Przez lata schemat działania ransomware wyglądał prosto: włamać się, zaszyfrować pliki, zażądać okupu za ich odblokowanie. Jednak coraz więcej doniesień, w tym niedawna analiza gościnna autorki piszącej o bezpieczeństwie Stefanie Schappert, wskazuje na inną rzeczywistość. Gangi zajmujące się wymuszaniem okupu poświęcają teraz tyle samo energii na ochronę swojego wizerunku publicznego, ile na włamywanie się do sieci. Zrozumienie, dlaczego tak się dzieje, wiele mówi o tym, jak obecnie faktycznie działa wymuszanie okupu za dane przez gangi ransomware i co to oznacza dla każdego, którego dane osobowe trafią do niewłaściwej bazy danych.

Dlaczego gangi ransomware dbają o swój wizerunek publiczny

Brzmi to kontrintuicyjnie, że organizacje przestępcze zbudowane na kradzieży i wymuszeniu miałyby się martwić o branding, ale reputacja stała się dla tych grup funkcjonalnym aktywem biznesowym. Kiedy gang twierdzi, że włamał się do firmy, zarówno ofiary, jak i badacze bezpieczeństwa potrzebują powodu, by uwierzyć, że zagrożenie jest realne. Gang znany z tego, że dotrzymuje gróźb wycieku lub faktycznie usuwa dane po zapłacie, tworzy dźwignię samym swoim istnieniem. Ofiary, które zakładają, że grupa blefuje, rzadziej płacą. Ofiary, które widziały, jak ta sama grupa opublikowała skradzione rekordy od wcześniejszego celu, znacznie częściej szybko negocjują.

Właśnie dlatego niektóre grupy wymuszające okup prowadzą strony z wyciekami, wydają oświadczenia, a nawet prostują zapis, gdy relacje medialne podają błędne szczegóły. Celem nie jest public relations dla samego PR-u. Chodzi o utrzymanie wiarygodności zagrożenia, ponieważ zagrożenie, którego nikt się nie boi, nie ma żadnej wartości finansowej.

Jak taktyki wymuszania okupu oparte na reputacji zwiększają presję na ofiary

Gdy gang ma już historię działań, może skuteczniej wywierać presję. Zamiast polegać wyłącznie na szyfrowaniu, by odciąć ofiarę od jej własnych systemów, wiele grup najpierw kradnie dane i trzyma nad celem groźbę publicznego ujawnienia, niezależnie od tego, czy pliki w ogóle zostaną zaszyfrowane. Nazywa się to czasem podwójnym wymuszaniem okupu i działa, ponieważ szkody wynikające z wycieku danych — kary regulacyjne, pozwy sądowe, szkoda reputacyjna — nie mogą zostać cofnięte w taki sposób, w jaki zablokowane pliki można przywrócić z kopii zapasowych.

Ta zmiana wyjaśnia, dlaczego tak wiele niedawnych naruszeń dotyczy danych klientów, historii przeglądania czy dokumentów tożsamości, a nie tylko zablokowanych serwerów. Gdy naruszenie strony trzeciej Zary ujawniło dane dotyczące przeglądania i zakupów, wartością dla atakujących nie było zakłócenie działalności Zary. Były nią same dane osobowe oraz dźwignia, jaką te dane zapewniają, gdy reputacja gangu czyni groźbę ujawnienia wiarygodną.

Co to oznacza dla ochrony danych osobowych poza szyfrowaniem

Dla przeciętnych konsumentów ten trend zmienia kalkulację dotyczącą tego, co uznaje się za poważne naruszenie. Ransomware polegający wyłącznie na szyfrowaniu dotyczy głównie organizacji, która została zaatakowana. Wymuszanie okupu za dane dotyczy wszystkich, których rekordy znajdowały się w systemach tej organizacji, czasem lata po fakcie. Ugoda w sprawie naruszenia Avis Budget oraz naruszenie Quest Apartments, gdzie gościom powiedziano, by fizycznie wymienili paszporty i prawa jazdy, oba ilustrują, jak skradzione dane osobowe wciąż wyrządzają szkody długo po tym, jak początkowy incydent trafi na nagłówki. Hasła można zresetować. Numery paszportów i dane dokumentów tożsamości wydanych przez rząd nie dają się tak łatwo wymienić — i właśnie dlatego gangi coraz częściej celują w tego rodzaju informacje.

Atakujący wykorzystują także narzędzia takie jak keyloggery do pozyskiwania danych logowania, zanim próba wymuszenia okupu w ogóle się zacznie, po cichu przechwytując nazwy użytkowników i hasła, które później trafiają do skradzionych zbiorów danych lub są sprzedawane osobno. Zrozumienie, jak działają keyloggery, jest użytecznym punktem wyjścia do zrozumienia, w jaki sposób dane logowania trafiają w ręce przestępców.

Budowanie postawy bezpieczeństwa, która zakłada naruszenie

Ponieważ wymuszanie okupu oparte na reputacji zakłada, że skradzione dane w końcu wyciekną, zostaną zmonetyzowane lub jedno i drugie, najbardziej realistyczna strategia obrony to taka, która zakłada, że do naruszenia dojdzie, zamiast mieć nadzieję, że tak się nie stanie. Oznacza to utrzymywanie kopii zapasowych offline lub niezmienialnych, aby zagrożenia związane z szyfrowaniem traciły swoją moc, monitorowanie kont pod kątem nietypowej aktywności logowania oraz praktykowanie silnej higieny danych uwierzytelniających — unikalnych haseł do każdej usługi, uwierzytelniania wieloskładnikowego wszędzie, gdzie jest oferowane, i regularnej aktualizacji haseł do kont powiązanych z wrażliwymi danymi osobowymi lub finansowymi.

Co to oznacza dla Ciebie

Jeśli w ciągu ostatnich kilku lat otrzymałeś powiadomienie o naruszeniu, trend wymuszania okupu za dane przez gangi ransomware oznacza, że ryzyko nie skończyło się wraz z nadejściem listu z powiadomieniem. Skradzione dane mają tendencję do krążenia, odsprzedaży lub powracania w przyszłych oszustwach długo po rozwiązaniu pierwotnego incydentu. Traktowanie każdego powiadomienia o naruszeniu jako trwałego ryzyka, a nie jednorazowego zdarzenia, jest najbezpieczniejszym podejściem.

Praktyczne wnioski

Sprawdź, czy jakiekolwiek konta używają haseł, które pojawiły się w poprzednich naruszeniach, i natychmiast je zaktualizuj. Włącz uwierzytelnianie wieloskładnikowe na kontach finansowych, e-mailowych i związanych z tożsamością. Uważnie śledź powiadomienia od firm, z którymi miałeś do czynienia, ponieważ gangi wymuszające okup za dane często ujawniają skradzione rekordy długo po początkowym ataku. A tam, gdzie wrażliwe dokumenty tożsamości, takie jak paszporty lub prawa jazdy, zostały ujawnione, postępuj zgodnie z oficjalnymi wytycznymi dotyczącymi wymiany, zamiast zakładać, że ryzyko minęło. Gangi ransomware mogą dbać o swoją reputację dla dźwigni, ale pozostawanie poinformowanym i proaktywnym pozostaje najbardziej niezawodnym sposobem na ograniczenie szkód, jakie mogą wyrządzić.