Skip to content
RansomwareBackup
ransomware microsoft 365google workspaceslackatlassian

Kettős zsarolás: amit a mentés nem old meg

A kettős zsarolás a titkosítás előtt lopja ki az adatokat. A mentés az egyik emelőkart teljesen hatástalanítja, a másikat egyáltalán nem — és ez jogi kérdés.

A kettős zsarolás (angolul double extortion) olyan zsarolóvírus-támadás, amely a titkosítás előtt kimásolja az adatokat, így a támadó két külön emelőkart tart a kezében: Ön nem tud dolgozni, amíg nincs visszafejtés, és nyilvánosságra kerül, ha nem fizet. A különbségtétel nem csupán technikai, hanem üzleti kérdés is, mert a mentés az első emelőkarra teljes választ ad, a másodikra pedig semmilyet. Az a szervezet, amely tisztán visszaáll a mentésből, a kettős zsarolás felét hárította el — és közben továbbra is adatvédelmi incidenssel néz szembe, minden ebből fakadó bejelentési kötelezettséggel együtt. Annak tisztázása, hogy melyik felét fedte le valójában, a különbség egy rossz hét és egy hatósági ügy között.

Miért lett a kettős zsarolás az alapeset

A kizárólag titkosító zsarolóvírusnak kézenfekvő ellenszere volt, és a védekező oldal meg is találta: visszaállítás, és nem fizetünk. A támadók erre úgy válaszoltak, hogy bejövet másolatot készítenek. A kiszivárogtatás akkor is működik, ha az Ön helyreállítása kifogástalan.

Ez az eltolódás ma már nemcsak anekdotákban, hanem a technikai adatokban is látszik. Az ENISA Threat Landscape 2026 jelentése a legaktívabb uniós zsarolóvírus-csoportok technikáit térképezi fel, és arról számol be, hogy a vezérlőcsatornán keresztüli adatkiszivárogtatás (T1041) a megfigyelések 73,3%-át tette ki, míg a hatáskeltő célú titkosítás (T1486) 13,7%-ban szerepelt. Az ENISA saját értelmezése egyértelmű:

This distribution is likely to confirm a broader operational shift in ransomware activity from encryption-based activity towards data exfiltration and extortion-focused operations.

Vagyis az eloszlás nagy valószínűséggel megerősíti az átfogó működési elmozdulást a titkosításon alapuló tevékenység felől az adatkiszivárogtatás és a zsarolásközpontú műveletek irányába. Ugyanez a jelentés a T1041-et mind az öt olyan csoportnál felsorolja, amelyet az EU-ban a legaktívabbként azonosít: Akira, Hunters International, INC Ransom, Qilin, Safepay. A kiszivárogtatás tehát nem a támadások felső kategóriája, hanem az alapeset.

Egyes kampányokból a titkosítás teljesen kimaradt. Az ENISA a Clop csoport Oracle E-Business Suite elleni, nulladik napi sérülékenységet kihasználó műveletét „pure extortion", azaz tiszta zsarolás címszó alatt rögzíti: nagy mennyiségű érzékeny adat eltulajdonítása, majd a vezetőknek küldött zsarolási követelés a nyilvánosságra hozatal megelőzéséért — titkosítási lépés nélkül. A jelentés a Hunters International esetében is megfigyelt elmozdulást említ a kizárólag zsaroláson alapuló műveletek felé. Ha az Ön teljes zsarolóvírus-terve annyi, hogy „visszaállunk a mentésből", akkor egy tisztán zsaroló incidens egyetlen ponton sem aktiválja ezt a tervet.

Az a fél, amelyet a mentés ténylegesen megold

Ezt érdemes világosan kimondani, mert a cikk többi része a korlátokról szól, és könnyű lenne túlkorrigálni: egy jó mentés teljesen hatástalanítja a titkosítási emelőkart. Nem részben. Ha az érintett munkaterheléseket vissza tudja állítani egy, a titkosítás előtti időpontra, akkor a támadó befolyása az Ön rendelkezésre állása fölött megszűnt — és vele együtt az az óra is, amely a legtöbb szervezetet fizetésre kényszeríti.

Ez komoly érték, és éppen ezért támadják először. Ugyanabban az ENISA-féle technikai leképezésben a T1490, „Inhibit System Recovery" — a rendszer-helyreállítás megakadályozása — a legaktívabb öt uniós csoportból négynél szerepel: Akira, Hunters International, Qilin, Safepay. Az árnyékmásolatok törlése, a visszaállítási pontok kiürítése és a mentési feladatok letiltása bevett lépés a forgatókönyvben, méghozzá a mindenki által észlelt titkosítás előtt.

Ez a gyakorlati érv amellett a két tulajdonság mellett, amelyekről külön írtunk: olyan példány, amelyet a támadó ütemezése szerint nem lehet módosítani vagy törölni — lásd a módosíthatatlan mentésről szóló cikkünket —, illetve olyan példány, amely a feltört vezérlősík hatókörén kívül esik, amiről pedig az air gap mentésről szóló írásunk szól. Kifejezetten a T1490 ellen ezek nem finomítások, hanem a különbség aközött, hogy van mentése, vagy volt.

Az a fél, amelyet semmilyen mentés nem old meg

Nincs a világon olyan mentési termék, amely egy állományt vissza tudna „másolatlanítani". Amint az adat elhagyta a bérlőt, a helyreállítás szempontjából közömbössé válik: visszaállíthatja az eredetit ezerszer, a támadó példányát ez nem érinti. Ez nem egy adott gyártó vagy architektúra gyengesége — a miénket is beleértve. Ez számtan.

Hogy mindez megfelelőségi üggyé és ne pusztán kellemetlenséggé váljon, azt az európai jog meghatározása okozza. A GDPR 4. cikk 12. pontja szerint adatvédelmi incidens:

a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi

A meghatározás felsorolás, és a kiszivárogtatás kétszeresen is kimeríti — „jogosulatlan közlés" és „jogosulatlan hozzáférés" —, teljesen függetlenül a titkosítástól. A mentésből való visszaállítás a megsemmisítést és az elvesztést orvosolja. A közlésen nem változtat semmit, mert az már megtörtént.

Ebből következik a 33. cikk (1) bekezdése: az adatkezelő az adatvédelmi incidenst indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy az a tudomására jutott, bejelenti az illetékes felügyeleti hatóságnak — kivéve, ha az incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve.

Vagyis a „megtámadtak minket, de visszaálltunk a mentésből, és nem veszett el semmi" üzemeltetési siker, nem pedig jogi védekezés. A 72 órás határidő a tudomásszerzéssel indul, nem a megoldással, és a gyors, tiszta visszaállítás nem állítja meg. Ha az incidens valószínűsíthetően magas kockázattal jár, a 34. cikk az érintettek tájékoztatását is előírja. A NIS2 hatálya alá tartozó szervezeteknél ezzel párhuzamosan külön incidensbejelentési sáv fut a maga határidőivel — erről a NIS2 SaaS-mentési követelményeit tárgyaló cikkünk szól.

Egy pontot incidenskezelési megbeszéléseken rendszeresen összekevernek, ezért érdemes pontosan érteni. A 34. cikk (3) bekezdés a) pontja valóban mentesít az érintettek tájékoztatása alól, ha az adatkezelő olyan intézkedéseket alkalmazott, amelyek „a személyes adatokat a hozzáférésre fel nem jogosított személyek számára értelmezhetetlenné teszik, például titkosítás útján". Ez az Ön titkosítása, előre alkalmazva, amely az eltulajdonított példányt használhatatlanná teszi a tolvaj számára. A támadó titkosítása az Ön élő adatain ennek az ellenkezője, és semmilyen mentesítést nem ad. Az Ön által kezelt kulcsokkal végzett titkosítás azon kevés dolgok egyike, amely utólag is ténylegesen tompítja a kiszivárogtatási emelőkart.

Miért csendes a SaaS-ból történő kiszivárogtatás

Egy Microsoft 365, Google Workspace, Slack vagy Atlassian Cloud elleni kettős zsarolásnál a lopás ritkán néz ki behatolásnak. Az ENISA a T1078, „Valid Accounts" — érvényes fiókok — technikát kezdeti hozzáférésként az Akira, az INC Ransom és a Qilin csoporthoz rendeli. Érvényes hitelesítő adatokkal egy postafiók, egy Drive, egy Slack-munkaterület vagy egy Confluence-terület tömeges kiolvasása megkülönböztethetetlen attól, mintha egy munkatárs végezné a dolgát — mert ugyanazok az API-hívások. Nincs észlelendő kártevő és nincs titkosítási esemény, amire riasztani lehetne. Pontosan ezért futhatnak a tisztán zsaroló változatok hosszú ideig, mielőtt bárki észrevenné.

Érdemes őszintén beszélni arról is, hol szokott a legkárosabb anyag lenni. Jellemzően nem a fájlszerveren. Hanem azokban a Slack-privátüzenetekben és zárt csatornákban, ahol az incidenskezelés és a HR-ügyek zajlanak; azokon a Confluence-területeken, amelyek üzemeltetési leírásokat és időnként hitelesítő adatokat tartalmaznak; azokban a közös postafiókokban, amelyekben szerződések és bérszámfejtési anyagok vannak. Hogy ebből mennyi áll rendelkezésre ellopásra, azt a megőrzési beállítások döntik el — ezért biztonsági kontroll, és nem pusztán rendrakási beállítás a Slack üzenet- és fájlmegőrzés.

Mi csökkenti ténylegesen a második emelőkart

Az itt felsoroltak közül semmi nem előzi meg a kettős zsarolást, és érdemes gyanakvóan fogadni bármit, amit ilyen ígérettel árulnak. Ezek az intézkedések azt csökkentik, hogy a támadó mennyit vihet el, és meddig teheti ezt észrevétlenül:

  1. Tartson kevesebbet. Ami a megőrzési idő lejártával kikerült, azt nem lehet kiszivárogtatni. A tényleges igényekhez szabott megőrzési szabályok az egyetlen olyan kontroll, amely a legrégebbi anyagoknál nullára csökkenti az ellopható mennyiséget.
  2. Szűkítse, amit egyetlen azonosító elolvashat. A kiszivárogtatás mértéke a használt fiók hatókörével skálázódik. A minden munkaterületre és területre kiterjedő, állandó széles hozzáférés a legnagyobb szorzó a kiszivárgás méretén.
  3. Titkosítsa, amit lehet, saját kulccsal. Ez a 34. cikk (3) a) pont szerinti útvonal, és ez az egyetlen tétel a listán, amely az adat elvesztése után is csökkenti a kárt.
  4. Az anomáliát észlelje, ne a kártevőt. Tömeges letöltés, szokatlan exportmennyiség, egy OAuth-alkalmazás, amely hirtelen mindent kiolvas — a SaaS-ban ezek a jelek, mert maga a forgalom jogszerű.
  5. Előbb a helyreállítási útvonalat védje, abból kiindulva, hogy azt az adat előtt fogják megtámadni — amit a T1490-adat alá is támaszt.
  6. Döntse el a bejelentési kérdést, mielőtt szükség lenne rá. Ki mondja ki az incidenst, ki indítja a 72 órás órát, és milyen bizonyíték alapján. Az a döntés, amely nyomás alatt, az első napon születik, okozza az elkerülhető kár nagy részét.

A mentés végig szükséges marad. Megszünteti a rendelkezésre állási emelőkart, megszünteti azt az időkényszert, amely a rossz döntéseket szüli, és a „fizessen, hogy újra működjön" követelést „fizessen, hogy ne hozzuk nyilvánosságra" követeléssé alakítja — ez jóval gyengébb pozíció, a biztosítók és a hatóságok is másként kezelik, és a fizetés itt csupán egy ígéretet vásárol.

Ha szeretné tudni, mely SaaS-munkaterhelései vészelnék át tisztán a titkosítási felet, és mennyi kerülne ki a kiszivárogtatási felében, pontosan ezt állapítja meg díjmentes SaaS-mentési felmérésünk: munkaterhelésenként feltérképezzük a meglévő visszaállítási útvonalakat és a megőrzésből fakadó kitettséget, majd segítünk kiválasztani és bevezetni azt a megoldást, amely a betömésre érdemes réseket betölti.