Банк поверил хакерам-вымогателям на слово

Американское финансовое учреждение, в публикациях по кибербезопасности именуемое River Bank, раскрыло информацию о существенном киберинциденте после того, как операторы программы-вымогателя похитили терабайты конфиденциальных данных, включая профили клиентов, внутренние документы и конфиденциальные банковские записи. После уплаты выкупа банк заявил, что, по его мнению, злоумышленники удалили похищенные данные, основываясь в основном на заверениях самой преступной группы.

Именно эта деталь делает историю примечательной. Переговоры о выкупе часто заканчиваются обещанием, что похищенные файлы будут уничтожены после поступления платежа. Однако в эти транзакции не встроено никакого независимого механизма проверки. Банк или любая другая организация, полагающаяся на слово преступной группировки, не имеет реальной возможности подтвердить, что данные исчезли. Они могут быть скопированы, перепроданы или сохранены для повторной попытки вымогательства спустя месяцы.

Почему доверять вымогателям — это авантюра

Операции с программами-вымогателями построены на извлечении платежа, а не на соблюдении договоренностей. Получив данные, злоумышленники контролируют каждую их копию. Обещание удалить данные не имеет исковой силы, и не существует технического механизма, позволяющего организации-жертве подтвердить его выполнение. Даже если конкретные лица, стоящие за атакой, намерены удалить свою копию, похищенные данные часто проходят через партнерские сети, брокеров первоначального доступа или сторонних покупателей еще до того, как потребуется выкуп. Удаление одной копии не означает исчезновения всех.

Для банка, оперирующего профилями клиентов и конфиденциальной финансовой документацией, это имеет колоссальное значение. Банковские данные — не украденный пароль, который можно просто сбросить. Номера счетов, истории транзакций и внутренние документы соответствия сохраняют ценность для мошенничества и кражи личных данных еще долго после раскрытия утечки. Когда учреждение сообщает регулирующим органам и клиентам, что, по его мнению, данные были удалены, оно, по сути, просит общественность доверять тем же действующим лицам, которые взломали систему и похитили информацию изначально.

Такая модель поведения не уникальна для одного инцидента. Исследователи безопасности и отраслевые отчеты неоднократно показывали, что вымогательские группы часто сохраняют, перепродают или публикуют данные даже после получения выкупа. Отношение к заверениям преступной группы как к разрешению инцидента, а не как к неподтвержденному заявлению, создает тревожный прецедент того, как финансовые учреждения информируют о рисках клиентов, чьи данные оказались под угрозой.

Что это значит для вас

Если вы обслуживаетесь в банке, который сообщил об утечке, или даже в том, который (пока) не сообщал об инциденте, безопаснее всего исходить из того, что любые данные, затронутые атакой вымогателей, следует считать безвозвратно скомпрометированными, независимо от заявлений злоумышленников. На практике это означает:

  • Внимательно отслеживайте выписки по счетам и кредитные отчеты на предмет подозрительной активности, особенно в течение нескольких месяцев после раскрытия банком информации об утечке.
  • Смените пароли для онлайн-банкинга и включите многофакторную аутентификацию, если еще не сделали этого, поскольку похищенные внутренние документы иногда могут содержать информацию, используемую для ответа на секретные вопросы или сброса учетных данных.
  • Скептически относитесь к нежелательным звонкам, сообщениям или электронным письмам, в которых упоминается ваш банк, номер счета или недавние транзакции. Похищенные банковские данные часто используются для создания убедительных попыток фишинга.
  • Рассмотрите возможность использования VPN при доступе к онлайн-банкингу в общественных или незнакомых Wi-Fi сетях, поскольку шифрование подключения снижает риск перехвата ваших учетных данных отдельно от любой утечки в самом учреждении. Такие сервисы, как бесплатная пробная версия Mozilla VPN, предлагают простой способ проверить, вписывается ли зашифрованный просмотр в ваши привычные банковские операции.

Ни один из этих шагов не может отменить уже произошедшую утечку, но они снижают вероятность того, что похищенные данные приведут к прямому финансовому ущербу для вас.

Общая картина для финансовых учреждений

Этот инцидент подчеркивает более широкую напряженность в том, как пострадавшие организации взаимодействуют с общественностью. Регулирующие органы все чаще требуют раскрытия информации о существенных киберинцидентах, но правила раскрытия не обязывают организации проверять заявления злоумышленников, прежде чем повторять их. Когда банк сообщает клиентам, что, по его мнению, данные удалены, это заявление отражает скорее надежду, чем доказательства. Финансовым учреждениям, работающим с конфиденциальными данными клиентов, необходимы практики реагирования на инциденты, которые предполагают наихудший сценарий сохранения похищенной информации, а не публичные заявления, повторяющие тезисы самих вымогателей.

Ключевые выводы

Уплата выкупа не гарантирует удаления данных, и ни один банк или компания не могут проверить, действительно ли преступная группа уничтожила похищенные файлы. Если ваше финансовое учреждение сообщило об утечке, считайте свои данные скомпрометированными навсегда: следите за счетами, усильте безопасность входа в систему и сохраняйте бдительность в отношении фишинговых попыток, ссылающихся на реальные данные вашего счета. Доверие к обещаниям вымогателей — это не стратегия безопасности, и она не должна быть вашей.