Proč hackování SFMTA odhaluje křehkost naší digitální infrastruktury

4

Sanfranciská metropolitní dopravní agentura (SFMTA) nebyla napadena jen tak. Stalo se rukojmím vyděračů.

V listopadu se útočníci zmocnili kontroly nad částí sítě agentury. Na Den díkůvzdání přestaly fungovat přepážky na jízdenky na lehkou železnici. Na obrazovkách agentury se nezobrazovaly chybové kódy ani upozornění na údržbu. Místo toho se objevila děsivá zpráva: “Napadli jste, všechna data šifrována. Kontakt pro klíč ([email protected]) ID:681, zadejte.”

Poptávka byla významná. 100 bitcoinů. Přibližně 73 000 $ v té době. Období? Úterý.

Zní to jako název z dystopického románu. Nejpozoruhodnější věcí na hackerském incidentu SFMTA však není chaos. Je to pocit nevyhnutelnosti. Takové incidenty vnímáme jako anomálie. Ale to není pravda. Staly se novou normou v digitální bezpečnosti.

Ekonomika ransomwaru

Ransomware se změnil z obtěžování na hlavní zdroj příjmů pro kyberzločince. Andrew Howard, technický ředitel Kudelski Security, to říká na rovinu: Útočníci povýšili status této metody a změnili ji z jedné z mnoha možností na jeden z nejúčinnějších nástrojů ve svém arzenálu.

Proč k tomuto posunu došlo?

Jiné typy malwaru stále existují. trojské koně. Spyware. Neposkytují však přímé finanční výnosy. Ransomware mění hru odstraněním prostředníka.

Jope Opaki, viceprezident výzkumu hrozeb v PhishLabs, si všímá jednoduchosti schématu. “Místo krádeže dat a jejich prodeje nebo pronájmu botnetů…ransomware nabízí přímé platby.”

Infikujte zařízení. Zamkněte soubory. Požádejte o peníze. Žádné mytí dat. Žádní obchodníci na černém trhu. Jen přímá transakce, obvykle v bitcoinech nebo MoneyPak, které je těžší sledovat než hotovost.

Objemy jsou ohromující. Americké ministerstvo pro vnitřní bezpečnost odhadlo průměrný počet ransomwarových útoků v roce 2016 na 4 000 denně. To je o 300 procent více než v předchozím roce.

Kdo platí?

Možná si myslíte, že hlavním cílem jsou korporace. To je pravda. Domácí uživatelé jsou však postiženi neúměrně.

Studie společnosti Kaspersky Labs z roku 2016 zjistila, že z 2,3 milionu uživatelů, kteří se mezi dubnem 2015 a březnem 2016 setkali s ransomwarem, bylo téměř 87 procent doma. Výkupné částky? Často to bylo jen pár stovek dolarů.

Celkové tržby jen za první tři měsíce roku 2016 byly odhadnuty na 209 milionů $. Nevíme přesně, kolik jednotlivců zaplatilo výkupné. Ale když jsou náklady na obnovu nulové, pokud zaplatíte, a vysoké, pokud nezaplatíte, matematika hraje ve prospěch útočníka.

Ve větším měřítku jsou následky fyzické. V únoru 2016 hollywoodské Presbyterian Medical Center v Los Angeles odolávalo téměř dva týdny, než zaplatilo 40 bitcoinů (asi 17 000 $) za odemčení svých systémů.

Neztratili žádné záznamy o pacientech. Hackeři k nim nikdy nezískali přístup. Zaměstnanci ale museli 13 dní vyplňovat formuláře a aktualizovat záznamy pomocí tužky a papíru. Rychlost pomoci se snížila. Rostoucí zmatek. Nemocnice zaplatila návrat k běžnému provozu.

Proč ochrany nefungují

Nolen Scaife, postgraduální student na University of Florida, popisuje ransomware jako „sofistikovaného protivníka“.

Obrana proti nim je obtížná. Každý útok je trochu jiný. Vypadá to jako normální činnost správy systému, dokud není příliš pozdě. Šifrování je rychlé.

Tým Scaife vyvinul CryptoDrop, detekční program určený k detekci procesu šifrování a jeho zastavení. Cíl je jednoduchý: čím méně dat malware zašifruje, tím rychleji můžete obnovit svá data ze zálohy.

Ale obrátit proces šifrování? To je v moderní kryptografii téměř nemožné.

„Síla správné kryptografie a vzestup kryptoměn vytvořily perfektní bouři pro ransomware,“ píše Skaife. Pokud je ransomware dobře navržen a nemáte zálohy, platba je často jediným způsobem, jak získat soubory zpět.

Nejedná se o nový koncept. Trojan AIDS z roku 1989 používal infikované diskety zaslané šnečí poštou. Zašifroval kořenový adresář PC. Byl rychle poražen. Desetiletí zdokonalování však způsobilo, že doručovací mechanismy jsou neviditelné a šifrování nerozluštitelné.

Dokonalá oběť

Ideálním cílem jsou nemocnice. Jérôme Segura, bezpečnostní expert, řekl CBC News, že jejich systémy jsou často zastaralé, uchovávají citlivá data a nemohou si dovolit prostoje. Pokud jsou soubory pacientů uzamčeny, nemohou to jen tak ignorovat.

Policie není o nic bezpečnější. V roce 2015 se obětí ransomwaru stalo pět policejních oddělení v Maine. Alespoň jeden z nich používal DOS, zastaralý operační systém.

Policejní oddělení jsou oblíbeným cílem. A platí.

Jeden policejní šéf v New Hampshire zbystřil. Zaplatil výkupné, dostal klíč a platbu zrušil. Když se jeho kancelář o dva dny později znovu stala terčem útoku, nezkoušel tento trik znovu. Jednoduše zaplatil 500 dolarů.

Ironie je každému jasná. Agentury, jejichž úkolem je prosazovat zákony, zadávají své zabezpečení zločincům.

Zůstal nám systém, který používá šifrování jako zbraň proti těm, kteří to nejvíce potřebují. Hack SFMTA nebyl výjimkou. Tohle byla předzvěst. A stále čekáme, až to zbytek země dožene.

Lidský faktor je nejslabší článek

Ještě na začátku roku 2016 již finanční ztráty z ransomwaru rostly. V únoru školní čtvrť v Jižní Karolíně vypsala šek na 8 500 dolarů. V červnu University of Calgary utratila 16 000 dolarů s odkazem na potřebu chránit výzkum světové úrovně uložený v jejich sítích. V listopadu, jen několik týdnů před napadením San Francisco Municipal Transportation Agency (SFMTA), zaplatil okres v Indianě 21 000 dolarů za odblokování systémů pro své policejní a hasičské sbory.

Incident SFMTA vypadal jinak. Podle zpráv médií byl ransomware spuštěn zevnitř. Podle výzkumníka Opackiho útočník zneužil známou zranitelnost v softwaru Oracle WebLogic. Pravděpodobně hledal na internetu tuto konkrétní zranitelnost a náhodou narazil na systém SFMTA.

Většina útoků se však nespoléhá na softwarové chyby. Zranitelnost obvykle spočívá v lidech.

Opatsky poznamenává, že neustále přeceňujeme svou schopnost rozpoznat phishingové útoky. Studie z roku 2016 zjistila, že 30 % lidí otevírá phishingové e-maily a 13 % klikne na škodlivý odkaz nebo přílohu. Mnoho lidí stále věří, že phishingové e-maily jsou špatně naformátovaný spam s lámanou angličtinou. Propadnou lsti mzdových tabulek zaměstnanců, které mají být zasílány jménem zaměstnanců HR. Phishing už dávno přerostl v příběhy o nigerijských princích. E-maily jsou nyní personalizované a využívají reálná data shromážděná ze sociálních sítí.

Andrew Howard z Kudelski Group říká, že i v organizacích s vysokou úrovní kybernetické bezpečnosti se 3–5 % zaměstnanců napadá na špatně navržené podvody. V méně bezpečných prostředích je míra selhání mnohem vyšší.

“Je to docela odrazující,” přiznává.

Hack pro figuríny

Nárůst ransomwaru není způsoben pouze důvěřivostí nebo sofistikovaným malwarem. Vše je o jednoduchosti. Spustit podvod s ransomwarem je stejně obtížné jako okrást někoho na ulici, ale nese mnohem menší riziko.

Nolan Scaife tvrdí, že hackeři nevyžadují mnoho dovedností. Software není složitý. Je rychle vytvořen a nasazen. A co je důležitější, hackeři jej nemusejí vytvářet sami. Kupují to na darknetu.

Na trzích s malwarem se prodává nespočet variant. Často přicházejí jako univerzální aplikace. Prodejci poskytují zákaznický servis a technickou pomoc, aby pomohli nezkušeným operátorům hladce spustit podvody. Dan Turkel z Business Insider zdůrazňuje tento systém podpory. Některé produkty dokonce nabízejí záruku vrácení peněz. Mnohé zahrnují telefonní nebo e-mailové služby, které oběti provedou procesem platby. Alespoň jedna rodina ransomwaru nabízí zákaznickou podporu prostřednictvím živého chatu.

Vývojáři dokonce využívají distributory k prodeji svých produktů. Trh je na vzestupu.

To nevěstí nic dobrého pro ty, kdo jsou zapojeni do podvodů. Odborníci na kybernetickou bezpečnost se shodují na jednom řešení: zálohujte svá data. Bez záloh může být zaplacení výkupného jediným způsobem, jak obnovit soubory.

A i tak se vám může stát, že svá data nedostanete zpět. Výzkum společnosti Trend Micro zjistil, že 20 % britských společností, které v roce 2016 zaplatily výkupné, nikdy nedostalo dešifrovací klíč.

SFMTA nezaplatila. Mluvčí agentury řekl Fortune, že agentura o této možnosti ani neuvažovala. Systémy byly obnoveny ze záloh. Většina byla zpět online do dvou dnů. Během této doby jezdili San Franciscans na lehké železnici zdarma.

O dva dny později se hackeři nabourali do e-mailového účtu hackera lehké železnice. To odhalilo výkupné ve výši asi 100 000 $ přijaté od srpna.

Teď je to pohodlné

Někteří hackeři ransomwaru přijímají dárkové karty Amazon.