Коли банда програм-вимагачів проникає в мережу компанії, заголовки зазвичай зосереджуються на бізнесі: заблоковані системи, зупинені операції, вимога викупу в криптовалюті. Але дедалі частіше реальна шкода лягає на когось зовсім іншого: клієнтів, чия особиста інформація зберігалася в базах даних цієї компанії. Витік даних через ransomware коштує бізнесу не лише грошей і простоїв. Він може віддати ваше ім'я, адресу, номер соціального страхування або облікові дані в руки злочинців, які мають усі мотиви продати чи опублікувати ці дані.

Що подвійний і потрійний вимагательський шантаж означає для ваших особистих даних

Сучасні операції з програмами-вимагачами рідко зупиняються на шифруванні. Сценарій зазвичай розгортається поетапно. Спочатку зловмисники тихо копіюють чутливі записи, перш ніж щось блокувати. Потім вони розгортають ransomware, щоб заморозити системи організації-жертви, вимагаючи оплати за відновлення доступу. Якщо компанія відмовляється платити, або навіть якщо вона платить, зловмисники часто йдуть далі: погрожують опублікувати викрадені дані в інтернеті або безпосередньо зв'язуються з клієнтами компанії, щоб повідомити їм, що їхня інформація була скомпрометована.

Це те, що дослідники безпеки називають подвійним вимагательством (вкрасти, потім зашифрувати) і потрійним вимагательством (вкрасти, зашифрувати, потім тиснути на жертв або їхніх клієнтів безпосередньо). Така тактика існує, тому що вона працює. Сплата викупу за розшифрування файлів жодним чином не гарантує, що копія викрадених даних клієнтів уже не знаходиться на злочинному ринку або не використовується для подальших атак. Для бізнесу це означає репутаційні та юридичні наслідки. Для споживача це означає, що особиста інформація тепер циркулює поза будь-чиїм контролем, незалежно від того, чи задовольнила компанія вимоги зловмисників.

Як викрадені записи клієнтів потрапляють у мережу, продаються або використовуються проти вас

Після ексфільтрації даних клієнтів вони не просто зникають в одному витоці. Викрадені записи зазвичай проходять через кілька каналів. Деякі публікуються на форумах даркнета, щоб тиснути на компанію-жертву з метою оплати. Деякі продаються оптом іншим злочинним угрупованням, які спеціалізуються на шахрайстві, крадіжці особистих даних або цілеспрямованих аферах. Дедалі частіше зловмисники використовують самі викрадені дані як зброю для подальших атак, використовуючи справжні імена, номери телефонів і деталі облікових записів, щоб зробити подальші спроби фішингу або вішингу (голосового фішингу) значно переконливішими.

Останній момент важливіший, ніж може здатися. Шахрайський дзвінок із посиланням на ваш справжній номер рахунку, нещодавню покупку чи домашню адресу має набагато більше шансів на успіх, ніж загальна фішингова спроба, оскільки він експлуатує довіру, побудовану на точних особистих даних. Саме так групи вимагачів перетворюють один корпоративний витік на тисячі індивідуальних подальших атак проти звичайних людей, які ніколи не взаємодіяли зі зловмисниками безпосередньо і не мали жодного впливу на те, як захищалися їхні дані.

Нещодавні витоки, які демонструють цю схему

Це не теоретичний ризик. Витік даних ADT, пов'язаний із групою вимагачів ShinyHunters, призвів до розкриття приблизно 10 мільйонів записів клієнтів найбільшого постачальника домашньої безпеки в США, причому тактика вішингу відіграла центральну роль у тому, як зловмисники отримали та використали доступ. Такі випадки ілюструють повний конвеєр вимагання в дії: зловмисники проникають у довірену компанію, викрадають дані клієнтів у великому обсязі, а потім використовують і компанію, і її клієнтів, щоб максимізувати тиск і виплату.

Ці інциденти не обмежуються якоюсь однією галуззю чи країною. Подібні схеми тривалого, невиявленого доступу та розкриття даних простежувалися й в інших контекстах, зокрема в нещодавньому розслідуванні ймовірного зламу дипломатичних систем Південної Кореї, пов'язаного з Північною Кореєю, де скомпрометована навчальна платформа залишалася непоміченою приблизно десять місяців. Чи то мотив — фінансове вимагання, чи шпигунство, пов'язане з державою, основний урок для споживачів той самий: чутливі дані можуть бути розкриті й залишатися вразливими протягом тривалого часу, перш ніж хтось взагалі дізнається, що це сталося.

Що це означає для вас

Якщо компанія, з якою ви маєте справу, постраждала від ransomware, ви можете дізнатися про це не одразу, і ви можете не отримати повної картини того, що саме було викрадено. Повідомлення про витік часто надходять через тижні або місяці після фактичного вторгнення, а деталі можуть бути розмитими. Саме ця затримка є причиною того, чому витік даних через ransomware за участю споживачів настільки небезпечний: ваша інформація може вже циркулювати, перш ніж вам взагалі повідомлять про проблему.

Практична реакція не потребує паніки, але вона потребує дій. Сприймайте листи про витік даних серйозно, а не переглядайте їх побіжно та викидайте. Змініть паролі для будь-якого постраждалого облікового запису та не використовуйте цей пароль повторно деінде. Увімкніть багатофакторну автентифікацію там, де вона пропонується, оскільки вона блокує більшість спроб прямого використання викрадених облікових даних. З недовірою ставтеся до несподіваних дзвінків або повідомлень, які посилаються на деталі вашого рахунку, навіть якщо вони звучать легітимно, оскільки зловмисники часто використовують реальні викрадені дані, щоб зробити шахрайства переконливими. Розгляньте можливість заморожування кредитної історії або попередження про шахрайство, якщо витік стосувався фінансової інформації чи даних, пов'язаних із особою, наприклад номерів соціального страхування.

Ключові висновки

Групи програм-вимагачів перейшли від простого блокування систем до систематичного викрадення та експлуатації особистих даних, а це означає, що ризик для звичайних споживачів часто більший, ніж ризик для самого бізнесу. Ви не можете запобігти злому серверів компанії, але ви можете контролювати свою реакцію: стежте за своїми рахунками, використовуйте надійні унікальні паролі, увімкніть багатофакторну автентифікацію та ставтеся до кожного повідомлення про витік як до заклику до дії, а не як до звичайної пошти. У середовищі, де подвійний і потрійний вимагательський шантаж є стандартною злочинною стратегією, збереження пильності після отримання повідомлення про витік є одним із найефективніших способів обмежити шкоду для вашої власної конфіденційності.