En enkelt ransomware-gruppe har klart å bryte seg inn hos noen av Sør-Afrikas mest kjente institusjoner, inkludert African National Congress (ANC), Anglo American, Mediclinic, South African Airways (SAA) og Pick n Pay. Den fellesnevneren ved disse hendelsene er dobbelt utpressings-ransomware, en taktikk som har blitt standard fremgangsmåte for nettkriminelle som retter seg mot store organisasjoner i Sør-Afrika og utover.
Det som gjør denne rekken av datainnbrudd bemerkelsesverdig, er ikke bare størrelsen eller prominensen til ofrene. Det er at en enkelt trusselaktør klarte å finne veien inn i svært ulike sektorer gjentatte ganger: et politisk parti, en gruvegigant, en privat helsetjenesteleverandør, et nasjonalt flyselskap og en stor detaljhandelskjede. Dette spennet sier mye om hvordan ransomware-grupper opererer i dag, og hvorfor dobbelt utpressings-ransomware i Sør-Afrika har blitt et så vedvarende problem for organisasjoner som har kunde-, pasient- eller innbyggerdata.
Hva som skjedde: Ransomware-gruppen bak datainnbruddene hos ANC, SAA og Pick n Pay
Ifølge rapportering har den samme ransomware-trusselen blitt knyttet til inntrengninger hos ANC, Anglo American, Mediclinic, SAA og Pick n Pay. I stedet for å rette seg mot én enkelt bransje eller organisasjonstype, har denne gruppen kastet et bredt nett over statsnære organer, store konsern, helsetjenesteleverandører og forbrukerrettede butikkjeder. Bredden antyder at gruppen er opportunistisk og går etter nettverkene den kan kompromittere, i stedet for å holde seg til en bestemt sektor eller et bestemt motiv.
Hver av disse organisasjonene sitter på ulike, men like sensitive datakategorier. ANC har politisk informasjon og medlemsinformasjon. Anglo American, som et globalt gruveselskap, har konsern- og driftsdata. Mediclinic har pasientjournaler. SAA har passasjer- og reisedata. Pick n Pay har kundelojalitetsdata og transaksjonsdata. At én enkelt gruppe kunne nå inn i alle disse forskjellige miljøene, understreker hvordan ransomware-operatører i dag ikke bare er ute etter én type gevinst; de er ute etter forhandlingsmakt, uansett hvor de kan finne den.
Hvordan dobbelt utpressings-ransomware skiller seg fra tradisjonelle angrep
Tradisjonell ransomware var relativt enkel: angriperne krypterte offerets filer og krevde betaling i bytte mot en dekrypteringsnøkkel. Over tid ble organisasjoner flinkere til å forsvare seg mot denne modellen ved å opprettholde offline-sikkerhetskopier, noe som betydde at de kunne gjenopprette systemene sine uten noen gang å betale løsepengene.
Ransomware-grupper tilpasset seg. Dobbelt utpressings-ransomware legger til et ekstra pressmiddel. Før angriperne krypterer offerets systemer, kopierer eller eksfiltrerer de i stillhet sensitive data fra nettverket. Når krypteringen utløses og løsepengekravet leveres, står offeret overfor to separate trusler: betal for å få systemene tilbake på nett, og betal igjen (eller i tillegg) for å hindre at de stjålne dataene publiseres eller selges på nett.
Denne tilnærmingen nøytraliserer sikkerhetskopiforsvaret mange organisasjoner stoler på. Selv om et selskap kan gjenopprette systemene fra sikkerhetskopier uten å betale løsepenger, må det fortsatt forholde seg til at dataene – enten det er regnskap, helseinformasjon eller kundedatabaser – ligger i hendene på kriminelle som truer med å lekke dem. Det er nettopp derfor dobbel utpressing har blitt den dominerende ransomware-strategien: den gir angriperne et nytt forhandlingskort selv når det første mislykkes.
Hvorfor dette er viktig hvis du er kunde hos disse organisasjonene
Hvis du er medlem i ANC, pasient hos Mediclinic, hyppig reisende med SAA, Smart Shopper hos Pick n Pay, eller på noen måte tilknyttet Anglo American, er ikke denne typen datainnbrudd bare et abstrakt selskapsproblem. Det er en direkte risiko for personopplysningene dine. Dobbelt utpressings-angrep retter seg spesifikt mot den typen data som har verdi utover organisasjonen selv: navn, kontaktinformasjon, ID-numre, finansiell informasjon, helsejournaler og lojalitetsprogramdata.
Når disse dataene havner i hendene på en ransomware-gruppe, forblir de ikke nødvendigvis innelåst. Stjålne dataposter fra slike innbrudd blir ofte publisert, solgt eller spredt på kriminelle forum, noen ganger lenge etter at den opprinnelige hendelsen forsvinner fra overskriftene. Eksponeringsomfanget kan være enormt. For en forståelse av hvor store disse ringvirkningene kan bli, viser datainnbruddet i Mexico som eksponerte 195 millioner identiteter hvor langtrekkende et enkelt, stort inntrenging kan bli når stjålne identitetsdata begynner å sirkulere.
I motsetning til statlige cyberkampanjer, som ofte fokuserer på spionasje eller infrastrukturforstyrrelser, slik vi så i de statssponsede angrepene rapportert i Singapore, er dobbelt utpressings-ransomware-grupper økonomisk motivert. Det betyr at dataene de stjeler fra deg, behandles som en vare – noe som skal tjene penger gjennom løsepengebetalinger, videresalg eller offentlige lekkasjer som har til hensikt å presse offerorganisasjonen.
Praktiske tiltak for å beskytte dataene dine etter et datainnbrudd hos en tredjepart
- Sjekk om opplysningene dine var en del av eventuelle varsler om datainnbrudd fra ANC, Anglo American, Mediclinic, SAA eller Pick n Pay, og følg all spesifikk veiledning de gir.
- Endre passord for alle kontoer knyttet til disse organisasjonene, spesielt hvis du har brukt det samme passordet andre steder.
- Slå på tofaktorautentisering der det tilbys, særlig for finans-, helse- og lojalitetskontoer.
- Overvåk bank- og kredittkortutskrifter for ukjente transaksjoner, ettersom finans- og identitetsdata ofte er de mest verdifulle eiendelene som stjeles i slike innbrudd.
- Vær forsiktig med påfølgende phishing-forsøk, ettersom stjålne personopplysninger ofte brukes til å lage overbevisende svindel-e-poster eller meldinger som refererer til ekte kontoinformasjon.
Det store bildet for dobbelt utpressings-ransomware i Sør-Afrika
At én enkelt ransomware-gruppe kunne nå inn i et politisk parti, et gruvekonglomerat, et helsenettverk, et flyselskap og en detaljhandelskjede, illustrerer hvordan dobbelt utpressings-ransomware i Sør-Afrika har blitt en felles risiko på tvers av sektorer, ikke et nisjeproblem for én enkelt bransje. Organisasjoner er ansvarlige for å sikre sine nettverk, men enkeltpersoner spiller også en rolle i å begrense skaden når et innbrudd først har skjedd.
Å holde seg orientert om hvilke organisasjoner du samhandler med som har blitt rammet, oppdatere påloggingsinformasjonen din umiddelbart og se etter tegn på misbruk er praktiske og oppnåelige grep. Datainnbrudd som involverer store institusjoner vil fortsette å skje, men hvor raskt du reagerer på dem kan utgjøre forskjellen mellom et mindre ulempe og et alvorlig identitetstyveriproblem.




