Ani de zile, scenariul ransomware-ului părea simplu: intrare prin efracție, criptarea fișierelor, cererea unei plăți pentru deblocare. Dar un număr tot mai mare de relatări, inclusiv o analiză recentă a autoarei de articole despre securitate Stefanie Schappert, indică o realitate diferită. Bandele de extorcare cheltuiesc acum tot atâta energie pentru a-și proteja imaginea publică pe cât cheltuiesc pentru a sparge rețele. Înțelegerea motivului dezvăluie multe despre modul în care funcționează astăzi extorcarea de date de către grupurile de ransomware și despre ce înseamnă acest lucru pentru oricine ale cărui informații personale ajung în baza de date greșită.
De ce le pasă grupurilor de ransomware de imaginea lor publică
Sună contraintuitiv că organizații criminale clădite pe furt și constrângere ar fi îngrijorate de branding, dar reputația a devenit un activ de afaceri funcțional pentru aceste grupuri. Când o bandă susține că a spart o companie, atât victimele, cât și cercetătorii în securitate au nevoie de un motiv să creadă că amenințarea este reală. O bandă cunoscută pentru că își duce la îndeplinire amenințările cu scurgeri de date sau pentru că șterge efectiv datele după plată își creează pârghie pur și simplu prin existența sa. Victimele care presupun că un grup blufează sunt mai puțin susceptibile să plătească. Victimele care au văzut același grup publicând înregistrări furate de la o țintă anterioară sunt mult mai susceptibile să negocieze rapid.
Iată de ce unele grupuri de extorcare mențin site-uri de scurgeri de date, emit declarații și chiar corectează informațiile când relatările mass-media greșesc detaliile. Scopul nu este relațiile publice de dragul lor. Este vorba despre menținerea credibilității unei amenințări, pentru că o amenințare de care nimeni nu se teme nu are valoare financiară.
Cum tacticile de extorcare bazate pe reputație cresc presiunea asupra victimelor
Odată ce o bandă are un istoric, poate aplica presiune mai eficient. În loc să se bazeze exclusiv pe criptare pentru a bloca o victimă în afara propriilor sisteme, multe grupuri fură acum mai întâi datele și țin amenințarea expunerii publice deasupra țintei, indiferent dacă fișierele sunt vreodată criptate sau nu. Aceasta este uneori numită dublă extorcare și funcționează pentru că prejudiciul cauzat de o scurgere de date, amenzi de reglementare, procese, daune de reputație, nu poate fi anulat așa cum fișierele blocate pot fi restaurate din backup-uri.
Această schimbare explică de ce atât de multe dintre recentele breșe de securitate implică înregistrări ale clienților, istoricuri de navigare sau documente de identitate, nu doar servere blocate. Când breșa terță a Zara a expus date de navigare și achiziții, valoarea pentru atacatori nu a fost perturbarea operațiunilor Zara. A fost în datele personale în sine și în pârghia pe care acele date o oferă odată ce reputația unei bande face credibilă amenințarea expunerii.
Ce înseamnă acest lucru pentru protecția datelor personale dincolo de criptare
Pentru consumatorii obișnuiți, această tendință schimbă calculul cu privire la ceea ce contează ca o breșă gravă. Ransomware-ul bazat doar pe criptare afectează în principal organizația care a fost lovită. Extorcarea de date afectează pe toți cei ale căror înregistrări se aflau în sistemele acelei organizații, uneori la ani după incident. Înțelegerea privind breșa Avis Budget și breșa Quest Apartments, unde oaspeții au fost sfătuiți să înlocuiască fizic pașapoartele și permisele de conducere, ilustrează ambele modul în care datele personale furate continuă să cauzeze daune mult timp după ce incidentul inițial ajunge în titluri. Parolele pot fi resetate. Numerele de pașaport și datele de identificare guvernamentală nu pot fi înlocuite atât de ușor, motiv pentru care bandele vizează din ce în ce mai mult acest tip de informații.
Atacatorii se bazează, de asemenea, pe instrumente precum keylogger-ele pentru a colecta credențiale de autentificare înainte ca o tentativă de extorcare să înceapă chiar, capturând în tăcere nume de utilizator și parole care ulterior sunt incluse în cache-uri de date furate sau vândute separat. Înțelegerea modului în care funcționează keylogger-ele este un punct de plecare util pentru a înțelege cum ajung credențialele în mâinile criminalilor.
Construirea unei posturi de securitate care presupune breșa
Deoarece extorcarea bazată pe reputație presupune că datele furate vor fi în cele din urmă scurse, monetizate sau ambele, cea mai realistă strategie de apărare este una care presupune că o breșă se va produce, în loc să spere că nu se va întâmpla. Aceasta înseamnă menținerea de backup-uri offline sau imuabile, astfel încât amenințările cu criptare să-și piardă puterea, monitorizarea conturilor pentru activitate de autentificare neobișnuită și practicarea unei igiene puternice a credențialelor, parole unice pentru fiecare serviciu, autentificare cu mai mulți factori oriunde este oferită și actualizări regulate ale parolelor pentru conturile legate de informații personale sau financiare sensibile.
Ce înseamnă acest lucru pentru tine
Dacă ai primit o notificare de breșă în ultimii ani, tendința de extorcare de date a grupurilor de ransomware înseamnă că riscul nu s-a încheiat când a sosit scrisoarea de notificare. Datele furate tind să circule, să fie revândute sau să reapară în viitoare escrocherii mult timp după ce incidentul original este rezolvat. Tratarea fiecărei notificări de breșă ca un risc continuu, nu ca un eveniment unic, este abordarea cea mai sigură.
Concluzii acționabile
Verifică dacă vreun cont folosește parole care au apărut în breșe anterioare și actualizează-le imediat. Activează autentificarea cu mai mulți factori pe conturile financiare, de e-mail și cele legate de identitate. Fii atent la notificările din partea companiilor cu care ai avut relații, deoarece bandele de extorcare de date deseori scurg înregistrări furate mult după atacul inițial. Și acolo unde documente de identitate sensibile precum pașapoarte sau permise de conducere au fost expuse, urmează îndrumările oficiale privind înlocuirea, în loc să presupui că riscul a trecut. Este posibil ca grupurile de ransomware să țină la reputația lor pentru pârghie, dar rămânerea informată și proactivă rămâne cea mai fiabilă modalitate de a limita daunele pe care le pot produce.




