Bir Bankanın Suçlunun Dürüstlüğüne Dair Bahsi

Fidye yazılımları söz konusu olduğunda, tüm suç iş modelinin en tuhaf yanlarından biri, ödeme yapıldıktan sonra verilen sözdür: parayı verin, çalınan verilerinizi silelim. Alabama merkezli River Bank & Trust'ın ana kuruluşu River Financial Corporation, bu sözü olduğu gibi kabul etmiş görünüyor. Menkul Kıymetler ve Borsa Komisyonu'na (SEC) yapılan Form 8-K bildiriminde banka, saldırganlardan "etkilenen verileri bastırmak için adımlar attığını, bu kapsamda taahhütler aldığını" açıkladı; bu, esasen çalınan bilgilerin imha edileceğine dair yazılı bir güvence. Dikkat çekici bir şekilde, dosyalamada River Bank'ın fidye ödeyip ödemediği açıkça teyit edilmiyor; oysa fidye yazılımı operatörlerinden bu tür "taahhütler" almak genellikle ancak para el değiştirdikten sonra gerçekleşir.

Bu açıklama, bir fidye yazılımı veri silme sözüne güvenmeye meyilli olanlar için rahatsız edici bir zamana denk geldi. Kolluk kuvvetlerinin LockBit fidye yazılımı operasyonunu çökertmesi, mağdurların gasp talebini zaten ödemiş olduğu durumlarda bile mağdur verilerinin grubun altyapısında tutulduğunu ortaya çıkardı. Başka bir deyişle, pek çok şirketin olayı kapatmak ve düzenleyicileri, müşterileri ve kendi yönetim kurullarını rahatlatmak için güvendiği "veriler silindi" onay kutusu, en azından belgelenmiş bazı vakalarda, tamamen yanlıştı.

Bir Fidye Yazılımı Veri Silme Sözü Neden Nadiren Geçerlidir

Bir fidye yazılımı çetesine veri silme karşılığında ödeme yapma fikri, bariz bir çelişkiye dayanır: ağınıza sızan ve hassas kayıtları çalan bir suç örgütünden, elindeki kozdan gönüllü olarak vazgeçmesini istiyorsunuz. Grubun bir kopyasını saklaması, karanlık web pazarında satması veya daha sonra ikinci bir şantaj turu için kullanması halinde herhangi bir yaptırım mekanizması, denetim izi veya yasal başvuru yolu yok. Güvenlik araştırmacıları uzun süredir, fidye yazılımı ekiplerince sağlanan "silme kanıtı" videolarının, ekran görüntülerinin veya yazılı beyanların doğası gereği doğrulanamaz olduğu konusunda uyarıda bulunuyor. LockBit'in çökertilmesi, güvenlik camiasındaki pek çok kişinin zaten varsaydığı şeye somut kanıt sağladı.

Bir finans kuruluşu için bu son derece önemlidir. Bankalar, Sosyal Güvenlik numaraları, hesap detayları ve işlem geçmişleri de dahil olmak üzere mevcut en hassas kişisel verilerden bazılarını tutar. Bu veriler bir saldırı sırasında dışarı sızdırıldığında, bir suçlunun bunları silme sözü, bilgileri ifşa olan müşterilere gerçek bir koruma sağlamaz. En iyi ihtimalle, bir düzenleyici dosyalaması için bir konuşma noktası sunar.

İhlal Nasıl Gerçekleşti

River Bank olayı bir boşlukta meydana gelmedi. Daha önceki tehdit istihbaratı raporlarına göre ihlal, yetkisiz bir aktörün eski bir VPN protokolü güvenlik açığı üzerinden erişim sağlamasıyla ilişkiliydi; bu detay, River Bank & Trust fidye yazılımı olayıyla ilgili önceki haberimizde ele alınmıştı. Güncelliğini yitirmiş uzaktan erişim altyapısı, fidye yazılımı ekipleri için en yaygın giriş noktalarından biri olmaya devam ediyor; çünkü genellikle ağın kenarında yer alıyor, taranması kolay ve yama yönetimi döngülerinde sıklıkla göz ardı ediliyor. Saldırganlar içeri girdikten sonra tipik olarak yatay hareket eder, değerli veri depolarını bulur ve fidye yazılımı yükünü tetiklemeden önce bilgileri dışarı sızdırır; bu da hırsızlığın genellikle herhangi bir şeyin yanlış olduğu fark edilmeden çok önce gerçekleştiği anlamına gelir.

Bu Sizin İçin Ne İfade Ediyor

River Bank & Trust müşterisiyseniz veya bir fidye yazılımı olayını açıklamış herhangi bir kurumun müşterisiyseniz, pratik gerçek şudur: saldırganların verilerinizi silme sözü, bir güvenlik garantisi olarak değerlendirilmemelidir. Bir fidye yazılımı saldırısında bilgi bir şirketin ağından çıktığında, daha sonra hangi güvenceler alınırsa alınsın, kalıcı olarak tehlikeye girmiş kabul edilmelidir. Bu, hesaplarınızı ve kredi raporlarınızı olağandışı faaliyetlere karşı izlemek, gerçek hesap detaylarına atıfta bulunan kimlik avı girişimlerine karşı tetikte olmak (çalınan bankacılık verileri suç grupları arasında dolaştığında yaygın bir takip taktiği) ve Sosyal Güvenlik numaraları veya hesap numaraları ifşa olan veri setinin bir parçasıysa bir kredi dondurmayı düşünmek anlamına gelir.

Bu hikayenin gelişimini izleyen işletmeler ve finans kuruluşları için ders daha kapsamlıdır. Bir fidye yazılımı veri silme sözüne olay müdahale stratejisinin bir parçası olarak güvenmek, hatta bunu hafifletici bir adım olarak düzenleyicilere açıklanmaya değer bir şey olarak görmek, bir kuruluşun veri korumayı ne kadar ciddiye aldığına dair yanlış bir sinyal gönderir. Doğrulanmış yedekler, ağ bölümlendirme ve VPN ağ geçitleri gibi uzaktan erişim altyapısının zamanında yamalanması, müşteri verilerini korumak için bir suç girişiminden koparılan herhangi bir güvenceden çok daha fazlasını yapar.

Önemli Noktalar

  • Herhangi bir fidye yazılımı grubunun çalınan verileri silme sözünü doğrulanamaz ve uygulanamaz olarak değerlendirin, gerçek bir koruma olarak değil.
  • Bir ihlal açıklamış bir kurumda bankacılık yapıyorsanız, hesap özetlerini ve kredi raporlarını yakından izleyin ve bir kredi dondurmayı değerlendirin.
  • Açıklanmış bir olayı takip eden haftalar ve aylarda, doğru hesap veya kişisel detaylara atıfta bulunan kimlik avı mesajlarına karşı ekstra dikkatli olun.
  • Kuruluşlar, güncelliğini yitirmiş protokoller fidye yazılımı ekipleri için önde gelen bir giriş noktası olmaya devam ettiğinden, bilinen VPN ve uzaktan erişim güvenlik açıklarını yamamaya öncelik vermelidir.

Fidye yazılımı soruşturmaları, suç gruplarının vaat ettikleri ile gerçekte yaptıkları arasındaki uçurumu ifşa etmeye devam ederken, hem tüketiciler hem de şirketler, bir fidye yazılımı ekibinin yazılı olarak ne tür bir taahhüt verirse versin, çalınan veriler asla gerçekten yok olmamış gibi plan yapmalıdır.