selitetty.com

Haittaohjelmat, kiristys ja saastuneet laitteet

Kiristyshaittaohjelma: näin se etenee ja mitä lunnaista seuraa

Kiristyshaittaohjelma ei ole hetken onnettomuus vaan hyökkäyksen viimeinen vaihe. Salausta edeltää usein päiviä hiljaista valmistelua, ja juuri siinä vaiheessa ratkeaa, onko tilanne korjattavissa.

Lyhyt vastaus

Kiristyshaittaohjelma salaa laitteen tai verkon tiedostot ja vaatii maksua purkuavaimesta. Näkyvä lunnasvaatimus on hyökkäyksen loppu, ei alku: sitä ennen hyökkääjä on tyypillisesti liikkunut verkossa, laajentanut oikeuksiaan ja tuhonnut varmuuskopiot, jotta maksaminen olisi ainoa vaihtoehto. Maksaminen ei takaa tiedostojen palautumista eikä poista jo varastettuja tietoja. Ainoa luotettava toipumiskeino on varmuuskopio, jota hyökkääjä ei pystynyt muokkaamaan.

Sisällys
  1. Miten sisäänpääsy tapahtuu
  2. Mitä salaus teknisesti tekee tiedostoille
  3. Hiljainen vaihe ennen salausta
  4. Miksi varmuuskopiot katoavat juuri silloin kun niitä tarvitaan
  5. Kaksoiskiristys muuttaa päätöstilanteen
  6. Miksi maksaminen ei ole ratkaisu
  7. Ensimmäiset tunnit: tee nämä järjestyksessä
  8. Mikä oikeasti pelastaa
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Kiristyshaittaohjelma on ainoa haittaohjelmien laji, joka haluaa tulla huomatuksi. Kaikki muut pyrkivät pysymään piilossa, mutta kiristys perustuu siihen, että uhri näkee tilanteen ja tekee päätöksen. Siksi lunnasvaatimus on tarkoituksella selkeä, ja siksi siihen on liitetty aikaraja ja ohjeet. Se on myyntipuhe, ei tekninen ilmoitus.

Tavallisin väärinkäsitys on, että kyse on hetkessä tapahtuvasta onnettomuudesta: joku avasi liitteen ja kaikki meni rikki. Todellisuudessa salaus on hyökkäyksen viimeinen ja nopein vaihe. Sitä ennen on kulunut usein päiviä tai viikkoja, joiden aikana hyökkääjä on ollut verkossa ilman että kukaan on huomannut. Tämä yksityiskohta muuttaa sekä sen, mitä tilanteessa kannattaa tehdä, että sen, mikä olisi voinut estää vahingon.

Miten sisäänpääsy tapahtuu

Kiristysoperaatiot eivät yleensä ala keksimällä uutta hyökkäystapaa. Ne alkavat siitä, mikä on halvinta.

Yksi tavallinen reitti on varastetut tunnukset. Kun etäkäyttöyhteys tai pilvipalvelu on suojattu pelkällä salasanalla, riittää yksi vuotanut tai arvattu tunnus. Toinen reitti on tietojenkalastelu, jossa käyttäjä saadaan itse antamaan tunnukset tai avaamaan liite. Kolmas on verkkoon näkyvä palvelu, jonka päivitys on jäänyt tekemättä: palomuurilaite, etätyöyhteys tai palvelinohjelmisto, jossa on tunnettu haavoittuvuus.

Neljäs reitti kulkee ihmisen kautta puhelimessa. Soittaja esiintyy tukihenkilönä ja pyytää asentamaan etähallintaohjelman, jolloin pääsy laitteeseen syntyy ilman yhtään teknistä murtoa. Toiminnaltaan tämä on troijalainen, vaikka mitään ohjelmaa ei ole naamioitu: eri haittaohjelmien lajit käydään läpi omassa artikkelissaan.

Näissä kaikissa yhteistä on se, että sisäänpääsy ei vaadi erityisosaamista vaan yhden puuttuvan suojauksen. Hyökkääjän kannalta kyse on kustannuslaskennasta: kohteita on rajattomasti, joten kannattaa valita ne, joihin pääsee halvimmalla. Tämä selittää myös sen, miksi hyökkäykset osuvat usein organisaatioihin, joilla ei ole erityisen arvokasta dataa. Kohteeksi ei valikoiduta arvon vaan helppouden perusteella.

Mitä salaus teknisesti tekee tiedostoille

Salaus ei riko tiedostoja eikä siirrä niitä minnekään. Se muuttaa niiden sisällön muotoon, jota ei voi lukea ilman avainta. Tiedosto on yhä levyllä, usein täsmälleen samankokoisena, mutta sen tavut on sekoitettu.

Toteutus on lähes aina kaksiosainen. Jokainen tiedosto salataan nopealla menetelmällä, jossa sama avain sekä lukitsee että avaa. Tämä avain puolestaan salataan hyökkääjän julkisella avaimella ja tallennetaan tiedoston yhteyteen. Purkaminen vaatii siis hyökkääjän hallussa olevan yksityisen avaimen, jota ei ole missään vaiheessa ollut uhrin koneella.

Tästä seuraa kaksi asiaa. Ensinnäkin salausta ei voi arvata auki. Käytetyt menetelmät ovat samoja, joilla suojataan verkkopankkiyhteydet, ja niiden murtaminen laskennallisesti ei ole mahdollista. Toiseksi purkuavaimen voi joskus saada muualta kuin maksamalla. Jos toteutuksessa on ollut virhe tai viranomaiset ovat takavarikoineet avainpalvelimen, julkaistaan ilmaisia purkutyökaluja. Tämä kannattaa tarkistaa ennen kuin harkitsee muita vaihtoehtoja.

Nopeuden takia moni kiristysohjelma salaa vain osan jokaisesta tiedostosta, esimerkiksi alun. Se riittää tekemään tiedostosta käyttökelvottoman, koska tiedostomuodot lukevat rakenteensa alusta. Sivuvaikutus on, että salaus etenee suureen tiedostomäärään yllättävän nopeasti.

Hiljainen vaihe ennen salausta

Sisäänpääsyn jälkeen hyökkääjä ei salaa mitään. Salaaminen heti olisi huono kauppa, koska yksi kone on halpa uhri. Sen sijaan aika käytetään laajentamiseen.

  1. Kartoitus. Hyökkääjä selvittää, mitä verkossa on: palvelimet, jaetut levyt, varmuuskopiojärjestelmä, käyttäjätilit ja se, kenellä on laajimmat oikeudet.
  2. Oikeuksien laajentaminen. Tavoitteena on järjestelmänvalvojan tason tunnus, koska sillä pääsee kaikkialle kerralla.
  3. Liikkuminen verkossa. Samoilla tunnuksilla siirrytään koneesta toiseen. Tässä vaiheessa toiminta näyttää lokeissa tavalliselta ylläpidolta.
  4. Tietojen kopiointi ulos. Arvokkaimmat tiedostot siirretään hyökkääjän hallitsemaan paikkaan, usein tavallista pilvipalvelua käyttäen, jotta liikenne ei erotu muusta.
  5. Suojausten ja varmuuskopioiden poistaminen. Vasta kun tämä on tehty, salaus kannattaa käynnistää.

Salaus ajoitetaan tyypillisesti hetkeen, jolloin reagointi on hitainta: yöhön, viikonloppuun tai lomakauteen. Kun se alkaa, se etenee minuuteissa, koska työ on jo tehty.

Miksi varmuuskopiot katoavat juuri silloin kun niitä tarvitaan

Tämä on kohta, jossa moni organisaatio ja yksityishenkilö yllättyy. Varmuuskopiot olivat olemassa, mutta ne eivät auttaneet.

Syy on yksinkertainen. Jos varmuuskopioon pääsee käsiksi samoilla tunnuksilla, joilla pääsee tuotantojärjestelmään, se ei ole erillinen kopio vaan saman järjestelmän osa. Hyökkääjä poistaa sen samalla käynnillä.

Kopion tyyppi Suojaako kiristykseltä Miksi
Käyttöjärjestelmän varjokopiot Ei Poistetaan rutiininomaisesti osana hyökkäystä
Jatkuvasti kytketty ulkoinen levy Ei luotettavasti Näkyy koneelle kuten mikä tahansa levy, joten se salataan mukana
Synkronoitu pilvikansio Osittain Salatut tiedostot synkronoituvat, mutta versiohistoria voi pelastaa
Muutokselta suojattu pilvivarmuuskopio Kyllä Tiedostoa ei voi poistaa tai korvata säilytysajan kuluessa
Irrotettu levy tai nauha kaapissa Kyllä Ei ole kytkettynä mihinkään hyökkäyksen aikana

Synkronointi on erityisen väärinymmärretty. Pilvikansio ei ole varmuuskopio vaan peili: se kopioi myös vahingot. Mekanismi selitetään tarkemmin artikkelissa tiedostojen synkronointi. Käytännössä pelastus riippuu siitä, säilyttääkö palvelu vanhoja versioita ja kuinka pitkään. Kopioiden erottaminen omaksi, hyökkääjän ulottumattomissa olevaksi kerroksekseen on oma aiheensa, ja se käydään läpi artikkelissa varmuuskopiot kiristystä vastaan.

Kaksoiskiristys muuttaa päätöstilanteen

Kun varmuuskopiot alkoivat yleisesti parantua, hyökkääjät muuttivat mallia. Nykyään tiedot kopioidaan yleensä ulos ennen salausta, ja vaatimuksia on kaksi: maksa purkuavaimesta ja maksa siitä, ettei tietoja julkaista.

Tämä poistaa varmuuskopion tuoman neuvotteluvoiman osittain. Vaikka palauttaisit kaiken kopioista täydellisesti, tiedot ovat silti hyökkääjän hallussa. Kyseessä on siis samaan aikaan käytettävyysongelma ja tietovuoto, ja jälkimmäistä ei voi peruuttaa maksamalla.

Salattujen tiedostojen palauttaminen on tekninen ongelma. Vuotaneiden tietojen palauttaminen on mahdottomuus.

Osa hyökkääjistä käyttää lisäksi painostusta: yhteydenottoja asiakkaille, ilmoituksia yhteistyökumppaneille tai uhkauksia viranomaisilmoituksista. Nämä ovat neuvottelutaktiikoita, ja niiden tarkoitus on siirtää päätös kiireeseen.

Käytännön johtopäätös on, että kiristystapaus kannattaa käsitellä alusta asti kahtena erillisenä tapauksena. Tiedostojen palauttaminen on tekninen tehtävä, jolla on selkeä lopputulos. Tietojen vuotaminen on erillinen kokonaisuus, jossa ratkaistavana on kenelle asiasta on kerrottava, mitä tietoja vuoto koski ja mitä niillä voi tehdä. Jälkimmäinen jatkuu pitkään sen jälkeen, kun järjestelmät toimivat taas.

Miksi maksaminen ei ole ratkaisu

Maksamista puoltaa vain yksi asia: joskus se on nopein tapa saada purkuavain. Kaikki muu puhuu sitä vastaan.

  • Avain ei aina toimi. Purkutyökalut ovat rikollisten tekemiä ohjelmia, ja niiden laatu vaihtelee. Osa tiedostoista voi jäädä vioittuneiksi.
  • Purkaminen on hidasta. Suuren tiedostomäärän purkaminen työkalulla voi kestää kauemmin kuin palautus toimivista varmuuskopioista.
  • Vuotaneet tiedot eivät katoa. Lupaus tietojen tuhoamisesta on lupaus, jonka pitämistä ei voi mitenkään todentaa.
  • Maksu rahoittaa seuraavaa hyökkäystä ja merkitsee maksajan maksukykyiseksi kohteeksi.
  • Maksu voi olla oikeudellisesti ongelmallinen, jos vastaanottaja kuuluu pakotteiden piiriin. Viranomaiset eivät suosittele lunnaiden maksamista.

Päätös kannattaa tehdä vasta, kun laajuus on selvitetty. Yllättävän usein salaus on osunut vain osaan järjestelmistä, ja kriittisin osa on palautettavissa.

Ensimmäiset tunnit: tee nämä järjestyksessä

Kiireessä tehdään kaksi tyypillistä virhettä: kone sammutetaan hätäisesti tai salatut tiedostot poistetaan. Molemmat voivat tuhota todisteita ja joskus myös palautusmahdollisuuksia.

  1. Katkaise verkkoyhteys, älä virtaa. Irrota verkkokaapeli ja kytke langaton verkko pois. Näin salaus ei etene muihin laitteisiin. Sammuttaminen voi hävittää keskusmuistissa olevaa tietoa, josta on joskus hyötyä selvityksessä.
  2. Eristä muut laitteet. Irrota jaetut levyt ja varmuuskopiolaitteet verkosta ennen kuin selvität tilanteen.
  3. Älä poista mitään. Säilytä lunnasviesti, salatut tiedostot ja lokitiedot. Ne kertovat mistä on kyse ja voivat auttaa tunnistamaan käytetyn menetelmän.
  4. Selvitä laajuus. Mitkä koneet, levyt ja pilvipalvelut ovat mukana. Tarkista myös, onko tietoja siirtynyt ulos.
  5. Vaihda tunnukset puhtaalta laitteelta. Erityisesti ylläpitotunnukset ja sähköposti. Ota kaksivaiheinen tunnistautuminen käyttöön niissä palveluissa, joista se puuttuu.
  6. Tee ilmoitukset. Rikosilmoitus poliisille ja ilmoitus Kyberturvallisuuskeskukselle. Jos mukana on henkilötietoja, arvioi ilmoitusvelvollisuus tietosuojavaltuutetulle. Yrityksen velvollisuuksia käsitellään artikkelissa tietoturvaloukkaus yrityksessä.
  7. Palauta vasta puhtaaseen ympäristöön. Palautus saastuneeseen järjestelmään johtaa yleensä toiseen salaukseen, koska hyökkääjän pääsy on yhä olemassa.

Mikä oikeasti pelastaa

Kiristystä vastaan ei ole yhtä työkalua, mutta on muutama rakenteellinen valinta, joiden ansiosta tilanne pysyy hallittavana.

Tärkein on varmuuskopio, jota ei voi muokata hyökkäyksen aikana. Se tarkoittaa joko fyysisesti irrotettua kopiota tai palvelua, jossa tiedostoa ei voi poistaa säilytysajan kuluessa. Toiseksi tärkein on palautuksen harjoittelu: kopio, jota ei ole koskaan palautettu, on oletus eikä varmuus. Palautuksen testaamisesta kerrotaan artikkelissa palautus varmuuskopiosta.

Kolmas on pääsyn rajaaminen. Kun ylläpito-oikeudet ovat vain niillä, jotka niitä tarvitsevat, ja etäyhteydet vaativat toisen tunnistustekijän, hiljainen vaihe pysähtyy usein ennen kuin se ehtii laajentua. Neljäs on päivitysten säännöllisyys, koska verkkoon näkyvä päivittämätön palvelu on helpoin sisäänpääsy.

Kotikäyttäjälle sama tiivistyy kolmeen asiaan: pidä yksi varmuuskopio irti koneesta, älä käytä samaa salasanaa useassa paikassa ja pidä käyttöjärjestelmän päivitykset päällä. Nämä eivät estä kaikkea, mutta ne muuttavat pahimman tapauksen menetetystä arkistosta yhden illan harmiksi.

Usein kysytyt kysymykset

Kannattaako lunnaat maksaa jos varmuuskopioita ei ole?

Maksaminen on viimeinen vaihtoehto, ja senkin jälkeen palautuminen on epävarmaa. Purkuavain ei aina toimi, purkaminen on hidasta eivätkä jo varastetut tiedot katoa. Viranomaiset eivät suosittele maksamista, ja ennen päätöstä kannattaa selvittää laajuus sekä se, onko osa tiedoista palautettavissa muualta.

Voiko salatut tiedostot avata ilman hyökkääjän avainta?

Yleensä ei. Nykyisissä kiristysohjelmissa käytetty salaus on samaa, jolla suojataan pankkiyhteyksiä, eikä sitä voi murtaa laskennallisesti. Joissakin tapauksissa toteutuksessa on ollut virhe tai avaimia on saatu takavarikoitua, jolloin ilmaisia purkutyökaluja on julkaistu. Se kannattaa tarkistaa ennen muita toimia.

Pitääkö saastunut kone sammuttaa heti?

Verkkoyhteys kannattaa katkaista heti, mutta virran katkaisemista ei kannata tehdä harkitsematta. Verkosta irrottaminen pysäyttää leviämisen muihin laitteisiin. Sammuttaminen hävittää keskusmuistin sisällön, jossa voi olla selvitystä auttavaa tietoa, eikä se enää peruuta jo tapahtunutta salausta.

Miten huomaan hyökkäyksen ennen salausta?

Merkkejä ovat uudet tuntemattomat käyttäjätilit, ylläpito-oikeuksien muutokset, epätavalliset kirjautumiset yöaikaan, poistuneet varmuuskopiot ja suuret tiedonsiirrot ulospäin. Kotikäyttäjällä nämä ovat vaikeasti havaittavia, mutta yrityksessä lokien seuranta on käytännössä ainoa tapa nähdä hiljainen vaihe.

Suojaako pilvipalvelu kiristykseltä?

Ei automaattisesti. Synkronoiva pilvikansio kopioi myös salatut tiedostot, jolloin vahinko leviää kaikkiin laitteisiin. Suoja syntyy vasta versiohistoriasta tai erillisestä varmuuskopiosta, jota hyökkääjä ei pysty muokkaamaan käyttäjän tunnuksilla.

Onko kotikäyttäjä oikeasti kiristysohjelmien kohde?

On, mutta eri tavalla kuin yritys. Kotikäyttäjään kohdistuvat hyökkäykset ovat yleensä automaattisia ja summittaisia, eikä niissä ole erillistä hiljaista vaihetta. Menetys on silti todellinen, koska valokuvat ja asiakirjat ovat harvoin muualla tallessa.

Takaisin ylös