Kansallisvaltiot kiihdyttävät tuhoisia hyökkäyksiä kiristysohjelmien ja pyyhkijöiden avulla. Mitä voidaan tehdä riskin hallitsemiseksi?

Vuonna 2017 Venäjä-kytköksissä olevat vastustajat tekivät hyökkäyksen, joka myöhemmin tunnettiin nimellä NotPetya, osana käynnissä olevaa kampanjaansa Ukrainaa vastaan. Petya-kiristysohjelmalta naamioidun tuhoisan kyberhyökkäyksen seuraukset olivat tuho pikemminkin kuin taloudellinen hyöty. Pyyhkijän aiheuttamat vahingot ylittivät sen kohteen ja vaikuttivat yrityksiin kaikkialla Euroopassa ja sen ulkopuolella.

Lähes kymmenen vuotta myöhemmin pyyhkijöistä ja kiristysohjelmista on tulossa keskeisiä työkaluja kansallisvaltioiden hyökkääjille kriittisten palveluiden pysäyttämiseksi ja häiriöiden aiheuttamiseksi.

Vuoden 2021 Colonial Pipeline -onnettomuus on erinomainen esimerkki vahingoista, joita tällaisen hyökkäyksen seurauksena voi syntyä. DarkSide-nimisen venäläisyhteyksillä varustetun ryhmän tekemä hyökkäys pakotti sulkemaan Yhdysvaltojen suurimman polttoaineputken, mikä aiheutti laajalle levinneen polttoainepulan.

Vuonna 2021 Pohjois-Korean hallitukseen kytköksissä olevat vastustajat tekivät Mauin kiristysohjelmahyökkäykset sairaaloita ja diagnostiikkakeskuksia vastaan ​​tavoitteenaan tuottaa tuloja ja aiheuttaa kaaosta.

Kiristyvä geopoliittinen tilanne, mukaan lukien Venäjän ja Ukrainan sota sekä Iranin konflikti , lisäävät uhkaa, ja kasvavat pelot tuhoisista hyökkäyksistä vihamielisiin maihin, kuten Kiinaan, Venäjään, Iraniin ja Pohjois-Koreaan (CRINK), kytköksissä olevilta vastustajilta.

Se on johtanut siihen, että kansalliset turvallisuusvirastot ovat antaneet varoituksia , ja Yhdistyneen kuningaskunnan kansallinen kyberturvallisuuskeskus (NCSC) on laatinut yksityiskohtaisia ​​työkaluja, jotka auttavat yrityksiä lieventämään riskiä.

Mitä yritykset voivat tehdä tämän kasvavan ongelman hallitsemiseksi?

Kiristyshaittaohjelmien kehitys

Ei ole epäilystäkään siitä, että kansallisvaltioiden kiristyshaittaohjelmia geopoliittisiin tarkoituksiin käyttävien hyökkäysten riski kasvaa . UBDS Digitalin tietoturvakonsultoinnin johtaja Tracey Hannan-Jones uskoo, että kyberrikollisuuden ja geopolitiikan välinen raja "ei ole koskaan ollut ohuempi".

Hannan-Jonesin mukaan siitä, mikä aikoinaan oli taloudellisesti motivoituneiden rikollisjengien toiminta-aluetta, on kehittynyt "hienostunut valtion vallan väline".

Tämä tarkoittaa kiristysohjelmien, haittaohjelmien ja tuhoisien kyberhyökkäysten käyttöä kiristyksen lisäksi. ”Ne ovat maantieteellisen häirinnän aseita, joita kansallisvaltioiden toimijat käyttävät hallitusten horjuttamiseen, infrastruktuurin lamauttamiseen ja vallan projisointiin – laukaustakaan ampumatta”, hän sanoo.

Aiemmin kiristyshaittaohjelmahyökkäykset noudattivat ennustettavaa logiikkaa: salaa, vaadi maksua ja voittoa.

Tämä on muuttunut dramaattisesti, kun kansallisvaltioiden toimijat – erityisesti Venäjän, Pohjois-Korean, Kiinan ja Iranin kanssa liittoutuneet – ovat omaksuneet ja soveltaneet samoja tekniikoita, usein ”tavoittein, jotka ovat paljon taloudellista hyötyä pidemmälle meneviä”, Hannan-Jones sanoo.

Luottamuksen heikentäminen

Illumion julkisen sektorin teknologiajohtaja Gary Barlet on samaa mieltä Hannan-Jonesin analyysin kanssa. Joissakin tapauksissa hyökkäykset on suunniteltu heikentämään yleisön luottamusta, luomaan toiminnallista epävakautta ja kohdistamaan taloudellista painetta, Barlet sanoo.

Hän selittää, kuinka monet kiristyshaittaohjelmaryhmät toimivat ympäristöissä, joissa ne saavat epäsuoraa suojaa tai hiljaista hyväksyntää hallituksilta, jotka näkevät niiden toiminnassa strategista arvoa. ”Tämä lähentyminen luo valtavan haasteen puolustajille, jotka eivät enää käsittele vain yksittäistä rikollista toimintaa.”

Barletin mukaan ongelmana ovat nyt uhat, jotka sijoittuvat "harmaalle vyöhykkeelle" taloudellisesti motivoitujen hyökkäysten ja valtioiden liittolaisten operaatioiden väliin. "Kiristysohjelmaryhmät käyttäytyvät yhä useammin kuin välikäsien tavoin, kohdistaen hyökkäyksensä ulkomaisiin vastustajiin tai myötävaikuttaen laajempiin epävakauttamispyrkimyksiin."

Samaan aikaan tekijöiden tunnistaminen on vaikeaa, koska kyberoperaatiot on tarkoituksella suunniteltu tarjoamaan rikollisille uskottava kiistämismahdollisuus. ”Hyökkäys voi ensi silmäyksellä näyttää taloudellisesti motivoituneelta, mutta toiminnan ajoitus, kohteen valinta tai laajempi vaikutus voivat viitata taustalla olevaan strategiseen aikomukseen”, Barlet selittää.

Opportunistinen vs. strateginen

Kansallisvaltioiden hyökkäykset voivat olla strategisia tai opportunistisia. Raha on usein motivaattori kansallisvaltioiden hyökkäyksille, kuten Pohjois-Korean tekemille hyökkäyksille.

Ei ole epätavallista havaita, kuinka kansallisvaltioiden vastustajat ”kaupaavat digitaalista epävarmuutta luodakseen laittomia tuloja”, sanoo Jamie Moles, ExtraHopin vanhempi tekninen päällikkö. ”Tekemällä yhteistyötä kyberrikollisjärjestöjen kanssa valtiot käyttävät kiristysohjelmia ja hyödyntävät toimitusketjujen haavoittuvuuksia. Tämä varojen hankkiminen antaa hallinnoille mahdollisuuden ohittaa kansainväliset pakotteet ja rahoittaa ”kirjanpidon ulkopuolisia” tiedusteluoperaatioita.”

Mahdollisuus voi joskus vaikuttaa asiaan, ja Iranin konflikti on saanut esimerkiksi Venäjän jäämään huomiotta.

Samaan aikaan valtion tukemat hyökkääjät käyttävät joskus hyväkseen kyberrikollisuuden ekosysteemiä peittääkseen syyllisyytensä hyökkäyksiin, sanoo Andrew Brandt, Huntressin uhkatiedustelutapahtumien johtaja. "Miksi käyttää aikaa räätälöityjen, mittatilaustyönä tehtyjen haittaohjelmien kehittämiseen, kun voit vain ottaa Gh0stRATin vuotaman lähdekoodin ja käyttää sitä?"

Toimitusketjun ja kriittisen infrastruktuurin riski

Riski kasvaa entisestään toimitusketjujen digitaalisen yhteenliittymisen myötä, jolloin niihin syntyy uusia vikaantumiskohtia, joita hyökkääjät hyödyntävät nopeasti. Illumion Barletin mukaan kyberrikolliset käyttävät rutiininomaisesti väärin konfiguraatiovirheitä, turvattomia API-rajapintoja ja heikkoa todennusta saadakseen alustavan pääsyn ennen kuin siirtyvät sivusuunnassa kohti kriittisiä järjestelmiä.

Kiristysohjelmaryhmät tietävät myös, että toimitusketjujen häiritseminen voi olla paljon vahingollisempaa ja kannattavampaa kuin tietojen varastaminen. ”Jopa lyhytaikaiset häiriöt voivat levitä maailmanlaajuisiin toimitusketjuihin, erityisesti just-in-time-tuotantoympäristöissä, joissa viivästykset leviävät nopeasti”, Barlet sanoo.

Tämän uhan kasvaessa perinteiset turvallisuusmallit voivat kamppailla, koska ne on rakennettu häiriötilanteita varten eikä valtion tukemia kampanjoita varten.

Barletin mukaan tietoturvamallit rakennetaan usein ”piiripohjaisen ajattelutavan” ympärille. ”Tietoturvatiimit ajattelevat binäärisesti siitä, pääsikö hyökkääjä sisään vai ei, mikä tarkoittaa, että he eivät usein ota huomioon, mitä tapahtuu sen jälkeen. Tämä luo epärealistisia odotuksia siitä, että jokainen tietomurto voidaan estää.”

Kun hyökkääjät kuitenkin murtautuvat järjestelmien ulkopuolelle, he usein liikkuvat sivusuunnassa järjestelmien välillä, mikä laajentaa pääsyä ja aiheuttaa laajalle levinnyttä häiriötä. ”Keskittymällä liikaa järjestelmän ulkopuolelle organisaatiot puolustavat käytännössä rajallista rajaa, kun taas kiristysohjelmatoimijat toimivat vapaasti sen sisällä päästyään sen läpi”, Barlet selittää.

Hän sanoo, että Jaguar Land Roveriin ja vähittäiskauppaan tehdyt hyökkäykset viime vuonna noudattivat tätä kaavaa. ”Hyökkääjät vaaransivat verkkoja, kohdistivat hyökkäyksiä palveluille ja toiminnalle kriittisiin järjestelmiin ja varastivat arkaluonteisia tietoja.”

Rajoita vaikutusta

Hyökkäyslinjojen hämärtyessä on tärkeää varmistaa resilienssiajattelu, sektorien rajat ylittävä tietoisuus, toimitusketjun näkyvyys ja johtotason vastuuvelvollisuus. Kehykset, kuten ISO 27001, voivat tarjota perustan riskien hallinnalle kasvavien uhkien keskellä.

Kansallisvaltioiden uhan kasvaessa geopoliittisen häiriön keskellä ympäri maailmaa, Barlet uskoo, että yritysten – erityisesti kriittisillä aloilla toimivien – on luovuttava täydellisen ennaltaehkäisyn ajatuksesta ja keskityttävä sen sijaan kiristysohjelmien vaikutusten rajoittamiseen tietomurtojen avulla.

”Eristymiskeskeinen strategia pakottaa hyökkääjät hidastamaan, mikä vaikeuttaa heidän pysymistä piilossa ja liikkumista eri järjestelmien välillä”, hän selittää. ”Vielä tärkeämpää on, että se pakottaa hyökkääjät muuttamaan tekniikoitaan ja menettelytapojaan, mikä antaa turvallisuustiimeille paljon paremmat mahdollisuudet havaita hyökkäykset, reagoida niihin ja toipua niistä.”

UBDS Digitalin Hannan-Jonesin mielestä keskittymisen tulisi olla ennaltaehkäisyn sijaan resilienssissä. ”Mikään organisaatio ei voi taata, ettei sitä hyökätä, joten painopisteen on siirryttävä resilienssiin: kykyyn havaita, reagoida ja toipua vankan liiketoiminnan jatkuvuuden ja katastrofien palautumissuunnittelun avulla.”

Tapahtumavalmius on avainasemassa, mukaan lukien harjoitellut suunnitelmat, joissa on ”selkeät eskalointireitit ja viestintäprotokollat ​​onnistuneen hyökkäyksen vaikutusten merkittäväksi vähentämiseksi”, Hannan-Jones sanoo.

Hän neuvoo myös, että organisaatioiden tulisi priorisoida uhkatietojen integrointia. ”Tämä tarkoittaa siirtymistä yleisistä tietoturvahälytyksistä sektorikohtaisten, geopoliittisesti kontekstoitujen uhkatietojen hyödyntämiseen, jotta ymmärretään, mitkä uhkatoimijat ovat aktiivisia, mitkä ovat heidän taktiikkansa ja mitkä ovat heidän kohteensa oikeasuhteista riskienhallintaa varten.”

Laajenna tietosi

Podcast: Tietojenkalastelu ongelmanratkaisussa, kausi 01, jakso 02: Julkisten järjestelmien ja palveluiden turvallisuus

Blogi: Kyberuhkat Lähi-idän jännitteiden kiristyessä: Mitä Ison-Britannian tietoturvajohtajat voivat odottaa

Blogi: Resilienssitekijä: BridgePay-kiristysohjelmahyökkäyksen murtaminen