Syyskuun puolivälissä Yhdysvaltain hallituksen turvallisuusvirasto CISA määräsi kaikki liittovaltion virastot korjaamaan kaksi nollapäivähaavoittuvuutta käyttöjärjestelmissä, iPadOS- ja macOS-laitteissa. Nämä olivat vain uusimpia aiemmin havaitsemattomia ohjelmistovirheitä, joita hyödynnettiin pahamaineisen Pegasus-vakoiluohjelman levittämiseen – jonka kehittäjä NSO Group on useiden oikeusjuttujen keskipisteessä.

Israelilainen yritys on yksi monista kaupallisista vakoiluohjelmayrityksistä, joita länsihallitukset ja teknologiayritykset kutsuvat "verkkopalkkasotureiksi". He ja varjoisempi joukko palkattuja hakkereita muodostavat kasvavan uhan kaikenkokoisille ja -aloiteisille organisaatioille – helpottavat teollista vakoilua, hallituksen nuuskimista ja muuta ilkeää toimintaa.

Jos nämä ryhmät voivat hakkeroida jopa Jeff Bezosin puhelimen, on aika ottaa uhka vakavasti.

Keitä ovat kyberpalkkasoturit?

Cyber-palkkasoturi on termi, jota eri tahot käyttävät eri tavoin. Yleisesti ottaen voimme jakaa sen kahdentyyppisiin uhkatoimijoihin:

Kaupallisten vakoiluohjelmien valmistajat: Nämä yritykset toimivat laillisesti harmaalla alueella ja väittävät myyvänsä vakoiluohjelmia ja niiden heikkouksia hallituksille vain laillisiin lainvalvonta- ja tiedustelutarkoituksiin. Todellisuudessa heidän työkalujaan havaitaan usein kohdistettavan toimittajiin, toisinajattelijoihin, ihmisoikeusaktivisteihin ja muihin yleensä itsevaltaisten hallintojen vastustajiin. Citizen Lab löysi kaksi edellä mainittua nollapäivähyökkäystä Washingtonissa toimivan kansalaisjärjestön työntekijän puhelimesta.

Esimerkkejä näistä yrityksistä ovat NSO Group, Circles, Intellexa, Cytrox ja BellTroX InfoTech Services.

Palkkahakkerit: Nämä ovat ilmeisemmin rikollisryhmiä, joilla ei ole mitään teeskenneltyä toimivansa puoliksi laillisina kaupallisina organisaatioina. Kaupallisten vakoiluohjelmien valmistajien tavoin heidän työnsä asiakkaiden kanssa pidetään kuitenkin ehdottoman luottamuksellisena. Vaikka he kohdistavat hyökkäyksensä myös toimittajiin, aktivisteihin ja muihin riskialttiisiin henkilöihin, tällaiset ryhmät voivat myös tarjota palveluitaan teollisuusvakoiluun, mikä mahdollistaa muuten hyvämaineisten organisaatioiden uskottavan kiistämiskyvyn ylläpitämisen.

Ryhmiin kuuluvat Deceptikons, Dark Basin ja Void Balaur.

Molemmissa tapauksissa kyberpalkkasoturiryhmillä on epäiltyjä yhteyksiä useisiin tiedustelupalveluihin. Kolme entistä Yhdysvaltain tiedustelu-upseeria paljastui vuonna 2021 työskenneltyään hakkereina Yhdistyneiden arabiemiirikuntien hallitukselle, ja heidät haastettiin myöhemmin oikeuteen yhdessä kaupallisen vakoiluohjelmien valmistajan DarkMatterin kanssa. Intellexan sanotaan olevan entisen israelilaisen vakoojan johtama. Ja erillinen raportti paljasti "ainutlaatuisen ja lyhytaikaisen yhteyden" Void Balaurin käyttämän hyökkäysinfrastruktuurin ja Venäjän liittovaltion suojelupalvelun (FSO) välillä.

Miten hyökkäykset toimivat?

Vuokrahakkereilla on käytössään laaja valikoima tekniikoita, taktiikoita ja menettelyjä (TTP). Mutta kuten useimmat uhkatoimijat, he valitsevat mahdollisuuksiensa mukaan nopeimman ja helpoimman tavan saavuttaa tavoitteensa. Tämä voi tarkoittaa tietojenkalastelu- ja tietojen varastamista haittaohjelmia ja sen päätyökaluja uhrien vaarantamiseksi ja laillisten työkalujen, kuten PowerShellin, käyttöä tunkeutumisen jälkeiseen toimintaan. Ne voivat kohdistaa kaupallisiin sähköposti-, sosiaalisiin ja viestintätileihin sekä niiden yritysten vastaaviin ja taustatietojärjestelmiin.

”Suurin uhka, jonka nämä palkkasoturiryhmät muodostavat, on se, etteivät he välitä kohteesta. Oikealla rahamäärällä palkkasoturit toteuttavat sopimuksen minkä tahansa etiikan kustannuksella. Tämä asettaa kriittisen infrastruktuurin, terveydenhuollon ja muut elintärkeät alat ristiriitaan sen suhteen, kuka on koskaan valmis maksamaan”, SentinelOnen turvallisuusneuvonantaja Morgan Wright kertoo ISMS.online-sivustolle.

 ”Uhreissa ovat ihmiset ja organisaatiot, jotka tekevät vähiten suojellakseen itseään. Työntekijät vaarantavat itsensä, kun he jakavat itseään koskevia tietoja LinkedInin kaltaisilla sivustoilla tai erilaisilla sosiaalisen median alustoilla."

Vakoiluohjelmien uhan paljastaminen

Kaupallisten yksiköiden tapauksessa TTPS voi kuitenkin olla huomattavasti kehittyneempi. Nollapäivän haavoittuvuuksia tutkitaan huolella, ja ne kohdistuvat usein Applen laitteisiin, joissa ei ole napsautuksia ja joihin käyttäjän ei tarvitse edes olla vuorovaikutuksessa tartunnan saamiseksi. Sitten vakoiluohjelmat otetaan käyttöön uhrin viesteihin, sähköposteihin, valokuviin, kirjautumisiin, osoitekirjoihin, sovellusten käyttöön, sijaintitietoihin sekä laitteen mikrofoniin ja kameraan pääsemiseksi. 

Corelightin kyberturvallisuusasiantuntija Matt Ellison kuvailee tällaisten uhkien takana olevia ryhmiä "häikäilemättömän asekauppiaan ulkonäön ja käytöksen näyttämiseksi". Kukaan organisaatiossa ei ole turvassa, vaikka ylimmät johtajat näyttävät olevan luonnollinen kohde, kun otetaan huomioon heidän vaikutusvaltansa ja pääsynsä.

"Se voi vaihdella ja riippuu kyberpalkkasoturi asiakkaan roolista, organisaatiosta ja tavoitteesta", Ellison kertoo ISMS.online-sivustolle. "Se on ehdottomasti ylimääräinen uhkataso tyypillisten kyberuhkien lisäksi, joita useimmat kaupalliset organisaatiot näkevät."

USA iskee takaisin

Onneksi Yhdysvaltain hallitus on viime aikoina muuttanut asennettaan merkittävästi ja lisännyt useita kaupallisten vakoiluohjelmien valmistajia "yhteisöluetteloon" – mukaan lukien Candirun, NSO Groupin, Intellexan ja Cytroxin . Tämä tekee näiden yritysten paperilla haastavammaksi ostaa komponentteja yhdysvaltalaisilta yrityksiltä. Presidentin toimeenpanoasetus pyrkii myös estämään liittovaltiota ostamasta vakoiluohjelmia, joita ulkomaiset maat ovat käyttäneet aktivistien ja toisinajattelijoiden vakoiluun. Tämän pitäisi vähentää tällaisten kehittäjien kaupallisia mahdollisuuksia.

Yhdysvallat yrittää myös saada muut hallitukset ottamaan yhtä kovan linjan . Teknologiateollisuus on yhdistänyt voimansa hillitäkseen kyberpalkkasoturien toimintaa, koska ne ovat huolissaan paitsi ihmisoikeuksista myös haavoittuvuuksien kasautumisesta, mikä lopulta tekee digitaalisesta maailmasta vaarallisemman paikan.

ISMS ja yli

Mutta sillä välin, mitä organisaatiot voivat tehdä vähentääkseen johtajiinsa ja kriittiseen IT-/tietoomaisuuteensa kohdistuvaa uhkia? Tietoturvan hallintajärjestelmä (ISMS) voi tarjota hyvän tietoturvan perustan, mikä voi auttaa vähentämään monia tekniikoita, joita hakkerit käyttävät kohteisiin vaarantaessaan. SentinelOnen Wright kuitenkin varoittaa tyytyväisyydestä.

"Mikään ei takaa kompromisseja. Heikkouksien ja poliittisten kysymysten tunnistaminen on alku matkalle kohti vahvaa kyberturvallisuuskykyä”, hän väittää. "Noudattaminen auttaa ylläpitämään tietoisuutta suurista asioista."

Organisaatioiden on myös mentävä perusasiat pidemmälle, jos ne haluavat torjua kehittyneempiä kaupallisia vakoiluohjelmahyökkäyksiä, jotka hyödyntävät nollapäivän haavoittuvuuksia.

"Näiden työkalujen luonne sekä niiden käyttö ja käyttöönotto tarkoittaa tyypillisesti, että niiden havaitsemisvaikeusaste on huomattavasti korkeampi kuin keskimääräinen haittaohjelma tai kiristysohjelma", sanoo Corelightin Ellison. "Jos olet organisaatiossa, jota nämä työkalut uhkaavat todennäköisemmin, on tärkeää käsitellä niitä erikseen niissä puitteissa, joita käytät organisaatiosi turvaamiseen."

Kaspersky selittää , että käyttäjiä tulisi kouluttaa tunnistamaan vakoiluohjelmien varoitusmerkit: nopeasti kuluva akku ja mahdollisesti korkea datan käyttö. Uhkaa voidaan lieventää seuraavilla lisätoimenpiteillä: laitteen käyttöjärjestelmän ja muiden ohjelmistojen säännöllinen päivittäminen, monivaiheinen todennus (MFA), laitteen haittaohjelmien torjunta ja päivittäiset uudelleenkäynnistys. iOS-laitteissa riskialttiita käyttäjiä kehotetaan poistamaan käytöstä iMessage ja FaceTime. Tämän artikkelin alussa mainittuihin hyökkäyksiin auttaa myös Lukitustila.

Silti jopa Kaspersky joutui kehittyneen vakoiluohjelmaoperaation uhriksi. Organisaatioiden on hallittava riskiä parhaansa mukaan, harjoiteltava tapausten reagointisuunnitelmiaan säännöllisesti ja sisällytettävä kyberpalkkasotureita uhkaprofiloinnissaan.