Роками сценарій програм-вимагачів виглядав просто: зламати, зашифрувати файли, вимагати оплату за їх розблокування. Але дедалі більше звітів, зокрема нещодавній гостьовий аналіз від письменниці з питань безпеки Стефані Шапперт, вказують на іншу реальність. Банди-вимагачі тепер витрачають стільки ж енергії на захист свого публічного іміджу, скільки й на злам мереж. Розуміння того, чому це так, багато говорить про те, як насправді працює вимагання даних бандами програм-вимагачів сьогодні, і що це означає для кожного, чия особиста інформація опинилася не в тій базі даних.

Чому банди програм-вимагачів дбають про свій публічний імідж

Звучить контруїтивно, що кримінальні організації, побудовані на крадіжках і примусі, турбувалися б про бренд, але репутація стала функціональним бізнес-активом для цих угруповань. Коли банда заявляє, що зламала компанію, жертви та дослідники безпеки однаково потребують причини вірити, що загроза реальна. Банда, відома тим, що виконує погрози про злив даних або дійсно видаляє дані після оплати, створює важіль впливу самим своїм існуванням. Жертви, які припускають, що група блефує, менш схильні платити. Жертви, які бачили, як та сама група публікувала викрадені записи попередньої цілі, набагато частіше швидко йдуть на переговори.

Ось чому деякі угруповання-вимагачі підтримують сайти зливів, публікують заяви і навіть виправляють інформацію, коли медіа-висвітлення містить неправильні деталі. Мета — не зв'язки з громадськістю заради самих себе. Йдеться про підтримку достовірності загрози, адже загроза, якої ніхто не боїться, не має фінансової цінності.

Як тактики вимагання, керовані репутацією, посилюють тиск на жертв

Коли банда має історію дій, вона може застосовувати тиск ефективніше. Замість того щоб покладатися виключно на шифрування, щоб заблокувати жертву від власних систем, багато груп тепер спочатку викрадають дані та тримають загрозу публічного розголошення над ціллю, незалежно від того, чи файли взагалі шифруються. Це іноді називають подвійним вимаганням, і воно працює, тому що шкода від зливу даних, регуляторні штрафи, судові позови, репутаційна шкода, не може бути скасована так, як заблоковані файли можна відновити з резервних копій.

Цей зсув пояснює, чому так багато нещодавніх зламів стосуються записів клієнтів, історій перегляду або документів, що посвідчують особу, а не лише заблокованих серверів. Коли сторонній злам Zara exposed browsing and purchase data, цінність для атакувальників полягала не в порушенні операцій Zara. Вона полягала в самих персональних даних і в важелі впливу, який ці дані забезпечують, коли репутація банди робить загрозу розголошення достовірною.

Що це означає для захисту персональних даних поза шифруванням

Для пересічних споживачів ця тенденція змінює розрахунок того, що вважається серйозним зламом. Програми-вимагачі лише з шифруванням переважно впливають на організацію, яка зазнала атаки. Вимагання даних впливає на всіх, чиї записи зберігалися в системах цієї організації, іноді через роки після факту. Мирова угода щодо зламу Avis Budget та злам Quest Apartments, де гостям казали фізично замінити паспорти та посвідчення водія, обидва ілюструють, як викрадені персональні дані продовжують завдавати шкоди задовго після того, як початковий інцидент потрапляє в заголовки. Паролі можна скинути. Номери паспортів і дані державних посвідчень особи не можна так легко замінити, і саме тому банди дедалі частіше націлюються на цей тип інформації.

Атакувальники також покладаються на такі інструменти, як кейлогери, щоб збирати облікові дані для входу ще до початку спроби вимагання, тихо перехоплюючи імена користувачів і паролі, які згодом об'єднуються у викрадені сховища даних або продаються окремо. Розуміння того, як діють кейлогери, є корисною відправною точкою для розуміння того, як облікові дані взагалі потрапляють до рук злочинців.

Побудова безпекової позиції, яка припускає злам

Оскільки вимагання, кероване репутацією, припускає, що викрадені дані зрештою будуть злиті, монетизовані або і те, і інше, найреалістичніша стратегія захисту — це та, яка припускає, що злам станеться, а не сподівається, що його не буде. Це означає підтримку офлайн- або незмінних резервних копій, щоб загрози шифрування втратили свою силу, моніторинг облікових записів на предмет незвичайної активності входу та дотримання суворої гігієни облікових даних, унікальні паролі для кожного сервісу, багатофакторна автентифікація всюди, де вона пропонується, і регулярне оновлення паролів для облікових записів, пов'язаних з чутливою особистою або фінансовою інформацією.

Що це означає для вас

Якщо ви отримали повідомлення про злам за останні кілька років, тенденція вимагання даних бандами програм-вимагачів означає, що ризик не закінчився, коли прийшов лист із повідомленням. Викрадені дані, як правило, циркулюють, перепродуються або знову з'являються в майбутніх шахрайських схемах задовго після того, як початковий інцидент вирішено. Ставлення до кожного повідомлення про злам як до постійного ризику, а не одноразової події, є найбезпечнішим підходом.

Практичні висновки

Перевірте, чи використовують якісь облікові записи паролі, які з'являлися в попередніх зламах, і негайно оновіть їх. Увімкніть багатофакторну автентифікацію для фінансових, електронних та пов'язаних з ідентичністю облікових записів. Стежте за повідомленнями від компаній, з якими ви мали справу, оскільки банди, що займаються вимаганням даних, часто зливають викрадені записи задовго після початкової атаки. А там, де були розкриті чутливі документи, що посвідчують особу, як-от паспорти чи посвідчення водія, дотримуйтеся офіційних рекомендацій щодо заміни, а не припускайте, що ризик минув. Банди програм-вимагачів можуть дбати про свою репутацію заради важеля впливу, але залишатися поінформованим і проактивним залишається найнадійнішим способом обмежити шкоду, яку вони можуть завдати.