Ставка банка на честность преступников

Когда речь заходит о программах-вымогателях, одна из самых странных особенностей всей криминальной бизнес-модели — это обещание, следующее за платежом: отдайте деньги, и мы удалим ваши украденные данные. River Financial Corporation, материнская компания базирующегося в Алабаме River Bank & Trust, похоже, приняла это обещание за чистую монету. В форме 8-K, поданной в Комиссию по ценным бумагам и биржам, банк сообщил, что «предпринял шаги с целью пресечь распространение затронутых данных, включая получение заверений» от злоумышленников — по сути, письменного обещания, что украденная информация будет уничтожена. Примечательно, что в документе прямо не подтверждается, действительно ли River Bank заплатил выкуп, хотя получение подобных «заверений» от операторов вымогательского ПО обычно происходит только после передачи денег.

Это раскрытие информации приходится на неудобный момент для тех, кто склонен доверять обещаниям вымогателей удалить данные. Ликвидация правоохранительными органами операции LockBit показала, что данные жертв сохранялись в инфраструктуре группировки даже в тех случаях, когда жертвы уже заплатили требуемый выкуп. Иными словами, галочка «данные удалены», на которую столь многие компании полагаются, чтобы закрыть инцидент и успокоить регуляторов, клиентов и собственные советы директоров, в ряде задокументированных случаев была попросту ложной.

Почему обещание вымогателей удалить данные редко чего-то стоит

Сама идея платить группировке вымогателей за удаление данных зиждется на очевидном противоречии: вы просите преступную организацию, которая взломала вашу сеть и украла конфиденциальные записи, добровольно отказаться от рычага давления. Не существует ни механизма принуждения, ни контрольного следа, ни правовых средств, если группа сохранит копию, продаст её на даркнет-площадке или использует позже для следующего раунда вымогательства. Исследователи безопасности давно предупреждают, что «доказательства удаления» в виде видео, скриншотов или письменных заявлений от вымогателей по определению не поддаются проверке. Разгром LockBit лишь предоставил неопровержимые свидетельства тому, что многие в сообществе безопасности и так предполагали.

Для финансового учреждения это имеет колоссальное значение. Банки хранят одни из самых чувствительных персональных данных — номера социального страхования, банковские реквизиты, истории транзакций. Когда эти данные похищаются в ходе вторжения, обещание преступников удалить их не даёт реальной защиты клиентам, чья информация оказалась скомпрометирована. В лучшем случае оно служит тезисом для отчётности перед регулятором.

Как произошла утечка

Инцидент в River Bank не возник в вакууме. Согласно более ранним отчётам threat intelligence, взлом был связан с получением несанкционированного доступа через уязвимость устаревшего VPN-протокола — подробность, рассмотренная в нашем предыдущем материале об инциденте с программой-вымогателем в River Bank & Trust. Устаревшая инфраструктура удалённого доступа остаётся одной из самых распространённых точек входа для группировок вымогателей именно потому, что она часто находится на периметре сети, легко сканируется и регулярно упускается из виду в циклах управления исправлениями. Попав внутрь, злоумышленники обычно перемещаются по сети, находят ценные массивы данных и похищают информацию ещё до того, как запускают полезную нагрузку вымогателя, а это значит, что кража часто происходит задолго до того, как кто-либо заметит неладное.

Что это значит для вас

Если вы клиент River Bank & Trust или любого другого учреждения, раскрывшего факт инцидента с программой-вымогателем, практическая реальность такова: любое обещание злоумышленников удалить ваши данные не следует рассматривать как гарантию безопасности. Как только информация покидает сеть компании в результате атаки вымогательского ПО, её следует считать навсегда скомпрометированной, независимо от того, какие заверения будут получены впоследствии. Это означает необходимость отслеживать подозрительную активность в своих счетах и кредитных отчётах, проявлять бдительность в отношении фишинговых попыток, ссылающихся на реальные банковские реквизиты (распространённая тактика, когда украденные банковские данные циркулируют среди преступных групп), и рассмотреть возможность заморозки кредитной истории, если номера социального страхования или номера счетов оказались в числе раскрытых данных.

Для компаний и финансовых учреждений, наблюдающих за развитием этой истории, урок более масштабен. Полагаться на обещание вымогателей удалить данные как на часть стратегии реагирования на инцидент — и тем более как на смягчающий фактор, о котором стоит сообщить регуляторам, — значит посылать неверный сигнал о том, насколько серьёзно организация относится к защите данных. Проверенные резервные копии, сегментация сети и своевременное применение исправлений для инфраструктуры удалённого доступа, такой как VPN-шлюзы, делают для защиты данных клиентов гораздо больше, чем любые заверения, полученные от преступного предприятия.

Выводы

  • Относитесь к любым обещаниям группы вымогателей удалить украденные данные как к непроверяемым и не имеющим законной силы, а не как к реальной защите.
  • Если вы обслуживаетесь в учреждении, раскрывшем факт утечки, внимательно отслеживайте выписки по счетам и кредитные отчёты и рассмотрите возможность заморозки кредитной истории.
  • Будьте особенно осторожны с фишинговыми сообщениями, в которых упоминаются точные данные счетов или личная информация, в течение недель и месяцев после публичного раскрытия инцидента.
  • Организациям следует в первую очередь устранять известные уязвимости VPN и удалённого доступа, поскольку устаревшие протоколы остаются одним из главных векторов проникновения для групп вымогателей.

По мере того как расследования инцидентов с вымогательским ПО продолжают выявлять разрыв между обещаниями преступных групп и их реальными действиями, и потребителям, и компаниям следует исходить из того, что украденные данные никогда не исчезают по-настоящему, какое бы письменное заверение ни предоставила группировка вымогателей.