sikkerhet

Rapport om løsepengevirus: – Å bruke backup som en sikkerhetsmekanisme mot utpressing er historie

Sikkerhetsselskapet Palo Alto Networks finner i en fersk undersøkelse at stadig flere utpressingsangrep dropper kryptering og velger nye metoder for utpressing.

Illustrasjonsbilde. Løsepengevirus (ransomware) har blitt vanligere de siste årene, og mange har tatt grep for å beskytte seg. Det har ført til nye utpressingsmetoder, ifølge en fersk rapport fra Palo Alto Networks.
Illustrasjonsbilde. Løsepengevirus (ransomware) har blitt vanligere de siste årene, og mange har tatt grep for å beskytte seg. Det har ført til nye utpressingsmetoder, ifølge en fersk rapport fra Palo Alto Networks. Illustrasjonsfoto: Lise Åserud/NTB

Palo Alto Networks’ avdeling Unit 42 opplyser i en fersk rapport at de globalt ser i snitt syv nye løsepengeofre daglig som får bedriftsinformasjon offentliggjort på lekkasjesider.

Hendelsene blir stadig flere, og løsepengekravene blir stadig høyere, ifølge rapporten. Det gjennomsnitlige løsepengekravet blant hendelsene lå på 7 millioner kroner, og det gjennomsnittlige utbetalingsbeløpet var 3,7 millioner.

Rapporten beskriver metodene for utpressing. Den er basert på rundt 1000 sikkerhetsbrudd, angrep og hendelser globalt i 18 måneder mellom mai 2021 og oktober 2022 der Unit 42 vært involvert i håndteringen.

Trakassering

Cybersikkerhetsselskapet finner at flere tilfeller av organisasjoner som blir trakassert for løsepenger. Det innebærer at kriminelle grupper truer bestemte personer i en bedrift, ofte personer på ledelsesnivå. I 2021 sto denne metoden for rundt én prosent av truslene, mens det ved slutten av 2022 sto for 20 prosent, ifølge selskapet.

Angriperne kan få tak i notater fra en personlig samtale med en leder eller ansatt, og bruke informasjonen til å presse dem for penger, eller for mer sensitiv informasjon om bedriften. Nylig oppsagte, som ofte bære nag til bedriften brukes også for å få tak i informasjon, forteller Cato Evensen, daglig leder i Palo Alto Networks for Norge og Island, til Digi.

Dropper oftere kryptering

Løsepengevirus handler tradisjonelt om at offerets data krypteres og at de tvinges til å betale for å få låst dem opp. I løpet av de siste årene har virksomheter blitt flinkere til å iverksette tiltak for å beskytte seg selv ved å lage gode sikkerhetskopier, ifølge rapporten.

Cato Evensen, administrerende direktør for Palo Alto Networks i Norge og Island. Foto: Pressebilde
Cato Evensen, administrerende direktør for Palo Alto Networks i Norge og Island.

I tillegg er det blitt vanlig at angriperne samtidig truer med å selge stjålne data eller offentliggjøre dem hvis en organisasjon ikke betaler løsepenger, dersom bedriften svarer at de har en god nok backup og at de ikke trenger dataene tilbake.

Hvis ofrene nekter å betale, eskalerer angriperne til trakassering av ansatte og kunder. Taktikkene de bruker er blant annet å ringe eller sende e-poster til ansatte, kunder eller ledere og deres familiemedlemmer konstant. Sabotering av forretningsavtaler og produktlanseringer er også blant metodene rapporten trekker frem.

Et funn i Unit 42-rapporten er også at det blir stadig vanligere at angriperne hopper helt over å kryptere dataene og heller går rett til utpressing og trusler om eksponering. Å ha backup har dermed gradvis blitt en falsk trygghet mot kryptering, ifølge Evensen.

– Flere har backup nå enn før. Det har bra å ha, og det har reddet mange selskaper fra løsepengevirus tidligere. Men å bruke det som en sikkerhetsmekanisme for å unngå løsepengevirus er historie, sier han.

Store mørketall

I utvalget brukt i rapporten er seks av bedriftene som er rammet for utpressing norske. Dette er kun fra Unit 42 som er en av mange responsenheter, og Evensen understreker at det faktiske antallet er uendelig mye større, også fordi mange tilfeller aldri rapporteres til noen.

– Vi vet at det store flertallet velger å betale seg ut og ikke rapportere det, og da får vi ikke kunnskap om det. Og det kan være forståelig – hvis innbruddet for eksempel gjør at bedriften må si opp masse folk fordi de ikke kan opprettholde leveransene sine, sier Evensen.

Unit 42 involverer seg ikke i transaksjoner, understreker Evensen, men rådgir mange kunder hvordan de skal agere mot utpressere og med å forhandle ned summen.

Norwegian Data Breach Tracker, en oversikt over kjente tilfeller av kjente datainnbrudd, som er samlet sammen av kilder i det norske IT-sikkerhetsmiljøet, viser i overkant av 30 hendelser mot norske virksomheter i løpet av de samme 18 månedene.

Spesialisert industri

Ifølge rapporten er den vanligste metoden nå at angriperne tar i bruk data de har tilegnet seg fra det mørke nettet. Mer enn 70 prosent av de kriminelle gruppene brukte denne metoden mot 30 prosent året før.

– For å kunne angripe en bedrift, særlig de store som har gode sikkerhetsmekanismer, gjør angriperne mye research. Vi ser at de i økende grad tar utgangspunkt i allerede lekket informasjon, eller informasjon andre kriminelle organisasjoner selger på det mørke nettet, sier Evensen.

– Etter et vellykket angrep kan angriperen ha lagt inn noen egg som kan klekkes på et senere tidspunkt, og selge dem på det mørke nettet i bakkant. Da er ikke informasjonen eksponert ennå og det kan brukes til å presse bedriften for penger, eksemplifiserer han.

Med muligheten for å selge og dele informasjon og verktøy på det mørke nettet har de kriminelle aktørene blitt mer spesialiserte på hver sin nisje. Noen kan for eksempel ha utviklet et bra phishingverktøy, brukt det i hele verden og selger informasjon på nett til andre, forteller Evensen.

Angrepsvektoren er i stor grad phishing, men selskapet opplever oftere også at IOT-enheter brukes som en vei inn, ifølge Evensen. Han forteller også at de ser en stor økning i angrep gjennom skybaserte tjenester som Google Drive og Office 365, der tilganger deles med flere i bedriften eller underleverandører.

Powered by Labrador CMS