Двойной удар по финансовому сектору Гонконга
Две истории о кибербезопасности пересеклись в Гонконге примерно за 24 часа: группа вымогателей, называющая себя Orova, заявила о взломах в пяти гонконгских компаниях, включая как минимум одного регулируемого управляющего активами, а Комиссия по ценным бумагам и фьючерсам (SFC) впервые применила санкции, связанные с программами-вымогателями. Сообщается, что SFC вынесла выговор и оштрафовала лицензированную корпорацию на 2,1 миллиона гонконгских долларов за недостатки в кибербезопасности, которые привели к атаке шифровальщика, – штраф, который регуляторы представили как сигнал о том, что за киберустойчивость отвечает высшее руководство, а не только IT-отделы.
Это было не столько совпадением, сколько конвергенцией. Группы вымогателей всё чаще нацеливаются на компании финансового сектора, поскольку те хранят именно те конфиденциальные данные клиентов, которые делают вымогательство эффективным, а регуляторы, такие как SFC, уже несколько месяцев сигнализируют, что намерены привлекать лицензированные фирмы к ответственности, когда их защита не срабатывает.
Как двойное вымогательство изменило тактику программ-вымогателей
Традиционные программы-вымогатели были, в некотором смысле, более простой проблемой. Злоумышленники шифровали файлы жертвы и требовали выкуп за ключ расшифровки. Организации с надёжными автономными резервными копиями часто могли восстановить свои системы, не заплатив ни цента, что фактически лишало атакующих рычагов давления.
Двойное вымогательство – тактика, впервые применённая группой Maze в конце 2019 года, – закрыла эту лазейку. Вместо того чтобы просто зашифровать файлы, злоумышленники сначала крадут копию конфиденциальных данных жертвы. Даже если организация сможет восстановиться из резервных копий и откажется платить за расшифровку, у атакующих остаётся второй козырь: они угрожают опубликовать украденные данные на портале утечек в даркнете, если не будет выплачен выкуп. Это полностью меняет расчёт. Резервные копии защищают от операционных сбоев, но не могут остановить утечку данных. Именно такое давление, по-видимому, оказывает Orova на пять заявленных гонконгских жертв.
Эта схема не уникальна для Гонконга или Orova. Финансово регулируемые организации по всему миру хранят записи о клиентах, истории транзакций и удостоверения личности, которые ценны для преступников и, будучи раскрытыми, наносят серьёзный ущерб людям, чьи данные оказываются на сайте утечек. Тот же самый базовый риск проявился, когда британское государственное инвестиционное агентство раскрыло конфиденциальные данные 51 чиновника примерно на 40 часов: как только данные выходят наружу, время и сдерживание имеют огромное значение, но само раскрытие уже не отменить.
Почему штраф SFC важен за пределами Гонконга
Примечательным этот момент делает не только то, что очередная группа вымогателей заявила о жертвах. Важно, что финансовый регулятор перешёл от рекомендаций к правоприменению. Штраф SFC, как сообщается, первый, связанный непосредственно с инцидентом с программами-вымогателями, посылает сигнал, который уже давно формируется в глобальном финансовом регулировании: сбои кибербезопасности больше не рассматриваются как чисто технические инциденты. Это нарушения нормативных требований с реальными финансовыми и репутационными последствиями для фирмы, а также, всё чаще, для руководителей, которые утверждают политику управления рисками.
Группам вымогателей не нужно находить новую уязвимость нулевого дня, чтобы проникнуть в систему. Многие взломы начинаются с гораздо более обыденных сбоев: необновлённое программное обеспечение, слабый контроль доступа или сотрудники, попадающиеся на фишинг. Именно поэтому неустранённые уязвимости остаются такой постоянной точкой входа; даже громкие ошибки, подобные той, что описана в недавнем отчёте о неустранённой уязвимости нулевого дня в Windows, показывают, как злоумышленники могут использовать бреши, существующие задолго до выхода исправления. Сейчас от регулируемых фирм ожидают, что они будут относиться к таким рискам как к проблеме корпоративного управления, а не просто как к заявке в IT-отдел.
Что это значит для вас
Если вы клиент, сотрудник или партнёр компании из сектора финансовых услуг, подобные инциденты напоминают, что сохранность ваших данных во многом зависит от решений, принимаемых далеко за пределами IT-отдела. Советы директоров и высшее руководство теперь прямо несут ответственность за киберустойчивость в таких юрисдикциях, как Гонконг, что со временем должно подтолкнуть компании к более строгим базовым мерам защиты: улучшению гигиены резервного копирования, более быстрому применению исправлений и более жёсткому контролю доступа.
Для частных лиц практические советы не сильно изменились, но теперь они важнее. Следите за счетами, открытыми в любой компании, которая сообщила об утечке, скептически относитесь к неожиданным сообщениям, ссылающимся на детали вашего счёта, и рассмотрите возможность мониторинга кредитной истории, если фирма подтвердит, что ваши данные стали частью утечки. Двойное вымогательство означает, что даже компании, быстро восстановившие свои системы, могут допустить утечку ваших данных, поэтому не считайте, что урегулированный инцидент с вымогателем означает, что ваша информация в безопасности.
Ключевые выводы
Взломы, приписываемые Orova, и штраф SFC вместе показывают, куда движется ответственность за программы-вымогатели: регуляторов больше не устраивает, что компании просто восстанавливаются после атаки. Они хотят доказательств того, что компании предприняли разумные шаги для её предотвращения. Для читателей практические шаги остаются теми же, независимо от юрисдикции: спрашивайте любое финансовое учреждение, с которым работаете, об их политике уведомления об утечках, включайте многофакторную аутентификацию везде, где она предлагается, и воспринимайте любое уведомление об утечке как повод проверить активность своего счёта, а не как рутинную формальность.




