvert før et varsel om datainnbrudd kommer, eller til det er for sent.

Tiltak du kan ta hvis dataene dine dukker opp i en ransomware-lekkasje

Hvis du mottar et varsel om datainnbrudd eller oppdager at informasjonen din er i en lekkasje, behandle det som et signal til handling, ikke panikk. Start med å bekrefte nøyaktig hvilken type data som ble eksponert. Finansielle kontonumre, personnummer og medisinsk informasjon krever andre tiltak enn en eksponert e-postadresse alene.

Endre passord umiddelbart for alle kontoer knyttet til den angrepne organisasjonen, og unngå å gjenbruke det passordet andre steder. Hvis finansiell eller identitetsrelatert informasjon var involvert, vurder å sette et svindelvarsel eller en kredittsperre hos de store kredittbyråene. Overvåk bank- og kredittkortutskriftene dine nøye for ukjent aktivitet i ukene og månedene etter hendelsen, siden stjålne data noen ganger selges og brukes lenge etter det opprinnelige datainnbruddet.

Det er også verdt å rapportere hendelsen, både til selskapet som er involvert og, hvis identitetstyveri oppstår, til relevante forbrukerbeskyttelsesmyndigheter. Dokumentasjon betyr noe hvis du senere må bestride svindelaktige transaksjoner eller kontoer.

Redusere eksponeringen din: VPN-er, påloggingshygiene og rapportering til myndigheter

Selv om du ikke kan kontrollere om et selskap du har hatt forretninger med blir rammet av datainnbrudd, kan du redusere hvor mye skade et datainnbrudd gjør på deg personlig. Å bruke unike, sterke passord for hver konto, sammen med en passordbehandler, begrenser hvor langt en enkelt lekket legitimasjon kan spre seg. Å aktivere flerfaktorautentisering legger til en ekstra barriere selv om et passord er eksponert.

Angripere er i økende grad avhengige av stjålne eller gjenbrukte legitimasjoner for å få innledende tilgang til nettverk, snarere enn eksotisk skadelig programvare. En nylig bølge av hendelser viste hvordan angripere kapret Microsoft 365-økter gjennom misbruk av eksterne administrasjonsverktøy i stedet for å utnytte en programvarefeil, noe som understreker hvor mye moderne datainnbrudd avhenger av hverdagslige tilgangspunkter som pålogginger og støtteverktøy, snarere enn sofistikert hacking. En VPN stopper ikke et selskaps servere fra å bli angrepet, men den hjelper med å beskytte din egen tilkobling mot avlytting på offentlige nettverk og kan redusere mengden personopplysninger som eksponeres mens du surfer, noe som betyr mer etter hvert som informasjonen din sirkulerer flere steder på grunn av datainnbrudd utenfor din kontroll.

Hvis du mistenker at identiteten din har blitt kompromittert, skaper rapportering til ditt lands relevante cyberkriminalitets- eller forbrukerbeskyttelsesmyndighet et offisielt spor og kan bidra til bredere etterforskninger av de kriminelle gruppene som står bak.

Hva dette betyr for deg

Ransomware er ikke lenger et problem som bare rammer bedrifter og deres IT-team. Fordi angripere nå stjeler data før de krypterer dem, blir vanlige mennesker kollateralskade i det øyeblikket et selskap som oppbevarer informasjonen deres blir rammet av et datainnbrudd. Ransomware-datatyveri og personvernrisiko betyr at selv organisasjoner med sterke sikkerhetssystemer ikke fullt ut kan beskytte kundene og pasientene hvis data ble stjålet. Ditt beste forsvar er å anta at enhver konto du noen gang har opprettet, potensielt kan bli involvert i et datainnbrudd, og forberede deg deretter.

Praktiske tiltak

  • Bruk unike passord og en passordbehandler, slik at én lekket legitimasjon ikke kompromitterer flere kontoer.
  • Aktiver flerfaktorautentisering der det tilbys.
  • Overvåk varsler om datainnbrudd og finansielle utskrifter nøye, og handle raskt hvis dataene dine dukker opp i en lekkasje.
  • Vurder en kredittsperre hvis sensitiv identitetsinformasjon som personnummer er eksponert.
  • Rapporter mistenkt identitetstyveri eller svindel til relevante myndigheter for å opprette et dokumentert spor.

Å forstå hvordan ransomware har utviklet seg fra en låst-skjerm-ulempe til en fullskala datatyveri- og utpressings-trussel er det første steget mot å beskytte deg selv i en verden hvor din personlige informasjon bare er så trygg som det svakeste selskapet som oppbevarer den.