O lovitură dublă pentru sectorul financiar din Hong Kong

Două știri de securitate cibernetică s-au ciocnit în Hong Kong în aproximativ 24 de ore: un grup de ransomware care se autointitulează Orova a revendicat breșe la cinci firme din Hong Kong, inclusiv cel puțin un administrator de active reglementat, iar Comisia pentru Valori Mobiliare și Futures (SFC) a emis prima sa măsură de sancționare legată de ransomware. Rapoartele indică faptul că SFC a mustrat și a amendat o corporație licențiată cu 2,1 milioane de dolari Hong Kong pentru deficiențe de securitate cibernetică legate de un atac ransomware, o penalitate pe care autoritățile de reglementare au prezentat-o ca un semnal că conducerea superioară, nu doar departamentele IT, poartă responsabilitatea pentru reziliența cibernetică.

Momentul nu a fost atât o coincidență, cât o convergență. Grupurile de ransomware vizează tot mai mult firmele de servicii financiare, deoarece acestea dețin exact genul de date sensibile ale clienților care fac extorcarea eficientă, iar autoritățile de reglementare precum SFC au semnalat de luni de zile că intenționează să tragă la răspundere firmele licențiate atunci când aceste apărări eșuează.

Cum a schimbat dubla extorcare regulile jocului pentru ransomware

Ransomware-ul tradițional era, într-un fel, o problemă mai simplă. Atacatorii criptau fișierele victimei și cereau plată pentru cheia de decriptare. Organizațiile care aveau backup-uri offline fiabile puteau adesea să-și restaureze sistemele fără să plătească niciun cent, neutralizând efectiv pârghia atacatorului.

Dubla extorcare, o tactică pionierată de grupul de ransomware Maze la sfârșitul anului 2019, a închis această portiță. În loc doar să cripteze fișierele, atacatorii fură mai întâi o copie a datelor sensibile ale victimei. Chiar dacă organizația poate restaura din backup-uri și refuză să plătească pentru decriptare, atacatorii mai au o a doua carte: amenință că vor publica datele furate pe un portal de scurgeri de pe dark web, dacă nu se plătește o răscumpărare. Acest lucru schimbă complet calculul. Backup-urile protejează împotriva întreruperii operaționale, dar nu fac nimic pentru a opri o scurgere de date. Aceasta este exact presiunea pe care Orova pare să o aplice asupra celor cinci victime raportate din Hong Kong.

Acest tipar nu este unic pentru Hong Kong sau pentru Orova. Entitățile reglementate financiar din întreaga lume dețin înregistrări ale clienților, istorice de tranzacții și documente de identitate care sunt valoroase atât pentru infractori, cât și, atunci când sunt expuse, profund dăunătoare pentru persoanele ale căror date ajung pe un site de scurgeri. Este același risc de fond care a ieșit la suprafață atunci când o agenție de stat pentru investiții din Marea Britanie a expus date sensibile aparținând a 51 de oficiali guvernamentali timp de aproximativ 40 de ore: odată ce datele sunt afară, momentul și izolarea contează enorm, dar expunerea în sine nu poate fi anulată.

De ce contează amenda SFC dincolo de Hong Kong

Ceea ce face acest moment remarcabil nu este doar faptul că un alt grup de ransomware a revendicat victime. Este că o autoritate de reglementare financiară a trecut de la îndrumare la aplicare. Amenda SFC, raportată ca fiind prima legată în mod specific de un incident ransomware, trimite un mesaj care se construiește la nivel global în reglementarea financiară: deficiențele de securitate cibernetică nu mai sunt tratate doar ca incidente tehnice. Sunt deficiențe de conformitate cu consecințe financiare și reputaționale reale pentru firmă și, din ce în ce mai mult, pentru directorii care aprobă gestionarea riscurilor.

Grupurile de ransomware nu au nevoie să găsească un zero-day inedit pentru a intra pe ușă. Multe breșe încep cu deficiențe mult mai banale: software nepeticit, controale de acces slabe sau angajați care cad pradă phishing-ului. Acesta este un motiv pentru care vulnerabilitățile nepeticite rămân un punct de intrare atât de persistent; chiar și erorile de profil înalt precum cea detaliată în rapoarte recente despre o vulnerabilitate zero-day Windows necorectată ilustrează modul în care atacatorii pot exploata breșe care există cu mult înainte ca un patch să fie disponibil. Firmele reglementate sunt acum așteptate să trateze acest tip de expunere ca pe o problemă de guvernanță, nu doar ca pe un tichet IT.

Ce înseamnă asta pentru tine

Dacă ești client, angajat sau partener al unei firme de servicii financiare, incidente ca acesta sunt un memento că siguranța datelor tale depinde în mare măsură de deciziile luate cu mult deasupra departamentului IT. Consiliile de administrație și conducerea superioară sunt acum în mod explicit responsabile pentru reziliența cibernetică în jurisdicții precum Hong Kong, ceea ce ar trebui, în timp, să împingă firmele către protecții de bază mai puternice: o mai bună igienă a backup-urilor, o aplicare mai rapidă a patch-urilor și controale de acces mai riguroase.

Pentru persoane fizice, sfaturile practice nu s-au schimbat prea mult, dar contează mai mult acum. Monitorizează conturile deținute la orice firmă care dezvăluie o breșă, fii sceptic față de comunicările neașteptate care fac referire la detalii ale contului și ia în considerare monitorizarea creditului dacă o firmă confirmă că datele tale au făcut parte dintr-o scurgere. Dubla extorcare înseamnă că până și firmele care își recuperează rapid sistemele pot avea în continuare datele tale în circulație, așa că nu presupune că un incident ransomware rezolvat înseamnă că informațiile tale sunt în siguranță.

Concluzii principale

Breșele Orova și amenda SFC ilustrează împreună direcția în care se îndreaptă responsabilitatea pentru ransomware: autoritățile de reglementare nu se mai mulțumesc cu firme care pur și simplu își revin în urma unui atac. Ele vor dovezi că firmele au luat măsuri rezonabile pentru a preveni unul în primul rând. Pentru cititori, pașii practici rămân aceiași, indiferent de jurisdicție: întreabă orice instituție financiară cu care lucrezi despre politicile lor de notificare a breșelor, activează autentificarea multi-factor oriunde este oferită și tratează orice notificare de breșă ca pe un impuls de a-ți revizui propria activitate a contului, mai degrabă decât ca pe o simplă formalitate de rutină.