Банк повірив зловмисникам-вимагачам на слово
Американська фінансова установа, яку, за повідомленнями звітів про кібербезпеку, ідентифікували як River Bank, повідомила про суттєвий інцидент кібербезпеки після того, як зловмисники-вимагачі викрали терабайти конфіденційних даних, зокрема профілі клієнтів, внутрішні документи та конфіденційні банківські записи. Після сплати викупу банк заявив, що вважає, ніби зловмисники видалили викрадені дані, значною мірою покладаючись на запевнення самої злочинної групи.
Саме ця деталь робить цю історію примітною. Переговори з вимагачами часто закінчуються обіцянкою, що викрадені файли будуть знищені після отримання платежу. Але в цих транзакціях не передбачено незалежного процесу перевірки. Банк чи будь-яка організація, яка покладається на слово злочинного угруповання, не має реального способу підтвердити, що дані зникли. Вони можуть бути скопійовані, перепродані або збережені для другої спроби вимагання через кілька місяців.
Чому довіряти банді вимагачів — це азартна гра
Операції з вимаганням створені для отримання платежів, а не для дотримання домовленостей. Щойно зловмисники викрали дані, вони контролюють кожну їхню копію. Обіцянка видалення не має юридичної сили, і не існує технічного механізму, який дав би змогу організації-жертві підтвердити виконання. Навіть якщо конкретні особи, що стоять за атакою, мають намір видалити свою копію, викрадені дані часто проходять через партнерські мережі, брокерів початкового доступу або сторонніх покупців ще до того, як було висунуто вимогу про викуп. Видалення однієї копії не означає, що всі копії зникли.
Для банку, який обробляє профілі клієнтів та конфіденційні фінансові записи, це має величезне значення. Банківські дані — це не вкрадений пароль, який можна просто скинути. Номери рахунків, історії транзакцій і внутрішні документи про відповідність зберігають цінність для шахрайства та крадіжки особистих даних ще довго після розкриття витоку. Коли установа повідомляє регуляторам і клієнтам, що, на її думку, дані було видалено, вона, по суті, просить громадськість довіритися тим самим зловмисникам, які спочатку проникли в систему і викрали інформацію.
Ця схема не є унікальною для одного інциденту. Дослідники безпеки та галузеві звіти неодноразово показували, що угруповання вимагачів часто зберігають, перепродають або зливають дані навіть після отримання платежу. Сприймати запевнення злочинної групи як вирішення витоку, а не як неперевірену заяву, створює тривожний прецедент того, як фінансові установи повідомляють про ризики клієнтам, чиї дані насправді були скомпрометовані.
Що це означає для вас
Якщо ви користуєтеся послугами банку, який повідомив про витік, або навіть такого, який (ще) не повідомляв про інцидент, найбезпечнішим припущенням буде те, що будь-які дані, задіяні в атаці вимагачів, слід вважати остаточно скомпрометованими, незалежно від заяв зловмисників. На практиці це означає:
- Уважно стежте за виписками з рахунків та кредитними звітами щодо незнайомої активності, особливо в місяці після повідомлення вашого банку про витік.
- Змініть паролі до онлайн-банкінгу та ввімкніть багатофакторну автентифікацію, якщо ви ще цього не зробили, оскільки викрадені внутрішні документи іноді можуть містити інформацію, яка використовується для відповідей на контрольні запитання або скидання облікових даних.
- Ставтесь скептично до небажаних дзвінків, текстових повідомлень чи електронних листів, у яких згадується ваш банк, номер рахунку чи нещодавні транзакції. Викрадені банківські дані часто використовуються для створення переконливих фішингових спроб.
- Подумайте про використання VPN під час доступу до онлайн-банкінгу в публічних або незнайомих мережах Wi-Fi, оскільки шифрування вашого з’єднання знижує ризик перехоплення ваших облікових даних окремо від будь-якого витоку в самій установі. Такі сервіси, як безкоштовна пробна версія Mozilla VPN, пропонують простий спосіб перевірити, чи підходить вам шифроване з’єднання для звичних банківських операцій.
Жоден із цих кроків не може скасувати витік, який уже стався, але вони зменшують ймовірність того, що викрадені дані призведуть до прямих фінансових втрат для вас.
Ширша картина для фінансових установ
Цей інцидент висвітлює ширшу напругу в тому, як постраждалі організації комунікують із громадськістю. Регулятори дедалі частіше вимагають розкриття суттєвих інцидентів кібербезпеки, але правила розкриття не зобов’язують організації перевіряти заяви зловмисників, перш ніж їх повторювати. Коли банк каже клієнтам, що, на його думку, дані було видалено, ця заява радше відображає сподівання, ніж докази. Фінансові установи, що працюють із конфіденційними даними клієнтів, потребують практик реагування на інциденти, які передбачають найгірший сценарій збереження викраденої інформації, а не публічних повідомлень, що повторюють тези самих вимагачів.
Ключові висновки
Сплата викупу не гарантує видалення даних, і жоден банк чи компанія не може перевірити, чи справді злочинне угруповання знищило викрадені файли. Якщо ваша фінансова установа повідомила про витік, вважайте свої дані скомпрометованими безстроково: стежте за своїми рахунками, посилюйте безпеку входу та будьте уважними до фішингових спроб, у яких використовуються справжні дані облікового запису. Довіра до обіцянок вимагачів — це не стратегія безпеки, і вона не повинна бути вашою стратегією.




