Noul model de afaceri al criminalității cibernetice
O rețea de ransomware a reușit recent să spargă sisteme corporative și să divulge informații sensibile aparținând unor companii importante, conform relatărilor HSB Noticias. Cazul reamintește faptul că ransomware-ul a evoluat mult dincolo de simpla criptare a fișierelor. Grupările criminale de astăzi funcționează mai degrabă ca niște afaceri, cu ținte definite, tactici de negociere și modele de venit bazate pe datele furate, nu doar pe computerele blocate.
Această schimbare contează pentru că modifică ceea ce înseamnă cu adevărat „a fi piratat” pentru o companie și, implicit, pentru angajații, clienții și partenerii ale căror informații se află în sistemele corporative. Atunci când un grup de ransomware infiltrează o rețea, scopul nu mai este doar acela de a cere o răscumpărare pentru o cheie de decriptare. Tot mai des, pârghia reală vine din amenințarea de a publica sau de a vinde datele în sine, o tactică denumită adesea dublă extorcare.
Cum operează aceste grupări criminale
Echipajele de ransomware urmează de obicei un tipar: obțin acces la o rețea corporativă, o explorează în liniște pentru a identifica date valoroase, exfiltrează acele informații și abia apoi implementează criptarea sau fac cererile. Această succesiune înseamnă că, până când o companie observă că ceva este în neregulă, fișierele sensibile, de la înregistrări financiare la baze de date cu clienți, se pot afla deja pe servere controlate de atacatori.
Raportul HSB Noticias evidențiază modul în care aceste rețele vizează în mod special companiile mari, probabil pentru că organizațiile mai mari tind să dețină seturi de date mai valoroase și mai extinse, și pentru că pot fi presate să plătească pentru a evita daunele de reputație sau sancțiunile de reglementare. Odată ce datele sunt furate, grupurile criminale au opțiuni: le pot vinde pe piețele subterane, le pot folosi pentru extorcări suplimentare sau pot divulga public porțiuni pentru a dovedi că breșa a avut loc și pentru a presa victimele să negocieze.
Aici devin grave implicațiile asupra confidențialității. Breșele de date corporative rareori rămân limitate la compania care a fost piratată. Înregistrările clienților, detaliile angajaților și comunicațiile de afaceri se propagă adesea în exterior, expunând persoane care nu au avut niciodată o relație directă cu atacatorii și nu au avut nicio modalitate de a preveni intruziunea.
De ce contează mai mult ca oricând regulile de confidențialitate a datelor
După cum demonstrează aceste atacuri, sensibilitatea datelor stocate și cine poate avea acces la ele au devenit o întrebare centrală privind confidențialitatea. Aceasta face parte din motivul pentru care dezbaterile în curs despre scanarea datelor și supravegherea comunicațiilor, cum ar fi propunerea Chat Control a UE, atrag atât de multă atenție. Orice sistem care centralizează accesul la comunicațiile private sau la datele personale, fie că este construit în scopuri de aplicare a legii sau pentru comoditate corporativă, devine o țintă atractivă pentru exact tipul de grupări criminale descrise în acest raport. Cu cât sunt colectate, stocate sau făcute accesibile mai multe date prin mecanisme de tip backdoor și de scanare, cu atât este mai mare potențiala pradă pentru atacatorii care sparg acele sisteme.
Acesta nu este un argument împotriva oricărei colectări de date sau a instrumentelor de securitate, dar subliniază un principiu de bază: fiecare set de date pe care o companie sau un guvern îl deține este atât o datorie, cât și un activ. Companiile vizate în acest caz de ransomware aveau probabil apărări de securitate cibernetică în vigoare, totuși atacatorii au găsit o cale de intrare. Această realitate ar trebui să informeze modul în care organizațiile și legiuitorii se gândesc la minimizarea păstrării și accesului inutile la date.
Ce înseamnă asta pentru tine
Dacă ești client, angajat sau partener al unei companii mari, acest tip de activitate ransomware este un semnal căruia merită să-i acorzi atenție, chiar dacă nu ai fost numit personal într-o anumită breșă. Scurgerile de date corporative ies adesea la suprafață luni mai târziu sub formă de tentative de phishing, atacuri de tip credential stuffing sau scheme de furt de identitate care folosesc informații extrase din aceste incidente.
Pentru companii, concluzia este mai directă. Grupurile de ransomware sunt din ce în ce mai motivate financiar și mai organizate, tratând atacurile ca pe o propunere de afaceri, mai degrabă decât ca pe un act de vandalism. Acest lucru înseamnă că apărările trebuie să țină cont nu doar de criptare și de cererile de răscumpărare, ci și de furtul și revânzarea datelor în sine.
Concluzii practice
Monitorizează-ți conturile și activitatea de creditare pentru semne neobișnuite, mai ales dacă ai făcut afaceri recent cu o companie mare, deoarece acreditările furate din breșe corporative ies adesea la suprafață mai târziu în atacuri fără legătură. Folosește parole unice pentru fiecare cont și activează autentificarea multi-factor ori de câte ori este posibil, astfel încât o singură parolă compromisă să nu poată fi reutilizată pe mai multe servicii. Dacă administrezi sau lucrezi în cadrul unei organizații, militează pentru audituri regulate privind datele care sunt cu adevărat necesar de stocat, deoarece păstrarea neutilizată sau excesivă a datelor nu face decât să crească daunele potențiale ale unei viitoare breșe. În cele din urmă, rămâi informat cu privire la modul în care legislația care afectează accesul la date și scanarea comunicațiilor ar putea remodela peisajul riscurilor, deoarece sistemele centralizate de date rămân ținte principale pentru tipul de operațiuni ransomware descrise în acest raport.
Pe măsură ce grupările de ransomware continuă să trateze datele furate ca pe o marfă profitabilă, atât persoanele fizice, cât și organizațiile trebuie să trateze minimizarea datelor și igiena securității ca pe niște priorități continue, nu ca pe soluții unice.




