Інсайдерська загроза з несподіваним поворотом
Більшість новин про програми-вимагачі пов’язані з фішинговими листами, відкритими портами віддаленого робочого столу або неоновленим програмним забезпеченням. Змова проти Tesla була іншою. Згідно з повідомленнями про цю справу, чоловік на ім’я Крючков звернувся до співробітника Gigafactory Nevada компанії Tesla з пропозицією: допомогти впровадити спеціально створене шкідливе програмне забезпечення у внутрішню мережу компанії, а далі його спільники зробили б усе інше — викрали конфіденційні дані, а потім вимагали б викуп під загрозою публічного розголошення.
Це класична схема подвійного вимагання з використанням програми-вимагача, коли зловмисники спочатку викрадають дані, а потім шифрують їх або погрожують витоком, створюючи для жертви одразу дві причини заплатити, а не одну. Незвичайним у цьому випадку був спосіб доставки. Замість шкідливого ПЗ, надісланого через шкідливе вкладення, зловмисники спробували завербувати живу людину, яка вже мала законний доступ до мережі. Повідомляється, що співробітнику спочатку запропонували $500 000 за участь, а згодом суму збільшили до $1 мільйона — цифра, яка свідчить про те, наскільки високо зловмисники оцінювали внутрішні дані Tesla.
Чому співробітник повідомив про це, а не взяв гроші
Змова провалилася, тому що співробітник, якого намагалися завербувати, вирішив повідомити Tesla та правоохоронні органи, а не прийняти хабар. Саме це рішення, більше ніж будь-який брандмауер чи антивірусний продукт, зупинило атаку. Після отримання повідомлення до справи підключилося ФБР, і план було зірвано ще до того, як будь-яке шкідливе ПЗ потрапило до систем Tesla.
Варто на мить замислитися над цим. Усі технічні засоби захисту, які будує компанія — сегментація мережі, виявлення кінцевих точок, зашифровані резервні копії, — існують для того, щоб зупиняти зловмисників, які вже перебувають усередині периметра або намагаються проникнути ззовні. Жоден із цих інструментів не матиме великого значення, якщо співробітник з дійсними обліковими даними добровільно відчинить двері. Єдиний реальний захист від такого сценарію — це корпоративна культура, в якій співробітники почуваються в безпеці й навіть мають стимули негайно повідомляти про підозрілі підходи.
Це також нагадування про те, що ланцюги поставок і партнерські екосистеми значно розширюють поверхню атаки за межі власних співробітників компанії. Злам Tata Electronics, який викрив файли Apple та Tesla в даркнеті, демонструє схожу схему: конфіденційні корпоративні дані не обов’язково викрадати безпосередньо з цільової компанії, щоб вони опинилися під загрозою. Постачальник, підрядник або субпідрядник із слабшими заходами безпеки може стати шляхом найменшого опору для зловмисників, які не можуть завербувати інсайдера напряму.
Бізнес-обґрунтування для підвищення обізнаності про інсайдерські загрози
Компанії витрачають величезні бюджети на периметрову безпеку, тоді як програми захисту від інсайдерських загроз часто отримують набагато менше уваги. Однак спроби вербування інсайдерів, як у випадку з Tesla, взагалі не потребують жодної технічної експлуатації. Вони повністю покладаються на людське рішення під фінансовим тиском або спокусою.
Кілька практик роблять організації більш стійкими до такого роду підходів:
- Чіткі, добре розрекламовані канали повідомлення, щоб співробітники точно знали, до кого звернутися, якщо хтось пропонує їм гроші за доступ, облікові дані або допомогу в обході засобів контролю безпеки.
- Регулярне навчання, яке спеціально охоплює соціальну інженерію та спроби підкупу, а не лише фішингові листи.
- Культура, в якій повідомлення про підозрілий контакт сприймається як позитивний вчинок, а не як визнання провини, щоб співробітники не боялися виступати вперед.
- Політика доступу з найменшими привілеями, яка обмежує можливу шкоду від будь-якого скомпрометованого облікового запису — людського чи технічного.
Жоден із цих заходів не є дорогим порівняно з потенційною вартістю успішної атаки з подвійним вимаганням, яка може включати виплату викупу, регуляторні штрафи, юридичну відповідальність і тривалу репутаційну шкоду.
Що це означає для вас
Незалежно від того, керуєте ви малим бізнесом чи працюєте в ІТ-відділі великого підприємства, випадок з Tesla є корисним стрес-тестом для вашої власної безпекової позиції. Запитайте, чи знають ваші співробітники, що робити, якщо хтось запропонує їм готівку за встановлення USB-накопичувача, передачу пароля або ігнорування того, що «підрядник» отримав доступ до закритої системи. Якщо відповідь нечітка, це прогалина, яку варто закрити, перш ніж зловмисник її знайде.
Це також підкреслює, чому ризик витоку даних не обмежується вашою власною мережею. Як показав інцидент з Tata Electronics, конфіденційні файли, пов’язані з великими компаніями, можуть з’явитися через сторонні витоки, які повністю перебувають поза їхнім прямим контролем. Перевірка практик безпеки постачальників більше не є опціональною для організацій, які працюють з цінною інтелектуальною власністю або даними клієнтів.
Практичні висновки
- Створіть простий анонімний процес повідомлення для співробітників, до яких звертаються з пропозиціями підкупу або вербування як інсайдера.
- Навчайте персонал розпізнавати тактики соціальної інженерії, спрямовані на людей, а не лише на системи.
- Застосовуйте доступ з найменшими привілеями, щоб жоден окремий співробітник не міг самотужки скомпрометувати критичну інфраструктуру.
- Проводьте аудит безпеки постачальників і ланцюга поставок, оскільки треті сторони можуть допустити витік конфіденційних даних, навіть якщо ваш власний захист витримує.
Випадок з Tesla завершився добре, тому що один співробітник прийняв правильне рішення. Створення робочого середовища, в якому такий вибір є легким, очікуваним і винагороджуваним, є одним із найефективніших захистів від програм-вимагачів, які будь-яка організація може запровадити.




