Vad som hände med Thialf isstadion

Thialf, den berömda nederländska isstadion som är världskänd för att arrangera mästerskap i skridskoåkning, har blivit det senaste offret för en cyberattack. Enligt Microsoft har gruppen bakom intrånget, känd som The Gentlemen, stulit data från anläggningen och hotar att publicera den på dark web om inte en lösensumma betalas inom några dagar.

Detta är ett typexempel på hur en ransomware-grupp med dubbel utpressning arbetar: angriparna låser inte bara filer, de stjäl först känslig data och använder hotet om offentlig exponering som påtryckningsmedel. För en institution som Thialf kan det innebära att personalregister, ekonomisk information, biljettdata eller andra operativa detaljer hamnar till försäljning eller för gratis nedladdning på kriminella forum om tidsfristen passerar utan betalning.

Så fungerar The Gentlemens modell med dubbel utpressning

Tillvägagångssättet med dubbel utpressning har blivit standard för de flesta allvarliga ransomware-operationer, och The Gentlemen verkar följa samma mönster som dokumenterats i otaliga andra fall. Först tar sig angriparna in i ett nätverk och för ut data i tysthet innan de distribuerar kryptering. Först när datan är säkert i deras besittning låser de offrets system och avslöjar sig, ofta med en nedräkningstimer och en dark web-läcka som bevis på vad de har tagit.

Denna tvådelade påtryckningstaktik är utformad för att stänga den enklaste flyktvägen för offren. Även en organisation med solida säkerhetskopior och förmåga att återställa krypterade system utan att betala står fortfarande inför det andra hotet: offentlig exponering av stulna filer. Den kombinationen har gjort dubbel utpressning långt mer effektiv än den äldre modellen med enbart kryptering som hot, och det är därför säkerhetsforskare allt oftare varnar för att säkerhetskopior är nödvändiga men inte längre tillräckliga i sig.

Ransomware-as-a-service och rekrytering av affiliates förklaras

Det som gör grupper som The Gentlemen särskilt svåra att stänga ner är att de inte agerar som ett enda, hårt kontrollerat manskap. Microsofts analys beskriver att gruppen har expanderat genom att rekrytera affiliates via ransomware-as-a-service-arrangemang, en affärsmodell där en kärnagrupp utvecklar och underhåller skadeprogrammet, förhandlingsinfrastrukturen och läck-webbplatserna, och sedan hyr ut den verktygslådan till oberoende affiliates som utför de faktiska intrången.

Denna franchiseliknande struktur innebär att lösensumman inte nödvändigtvis går till en enda hjärna. Den delas mellan utvecklarna och den affiliate som utförde attacken, och det innebär också att polisiära tillslag mot en grupp sällan eliminerar det underliggande hotet. Affiliates migrerar helt enkelt till ett annat ransomware-as-a-service-märke och fortsätter arbeta. Det är en affärsmodell byggd för motståndskraft, och det är en del av varför ransomware har förblivit ett ihållande problem även när enskilda gäng stiger och faller. De läckta interna chattarna som detaljerades i en BBC-podcastutredning om ransomware-gänget Conti gav en sällsynt inblick i hur företagsmässiga och hierarkiska dessa operationer kan vara bakom kulisserna.

Varför VPN ensamt inte stoppar ransomware, och vad som faktiskt hjälper

Det är värt att vara tydlig med något som många rapporter slätar över: en VPN-tjänst skulle inte ha förhindrat en attack som denna, och inget enskilt verktyg kommer att göra det. Ransomware-gäng tar sig vanligtvis in via phishing-mejl, stulna inloggningsuppgifter, opatchad programvara eller exponerade fjärråtkomsttjänster, inte genom luckor som en konsument-VPN är utformad för att stänga. Organisationer behöver istället skiktade försvar: multifaktorautentisering, nätverkssegmentering, regelbundna offline-säkerhetskopior, verktyg för ändpunktsdetektion och utbildning av personal för att känna igen phishing-försök.

Beslutet om att betala är där det blir genuint svårt, och datan här är nedslående för alla som hoppas att betalning garanterar en ren upplösning. En rapport som tas upp av Proofpoint om att ransomware-betalare ofta blir angripna igen fann att en betydande andel av organisationer som betalar en gång senare blir måltavlor en andra gång, vilket tyder på att betalning kan markera ett offer som ett lätt byte snarare än att avsluta incidenten. Alla organisationer väljer inte heller att ge efter. Den schweiziska tillverkaren Stadler Rail avvisade offentligt en lösensumma på 12,3 miljoner dollar från gänget Everest, vilket visar att vägran är en framkomlig, om än svår, väg som vissa offer tar.

Vad detta innebär för dig

För de flesta läsare är incidenten med Thialf inget direkt hot, men den är en användbar påminnelse om hur moderna ransomware-operationer fungerar och varför de fortsätter att lyckas. Om du arbetar på en organisation, särskilt en som hanterar kund-, personal- eller besöksdata, är lärdomen att förebyggande åtgärder måste ske långt innan en angripares nedräkningsklocka startar. Om du är en besökare, anställd eller partner till Thialf och är orolig för dina egna data, håll utkik efter officiella meddelanden från anläggningen och var vaksam mot phishing-försök som hänvisar till intrånget, eftersom angripare och opportunister ofta använder nyheter om en läcka för att genomföra uppföljningsbedrägerier.

Praktiska åtgärder att ta med sig

  • Anta att varje organisation som har dina data kan drabbas av en ransomware-grupp med dubbel utpressning; fråga företag du interagerar med hur deras incidenthantering och dataskyddspraxis ser ut.
  • Om du hanterar IT-system, prioritera multifaktorautentisering, patchning och offline-säkerhetskopior framför någon enskild säkerhetsprodukt, inklusive VPN.
  • Anta inte att en betald lösensumma löser en incident rent. Bevis tyder på att upprepat målinriktande är vanligt bland organisationer som betalar.
  • Var uppmärksam på phishing-mejl som refererar till Thialf-intrånget eller liknande incidenter, eftersom angripare ofta utnyttjar nyheter om offentliga intrång för uppföljningsbedrägerier.
  • Följ hur drabbade organisationer svarar under de kommande dagarna. Thialfs beslut om huruvida de ska betala kommer att lägga ytterligare en datapunkt till den pågående debatten om lösensummor.

I takt med att ransomware-as-a-service-operationer som The Gentlemen fortsätter att rekrytera affiliates och finslipa taktiker för dubbel utpressning, kommer incidenter som den på Thialf sannolikt att fortsätta skapa rubriker. Att hålla sig informerad om hur dessa attacker utvecklas, och att driva på organisationer du litar på att ta förebyggande åtgärder på allvar, förblir ett av de mest praktiska stegen som allmänheten kan ta.