O bancă a crezut hackerii ransomware pe cuvânt

O instituție financiară americană, identificată în presa de securitate cibernetică drept River Bank, a divulgat un incident cibernetic semnificativ după ce atacatorii ransomware au furat terabytes de date sensibile, inclusiv profiluri ale clienților, documente interne și înregistrări bancare confidențiale. După plata răscumpărării, banca a declarat că crede că atacatorii au șters datele furate, bazându-se în mare măsură pe asigurările oferite chiar de grupul infracțional.

Acest detaliu face povestea remarcabilă. Negocierile cu ransomware se încheie adesea cu promisiunea că fișierele furate vor fi distruse odată ce plata este confirmată. Dar nu există un proces independent de verificare integrat în aceste tranzacții. O bancă, sau orice organizație care se bazează pe cuvântul unui grup infracțional, nu are nicio modalitate reală de a confirma că datele au dispărut. Acestea ar putea fi copiate, revândute sau păstrate pentru o a doua tentativă de șantaj, luni mai târziu.

De ce să ai încredere într-o bandă de ransomware este un pariu riscant

Operațiunile cu ransomware sunt construite pentru a obține plăți, nu pentru a onora înțelegerile. Odată ce atacatorii au exfiltrat datele, ei dețin controlul asupra fiecărei copii. O promisiune de ștergere este imposibil de aplicat și nu există niciun mecanism tehnic care să permită organizației victimă să confirme respectarea acesteia. Chiar dacă indivizii din spatele unui atac intenționează să își șteargă copia, datele furate trec adesea prin rețele de afiliați, brokeri de acces inițial sau cumpărători terți înainte ca răscumpărarea să fie măcar cerută. Ștergerea unei copii nu înseamnă că toate copiile au dispărut.

Pentru o bancă ce gestionează profiluri ale clienților și înregistrări financiare confidențiale, acest lucru contează enorm. Datele bancare nu sunt ca o parolă furată care poate fi pur și simplu resetată. Numerele de cont, istoricul tranzacțiilor și documentele interne de conformitate își păstrează valoarea pentru fraudă și furt de identitate mult timp după divulgarea unei breșe. Când o instituție spune autorităților de reglementare și clienților că crede că datele au fost șterse, ea cere, în esență, publicului să aibă încredere în aceiași actori care au pătruns și au furat informațiile în primul rând.

Acest tipar nu este specific unui singur incident. Cercetătorii în securitate și raportările din industrie au arătat în mod repetat că grupurile de ransomware păstrează, revând sau publică frecvent date chiar și după primirea plății. A trata asigurarea unui grup infracțional ca pe o rezolvare a unei breșe, și nu ca pe o afirmație neverificată, stabilește un precedent îngrijorător pentru modul în care instituțiile financiare comunică riscurile către clienții ale căror date au fost, de fapt, expuse.

Ce înseamnă asta pentru tine

Dacă ești client la o bancă ce a divulgat o breșă, sau chiar la una care nu a raportat (încă) un incident, cea mai sigură presupunere este că orice date implicate într-un atac ransomware trebuie tratate ca fiind compromise permanent, indiferent de ce susțin atacatorii. Practic, asta înseamnă:

  • Monitorizează cu atenție extrasele de cont și rapoartele de credit pentru activități nefamiliare, în special în lunile care urmează oricărei divulgări a unei breșe din partea băncii tale.
  • Schimbă parolele pentru serviciile bancare online și activează autentificarea multi-factor dacă nu ai făcut-o deja, deoarece documentele interne furate pot include uneori informații folosite pentru a răspunde la întrebări de securitate sau pentru a reseta credențialele.
  • Fii sceptic la apelurile, SMS-urile sau e-mailurile nesolicitate care fac referire la banca ta, numărul de cont sau tranzacțiile recente. Datele bancare furate sunt frecvent utilizate pentru a crea tentative de phishing convingătoare.
  • Ia în considerare utilizarea unui VPN atunci când accesezi serviciile bancare online în rețele Wi-Fi publice sau necunoscute, deoarece criptarea conexiunii reduce riscul ca acreditările tale să fie interceptate separat de orice breșă din instituția însăși. Servicii precum versiunea de încercare gratuită Mozilla VPN oferă o modalitate cu angajament redus de a testa dacă navigarea criptată se potrivește în obiceiurile tale bancare obișnuite.

Niciunul dintre acești pași nu poate anula o breșă care a avut deja loc, dar reduc șansele ca datele furate să se transforme într-un prejudiciu financiar direct pentru tine.

Imaginea de ansamblu pentru instituțiile financiare

Acest incident evidențiază o tensiune mai largă în modul în care organizațiile afectate de breșe comunică cu publicul. Autoritățile de reglementare impun tot mai mult divulgarea incidentelor cibernetice semnificative, dar regulile de divulgare nu obligă organizațiile să verifice afirmațiile făcute de atacatori înainte de a le repeta. Când o bancă le spune clienților că crede că datele au fost șterse, această declarație reflectă mai degrabă speranță decât dovezi. Instituțiile financiare care gestionează date sensibile ale clienților au nevoie de practici de răspuns la incidente care să presupună păstrarea pe termen nelimitat a informațiilor furate, mai degrabă decât mesaje publice care să preia retorica grupului de ransomware.

Concluzii principale

Plata răscumpărării nu garantează ștergerea datelor și nicio bancă sau companie nu poate verifica dacă un grup infracțional a distrus cu adevărat fișierele furate. Dacă instituția ta financiară a divulgat o breșă, tratează-ți datele ca fiind expuse pe termen nelimitat: urmărește-ți conturile, întărește securitatea autentificării și rămâi vigilent la tentativele de phishing care fac referire la detalii reale ale contului. Încrederea în promisiunile actorilor ransomware nu este o strategie de securitate și nici nu ar trebui să fie a ta.