I åratal såg utpressningsprogrammens spelbok enkel ut: ta sig in, kryptera filer, kräv betalning för att låsa upp dem. Men en växande mängd rapportering, inklusive en nyligen publicerad gästanalys från säkerhetsskribenten Stefanie Schappert, pekar mot en annan verklighet. Utpressningsgäng lägger nu lika mycket energi på att skydda sitt offentliga rykte som på att bryta sig in i nätverk. Att förstå varför avslöjar en hel del om hur utpressningsgängs datautpressning faktiskt fungerar idag, och vad det innebär för alla vars personuppgifter hamnar i fel databas.
Varför utpressningsgäng bryr sig om sitt offentliga rykte
Det låter kontraintuitivt att kriminella organisationer byggda på stöld och tvång skulle bry sig om varumärkesbyggande, men rykte har blivit en funktionell affärstillgång för dessa grupper. När ett gäng påstår sig ha brutit sig in hos ett företag behöver både offer och säkerhetsforskare en anledning att tro att hotet är verkligt. Ett gäng som är känt för att följa upp läckhot, eller för att faktiskt radera data efter betalning, skapar hävstång helt enkelt genom att existera. Offer som antar att en grupp bluffar är mindre benägna att betala. Offer som har sett samma grupp publicera stulna register från ett tidigare mål är mycket mer benägna att snabbt förhandla.
Det är därför vissa utpressningsgrupper upprätthåller läcksidor, utfärdar uttalanden och till och med korrigerar uppgifter när medierapporteringen får detaljer fel. Målet är inte PR för PR:s egen skull. Det handlar om att upprätthålla trovärdigheten hos ett hot, eftersom ett hot som ingen fruktar inte har något ekonomiskt värde.
Hur ryktesdrivna utpressningstaktiker ökar pressen på offer
När ett gäng väl har ett track record kan det applicera press mer effektivt. Istället för att enbart förlita sig på kryptering för att låsa ut ett offer från deras egna system, stjäl många grupper nu data först och håller hotet om offentlig exponering över målet, oavsett om filerna någonsin krypteras alls. Detta kallas ibland dubbel utpressning, och det fungerar eftersom skadan från en dataläcka, regulatoriska böter, stämningar, ryktesskada, inte kan ångras på samma sätt som låsta filer kan återställas från säkerhetskopior.
Den förskjutningen förklarar varför så många nyligen inträffade intrång involverar kundregister, webbläsarhistorik eller identitetshandlingar snarare än bara låsta servrar. När Zaras tredjepartsintrång exponerade webbläsnings- och köpdata, låg värdet för angriparna inte i att störa Zaras verksamhet. Det låg i personuppgifterna själva, och den hävstång som dessa data ger när ett gängs rykte gör hotet om exponering trovärdigt.
Vad detta innebär för skydd av personuppgifter bortom kryptering
För vanliga konsumenter förändrar denna trend beräkningen kring vad som räknas som ett allvarligt intrång. Enbart krypterande utpressningsprogram påverkar främst organisationen som drabbades. Datautpressning påverkar alla vars register fanns i den organisationens system, ibland år efteråt. Avis Budget-förlikningen och Quest Apartments-intrånget, där gäster uppmanades att fysiskt ersätta pass och körkort, illustrerar båda hur stulna personuppgifter fortsätter orsaka skada långt efter att den initiala incidenten gör rubriker. Lösenord kan återställas. Passnummer och statliga ID-uppgifter kan inte lika enkelt ersättas, vilket är precis varför gäng i allt högre grad riktar in sig på denna typ av information.
Angripare förlitar sig också på verktyg som keyloggers för att samla in inloggningsuppgifter innan ett utpressningsförsök ens börjar, och fångar tyst användarnamn och lösenord som senare buntas ihop i stulna datasamlingar eller säljs separat. Att förstå hur keyloggers fungerar är en användbar utgångspunkt för att förstå hur inloggningsuppgifter hamnar i kriminella händer från första början.
Att bygga en säkerhetshållning som utgår från intrång
Eftersom ryktesdriven utpressning förutsätter att stulen data så småningom kommer att läckas, monetariseras eller båda, är den mest realistiska försvarsstrategin en som utgår från att ett intrång kommer att ske snarare än att hoppas att det inte gör det. Det innebär att upprätthålla offline- eller oföränderliga säkerhetskopior så att krypteringshot förlorar sin kraft, övervaka konton för ovanlig inloggningsaktivitet, och praktisera goda rutiner för inloggningsuppgifter, unika lösenord för varje tjänst, multifaktorautentisering där det erbjuds, och regelbundna lösenordsuppdateringar för konton kopplade till känslig personlig eller finansiell information.
Vad detta innebär för dig
Om du har fått en intrångsavisering under de senaste åren innebär trenden med utpressningsgängs datautpressning att risken inte upphörde när aviseringsbrevet anlände. Stulen data tenderar att cirkulera, säljas vidare eller dyka upp igen i framtida bedrägerier långt efter att den ursprungliga incidenten är löst. Att behandla varje intrångsavisering som en pågående risk, inte en engångshändelse, är det säkraste tillvägagångssättet.
Praktiska åtgärder
Kontrollera om några konton använder lösenord som har förekommit i tidigare intrång, och uppdatera dem omedelbart. Aktivera multifaktorautentisering på finansiella konton, e-postkonton och identitetsrelaterade konton. Håll ett öga på aviseringar från företag du har haft affärer med, eftersom datautpressningsgäng ofta läcker stulna register långt efter den initiala attacken. Och där känsliga identitetshandlingar som pass eller körkort har exponerats, följ officiell vägledning om ersättning snarare än att anta att risken har passerat. Utpressningsgäng kanske bryr sig om sitt rykte för hävstång, men att hålla sig informerad och proaktiv förblir det mest tillförlitliga sättet att begränsa den skada de kan göra.




