Eski Bir Şantaj Taktiklerine Yeni Bir Dönüş

Fidye yazılımı çeteleri uzun süredir kurbanları ödemeye zorlamak için korku ve aciliyet duygusuna güveniyor. Şimdi, 'Ransom Busters' adı verilen bir düzenekle ilgili haberlere göre, en az bir fidye yazılımı iştirakçisi yeni bir açı buldu: kurbanların kurtulmasına yardım etmesi gereken kişiler gibi davranmak.

Bu aktör, saldırıdan sonra basitçe ödeme talep edip ortadan kaybolmak yerine, kurbanlara yardım teklifleriyle yaklaşıyor ve kendini bir olay kurtarma hizmeti olarak tanıtıyor. İşin püf noktası, bu 'yardımın' tarafsız olmaması. Görünüşe göre bu yardım, fidye ödemelerini meşru kanallardan saptırıp, ihlale neden olan aynı suç ekosisteminin cebine geri aktarmak için tasarlanmış.

Bu, taktiklerde önemli bir değişim anlamına geliyor. Geleneksel fidye yazılımı operasyonları, acımasız ama basit bir işlem üzerine kuruludur: verileri şifrele, ödeme talep et, şifre çözme anahtarı sağla (belki). Bu sürece sahte bir kurtarma katmanı ekleyerek, saldırganlar çaresiz kurbanları iki kez manipüle edebilir: bir kez ilk ihlal sırasında, bir kez de kurtulmanın bir yolunu bulmaya çalışırken.

Kurbanlar Bu Oyun Özellikle Neden Savunmasız?

Fidye yazılımıyla vurulan kuruluşlar genellikle kriz modunda çalışır. Sistemler çökmüştür, yöneticiler baskı altındadır ve karar vericiler operasyonları eski haline getirmek için herhangi bir güvenilir yol arar. Bu ortam, sahte bir 'kurtarma hizmetini' tam olarak etkili kılan şeydir. Kurbanlar mutlaka her yardım teklifini şüpheci bir gözle incelemiyor; hızlı bir çözüm arıyorlar.

Bu taktik aynı zamanda fidye yazılımı aktörlerinin saldırgan ile yardımcı arasındaki çizgiyi bulanıklaştırdığı daha geniş bir eğilimden de besleniyor. Tehdit aktörlerinin erişim veya nüfuz elde etmek için güvenilir rolleri taklit ettiği diğer yakın tarihli vakaları yansıtıyor; örneğin Silent Ransom Group'un hukuk firmalarında fiziksel olarak BT personeli gibi davranması gibi. İster şahsen ister sahte bir kurtarma markası aracılığıyla yapılsın, taklit etmenin amacı aynıdır: bir kuruluşun kiminle uğraştığını doğrulamaya en az hazır olduğu anda güveni istismar etmek.

Fidye yazılımı grupları ayrıca fırsat doğduğunda çok çeşitli sektörleri hedef almaya istekli olduklarını gösterdiler; örneğin SpaceBears grubunun Fransız telekom sağlayıcısı Stellar'ı vurması gibi. 'Ransom Busters' düzeneği gibi taktikler, ilk saldırıdan sonra bile tüm sektörlerdeki kurbanların müzakereler başladığında tehlikenin geçtiğini varsayamayacağını gösteriyor.

Sahte Kurtarma Hizmetlerinin Gizlilik Sonuçları

Buradaki gizlilik sonuçları finansal açının ötesine geçiyor. Bir kurban meşru bir kurtarma hizmeti olduğuna inandığı bir kuruluşla iletişime geçtiğinde, ağı, veri maruziyeti, iç karar alma süreçleri ve hatta ödeme istekliliği hakkında hassas bilgiler paylaşabilir. Bu 'hizmet' aslında saldırgan tarafından kontrol ediliyorsa veya saldırganla bağlantılıysa, tüm bu bilgiler doğrudan ihlalin sorumlularına akar.

Bu, her aşamada saldırganın lehine olan bir geri bildirim döngüsü yaratır: ödeme alırlar, kurbanın nasıl tepki verdiğine dair istihbarat elde ederler ve hatta meşru yardım kisvesi altında para çekmek için ikinci bir şans yakalayabilirler. Zaten tehlikeye atılmış verilerle uğraşan herhangi bir kuruluş için bu tür bir düzenek sorunu çözmek yerine maruziyeti katlayarak artırır.

Bu Sizin İçin Ne Anlama Geliyor?

Kuruluşunuz bir gün fidye yazılımıyla vurulursa, hızlı bir çözüm bulma baskısı yoğun olabilir, ancak bu düzenek bir kriz sırasında gelen her yardım teklifinin gerçek olmadığını hatırlatıyor. Kurtarma firmaları, müzakereciler ve siber güvenlik danışmanları her zaman bağımsız olarak doğrulanmalıdır; ideal olarak referanslar, yerleşik itibarlar veya siber sigorta sağlayıcınız aracılığıyla, saldırının hemen ardından kendiliğinden ortaya çıkan bağlantılar yerine.

Ayrıca, meşru olay müdahale firmalarının bir ihlalin hemen ardından istenmeyen tekliflerle birdenbire ortaya çıkmadığını hatırlamakta fayda var. Fidye müzakeresi veya veri kurtarma konusunda yardım ettiğini iddia eden beklenmedik herhangi bir iletişim, herhangi bir bilgi veya para el değiştirmeden önce ekstra incelemeyi hak eder.

Uygulanabilir Çıkarımlar

  • Herhangi bir olay kurtarma veya müzakere hizmetini, özellikle size ilk onlar ulaştıysa, iletişime geçmeden önce güvenilir, bağımsız kanallar aracılığıyla doğrulayın.
  • Kolluk kuvvetlerini ve siber sigorta sağlayıcınızı erken dahil edin; meşru kurtarma ortaklarını fırsatçı aktörlerden ayırt etmenize yardımcı olabilirler.
  • Kimlik bilgileri doğrulanmamış herhangi bir tarafla ihlaliniz, sistemleriniz veya ödeme niyetleriniz hakkında ayrıntılı bilgi paylaşmaktan kaçının.
  • İhlal sonrası istenmeyen yardım tekliflerine, orijinal fidye notuna uygulayacağınız şüphecilikle yaklaşın.

'Ransom Busters' gibi düzenekler, fidye yazılımı şantajının her zaman fidye notu ortaya çıktığında sona ermediğini gösteriyor. Bir saldırının ardından kime güvendiğiniz konusunda dikkatli olmak, ilk ihlale karşı savunma yapmak kadar önemlidir.