En bank tog ransomware-hackare på orden

En amerikansk finansiell institution, enligt cybersäkerhetsrapportering identifierad som River Bank, offentliggjorde en väsentlig cybersäkerhetsincident efter att ransomware-angripare stulit terabyte av känslig data, inklusive kundprofiler, interna dokument och konfidentiella bankdokument. Efter betalning av en lösen, uppgav banken att den trodde att angriparna hade raderat den stulna datan, huvudsakligen baserat på försäkringar från den kriminella gruppen själv.

Denna detalj är vad som gör historien anmärkningsvärd. Ransomware-förhandlingar slutar ofta med ett löfte om att stulna filer kommer att förstöras när betalningen har gått igenom. Men det finns ingen oberoende verifieringsprocess inbyggd i dessa transaktioner. En bank, eller någon organisation, som förlitar sig på ett kriminellt gängs ord har inget verkligt sätt att bekräfta att datan är borta. Den kan ha kopierats, sålts vidare eller hållits för ett andra utpressningsförsök månader senare.

Varför det är ett vågspel att lita på en ransomware-grupp

Ransomware-operationer är uppbyggda kring att pressa ut betalning, inte att hedra överenskommelser. När angripare har exfiltrerat data kontrollerar de varje kopia av den. Ett raderingslöfte är omöjligt att upprätthålla, och det finns ingen teknisk mekanism som låter en offerorganisation bekräfta efterlevnad. Även om de specifika individerna bakom en attack avser att radera sin kopia, passerar stulen data ofta genom affilierade nätverk, initiala åtkomstmäklare eller tredjepartsköpare innan en lösen ens krävs. Att radera en kopia betyder inte att varje kopia är borta.

För en bank som hanterar kundprofiler och konfidentiella finansiella dokument är detta enormt viktigt. Bankdata är inte som ett stulet lösenord som enkelt kan återställas. Kontonummer, transaktionshistorik och interna efterlevnadsdokument behåller sitt värde för bedrägeri och identitetsstöld långt efter att en incident har offentliggjorts. När en institution säger till tillsynsmyndigheter och kunder att den tror att data har raderats, ber den i praktiken allmänheten att lita på samma aktörer som bröt sig in och stal informationen från första början.

Detta mönster är inte unikt för en enskild incident. Säkerhetsforskare och branschrapportering har upprepade gånger visat att ransomware-grupper ofta behåller, säljer vidare eller läcker data även efter att ha mottagit betalning. Att behandla en kriminell grupps försäkran som en upplösning av en incident, snarare än som ett obekräftat påstående, skapar ett oroande prejudikat för hur finansiella institutioner kommunicerar risk till de kunder vars data faktiskt exponerades.

Vad detta betyder för dig

Om du är kund hos en institution som har rapporterat en incident, eller till och med en som (ännu) inte har rapporterat en händelse, är det säkraste antagandet att all data som är inblandad i en ransomware-attack bör behandlas som permanent komprometterad, oavsett vad angriparna påstår. I praktiken innebär det:

  • Övervaka kontoutdrag och kreditupplysningar noggrant efter okänd aktivitet, särskilt under månaderna efter att din bank har offentliggjort en incident.
  • Byt lösenord för internetbank och aktivera multifaktorautentisering om du inte redan har gjort det, eftersom stulna interna dokument ibland kan innehålla information som används för att besvara säkerhetsfrågor eller återställa inloggningsuppgifter.
  • Var skeptisk mot oönskade samtal, sms eller e-postmeddelanden som refererar till din bank, kontonummer eller senaste transaktioner. Stulen bankdata används ofta för att skapa övertygande phishingförsök.
  • Överväg att använda en VPN när du använder internetbank på offentliga eller okända Wi-Fi-nätverk, eftersom kryptering av din anslutning minskar risken för att dina inloggningsuppgifter fångas upp separat från eventuell incident hos institutionen själv. Tjänster som Mozilla VPN free trial erbjuder ett enkelt sätt att testa om krypterad surfning passar in i dina vanliga bankvanor.

Inget av dessa steg kan ångra en incident som redan har inträffat, men de minskar risken för att stulen data leder till direkt ekonomisk skada för dig.

Den större bilden för finansiella institutioner

Denna incident belyser en bredare spänning i hur drabbade organisationer kommunicerar med allmänheten. Tillsynsmyndigheter kräver i allt högre grad att väsentliga cybersäkerhetsincidenter offentliggörs, men reglerna för offentliggörande kräver inte att organisationer verifierar påståenden från angripare innan de upprepar dem. När en bank säger till kunder att den tror att data har raderats, återspeglar det uttalandet förhoppning snarare än bevis. Finansiella institutioner som hanterar känslig kunddata behöver incidenthanteringsrutiner som utgår från att stulen information finns kvar i värsta fall, snarare än offentlig kommunikation som speglar en ransomware-grupps egna påståenden.

Viktiga slutsatser

Ransomware-betalning garanterar inte radering av data, och ingen bank eller företag kan verifiera att en kriminell grupp verkligen har förstört stulna filer. Om din finansiella institution har offentliggjort en incident, behandla din data som exponerad på obestämd tid: övervaka dina konton, stärk din inloggningssäkerhet och var uppmärksam på phishingförsök som refererar till verkliga kontouppgifter. Att förlita sig på löften från ransomware-aktörer är ingen säkerhetsstrategi, och det borde inte vara din heller.