Kibernetsko obveščanje: pozabite na mladce v kapucah! (1.del)

Podjetja, ki ponujajo storitve obveščanja o kibernetskih grožnjah, poznajo pravo resnico o kibernetskem kriminalu in vedo tudi, da na tem zrelem globalnem trgu ni več prostora za romantične predstave o mladih talentiranih računalniških navdušencih.

Kibernetsko obveščanje: pozabite na mladce v kapucah!
"Gre za visoko organizirane kriminalne organizacije v kapuci. In še enkrat, nehajmo jih imenovati tolpe. To so organizacije." Dave Gill, vodja partnerskega kanala za regijo EMEA v podjetju KELA

Podjetja, ki se ukvarjajo s kibernetskim varnostnim obveščanjem, zbirajo ogromno informacij iz različnih virov, pri čemer jim v nasprotju z varnostno operativnimi centri niso osnova za analize informacije iz kibernetskih varnostnih rešitev, ampak dejavnosti kibernetskega podzemlja. O tem, kakšno je trenutno dogajanje na trgu kibernetskega kriminala, smo se pogovarjali z Davom Gillom, vodjo partnerskega kanala za regijo EMEA v podjetju KELA.

Podjetja, ki se ukvarjate s kibernetskim varnostnim obveščanjem, pravzaprav analizirate dogajanje v kibernetskem prostoru. Kako to poteka?

Gre za to, da imamo tehnologijo, s katero postrgamo informacije iz različnih virov, od forumov, Telegrama do tržnic na temnem spletu. Vse te podatke prenesemo v svoje podatkovno jezero, kjer jih analiziramo in posredujemo strankam. S tem, ko jim omogočimo iskanje po teh podatkih, jih v bistvu naredimo uporabne. Če imamo vse te podatke v svojem podatkovnem jezeru, to pomeni, da so vse te informacije iz vseh različnih virov strankam na voljo za anonimno iskanje, saj ne dostopajo več neposredno do izvirnih virov, temveč do našega podatkovnega jezera. Zato je vse zelo zasebno. Kriminalcem ne dviguje nobenih rdečih zastavic. Poleg tega ustvarjamo nekakšen časovni stroj. V podatkovnem jezeru ostanejo objave na voljo tudi, če so v izvornem forumu izbrisane. Ob zaprtju nekega foruma za vdore imamo v podatkovnem jezeru na voljo podatke še vrsto let in ko se pojavi nova različica foruma, lahko povežemo točke in vidimo, kateri uporabniki so se preselili v ta novi forum. Vidimo vse pogovore, ki so viri za preiskave, pri čemer gre lahko za področja odprtega spleta ali recimo za kanale na Telegramu, ki so samo za povabljene.

Zakaj je Telegram tako priljubljen?

Telegram je cvetoča platforma za komunikacijo med kibernetskimi kriminalci, saj vam ni treba dati nobenih resničnih podatkov, ni vam treba dati e-poštnega naslova ali delujoče telefonske številke ali česa podobnega. Je zelo anonimen, zato so ga kibernetski kriminalci začeli uporabljati kot svojo platformo za sporočanje.

Vendar to ni edino komunikacijsko okolje, v katerega vstopamo. Tu so še forumi na temnem spletu, pri čemer lahko do nekaterih prideš samo s povabilom ali priporočilom. Že veliko let uporabljamo tako imenovane persone in vzdevke. Tako imamo zaupanja vredne posameznike, ki lahko vstopajo v ta okolja. Ko enkrat vstopimo, imamo lastno tehnologijo, ki nam omogoča, da zaobidemo varnostne ukrepe in vse te podatke prenesemo v naše okolje, kjer jih osmislimo za naše uporabnike.

Včasih imajo kriminalci dober ugled v smislu, da če rečejo, da nekaj imajo, to tudi imajo.

Torej so vaši ljudje infiltrirani tudi v nekatere kriminalne združbe?

Da, s tem ne počnemo ničesar nezakonitega. To je najpomembnejše. Ena od lepot pri tem je, da je ekosistem kibernetskega kriminala pravzaprav zelo dobro strukturiran, zelo organiziran, kriminalne organizacije in posamezniki pa izkoriščajo dejstvo, da so lahko vsi anonimni in se skrivajo za fiktivnimi osebami.

V bistvu lahko storimo enako. Tako smo ustvarili in izvajamo različne persone, ki zdaj komunicirajo tako, da postanejo zaupanja vredne, kar nam omogoča, da se lahko uveljavimo kot potencialni kupci. Če torej kriminalne organizacije želijo nekaj prodati, lahko opravimo poizvedbe. To nam daje prednost, če na primer ena od naših strank utrpi vdor in se zgodi, da kriminalna organizacija izda odkupnino za šifrirane ali ukradene podatke.

Kako pa veste, da je neka kriminalna organizacija res izvedla vdor in da imajo pri sebi občutljive podatke, za katere se je podjetje pripravljeno pogajati?

Običajno objavijo nekaj dokazov o tem. Tako bodo objavili pet ali šest različnih datotek kot dokaz, da so v omrežju, kot trdijo, in da so ukradli določene podatke. Včasih je vprašljivo, ali so bili ti podatki res ukradeni, saj kriminalci včasih trdijo, da so naredili stvari, ki jih v resnici niso. Prav tako smo priča temu, da pogosto preskočijo del šifriranja, ker je to težavno. Zato preidejo naravnost k iznosu podatkov. Ukradejo podatke in jih uporabijo kot sredstvo za izsiljevanje, v smislu, zakaj ne plačate odkupnine, saj lahko objavimo vaše podatke – in tukaj je za dokaz majhen primer podatkov, ki jih imamo. Včasih so ti dokazi že v javni domeni. V imenu naše stranke sodelujemo z akterjem grožnje in rečemo, hej, potencialno smo kupec, zanima me vaše blago. Ali nam lahko zagotovite dodatne dokaze? V tem primeru bodo, ker smo mi zaupanja vredni kupci in oni prodajalci, rekli ja, ni problema, tukaj je še nekaj dodatnih datotek. Te datoteke nato odnesemo h končnemu uporabniku, k naši stranki in rečemo, pridobili smo dodatna dokazila, kaj menite. In morda bodo rekli, ja, to so še vedno 100-odstotno javni podatki ali odprta koda v javni domeni. V tem primeru mislimo, da niso v omrežju.

Lahko pa gre za to, da so pravzaprav zagotovo v vašem omrežju. To je zelo občutljivo. Zdaj moramo zelo dobro premisliti, kaj želimo storiti. In tu je treba uporabiti obveščevalne podatke, saj vsi storilci kaznivih dejanj niso enaki. Včasih imajo kriminalci dober ugled v smislu, da če rečejo, da nekaj imajo, to tudi imajo.

Hočete reči, da pri organiziranem kibernetskem kriminalu obstaja neka poslovna etika?

Seveda. Če rečejo, da vam bodo dali podatke, če boste plačali odkupnino, vam bodo vrnili podatke ali vam dali dešifrirni ključ. Držijo besedo ter to storijo, ker je to njihov poslovni model. Če tega ne bodo storili, bodo ljudje prenehali plačevati odkupnino. Drugi kriminalci, predvsem mlajši posamezniki, so manj zreli. Morda so manj uveljavljeni. Pri njih je veliko vprašanje, ali boste dejansko dobili nazaj vse informacije, če se odločite plačati odkupnino. Pri takšni stranki rečemo, da je glede na obveščevalne podatke malo verjetno, da bodo držali besedo – če imate varnostne kopije, je to morda najboljša možnost. Pravzaprav gre za razumevanje skupnosti v največji možni meri.

Splošna predstava je, da gre za fante v kapucah, ki v temnih prostorih neprestano ždijo za računalniki in napadajo velike organizacije. V resnici gre za dobro razvito poslovno dejavnost.

Vendar je vse več primerov, ko varnostne kopije ne ustavijo izsiljevalcev, saj ti grozijo z objavo podatkov, ki so jih že ukradli. Ali da na žrtev poskusijo vplivati preko njenih poslovnih partnerjev.

To je res. Zato se je vse skupaj nekako premaknilo od preprostega šifriranja vaših podatkov in vračanja ključev k ne le šifriranju, ampak tudi h kraji podatkov in njihovi objavi v blokih, ki jih upravljajo kot "name and shame blocks". Tudi tu strankam omogočamo, da dejansko spremljajo tovrstna okolja, saj je to zelo pomembno. V takšnih primerih običajno govorimo o posrednikih začetnega dostopa. Ti recimo prodajajo dostop RDP do nerazkrite finančne organizacije v ZDA s prometom v višini 3 milijard dolarjev. To so edine informacije, ki jih bodo posredovali, saj jim je vseeno, kdo je stranka. Vse, kar jih zanima je, kako veliki so. Takšna organizacija bo verjetno plačala odkupnino. Če ste finančna organizacija v ZDA, spremljajte te forume in iščite te prodaje. S prometom 3 milijarde dolarjev lahko predvidevate, da bi se to lahko zgodilo.

Ko odkrijete takšne informacije, lahko začnete izvajati preventivne ukrepe, da se zaščitite za vsak primer. Včasih lahko naši obveščevalni analitiki uporabijo tovrstne namige, ki so jih posredovali akterji groženj, in s srednjo ali visoko stopnjo zanesljivosti ocenijo, da gre za podjetje XY.

Če se vrneva na kibernetske kriminalce. Omenili ste, da je to njihov poslovni model. Se pravi, da gre za resen posel.

Kibernetski kriminalci? Splošna predstava je, da gre za fante v kapucah, ki v temnih prostorih neprestano ždijo za računalniki in napadajo velike organizacije. V resnici gre za dobro razvito poslovno dejavnost. Prenehati moramo uporabljati to sliko s kapuco. Vsi smo krivi za to. Prenehajmo s tem. Ko začnemo govoriti o temnem spletu, nehajmo uporabljati analogijo ledene gore. Ker ni niti globoka niti temna. To ni ogromno podnožje ledene gore. Ne gre za osamljenega volka v kapuci. Gre za visoko organizirane kriminalne organizacije v kapuci. In še enkrat, nehajmo jih imenovati tolpe. To so organizacije. Ko opravljamo raziskave in analize teh določenih organizacij, smo ugotovili zelo jasno hierarhijo. Obstajajo vodstvene ravni. Obstajajo celi oddelki. Imajo oddelke, ki so usposobljeni za pogajanja, druge, ki se ukvarjajo s šifriranjem, tretje, ki se ukvarjajo s človeškimi viri. Obstajajo tudi službe za zaposlovanje. Imajo celo oddelek za pomoč strankam, ki pomaga njihovim žrtvam, recimo pri nakupu bitcoinov za odkupnino.

Pri odkupnini je precej pogosto naveden način kontaktiranja, zato da žrtve stopijo v stik z oddelkom za pomoč strankam. In ti zelo koristni ljudje bodo stranki razložili, kaj naj naredi, pri čemer jo bodo dejansko imenovali stranka ali partner, ne žrtev! Rekli bodo, vi ste partner, želimo vam pomagati. Pojdimo skozi ta postopek, kako kupiti bitcoine, da boste lahko nato zaščitili svoje podjetje. Torej je to zelo dobro strukturiran in organiziran posel. In še enkrat, zaradi zrelosti tega ekosistema vam ni treba imeti ene organizacije, ki bi delala vse. To je tako kot v resničnem svetu ali v pravnem svetu, kjer boste imeli podjetje, specializirano za eno stvar, in potem drugo podjetje, specializirano za to, to in to. Če bi torej želeli, ne vem, zgraditi hišo, bi v to vključili prave obrtnike. Tu so mizarji, tu so električarji. Ni treba, da en človek naredi celotno hišo.

Nadaljevanje: Kibernetsko obveščanje: vsako podjetje je lahko tarča! (2.del)