Какво твърди Anubis и какво всъщност е проверено

Групата за откупване, известна като Anubis, публично пое отговорност за пробив в Marlborough Partners, но засега няма потвърдени доказателства в подкрепа на това твърдение. Не са публикувани откраднати данни, не е разкрит искане за откуп и нито един независим изследовател по сигурността не е открил техническо доказателство, че пробивът действително е станал. Накратко: Anubis казва, че се е случило, но никой извън групата не го е проверил.

Това разграничение има значение. Твърдение, публикувано на сайта за изтичане на данни на група за откупване, не е същото като потвърден пробив на данни. Това е изявление, направено от самите нападатели, без проверка от трета страна, без примерни файлове и без дигитална следа, която изследователите да могат независимо да разгледат. Докато едно от тези неща не излезе наяве, статусът на експлоатация на този предполагаем инцидент остава наистина неясен. Възможно е твърдението да е напълно измислено. Също така е възможно да представлява ранен етап от опит за изнудване, който все още не е ескалирал до публично публикуване на данни. И двата сценария са правдоподобни и в момента няма достатъчно информация, за да се изключи някой от тях.

Защо непроверените твърдения за пробив са често срещана тактика за натиск при откупване

Групите за откупване като услуга все по-често използват самото обявяване на пробив като оръжие, независимо от това дали пробивът е напълно доказан. Публикуването на името на жертва на сайт за изтичане на данни създава незабавен репутационен натиск. Клиенти, партньори и регулатори започват да задават въпроси в момента, в който името на дадена компания се появи до марката на група за откупване, независимо дали някакви файлове действително са изтекли.

Тази тактика работи, защото организациите често не могат да отговорят бързо с категорично отричане или потвърждение. Разследването дали е имало пробив и колко дълбоко е стигнал, отнема време. Междувременно твърдението стои онлайн и само по себе си причинява репутационни щети. Някои групи използват този прозорец, за да настояват за тихо плащане на откуп, преди изобщо да докажат, че разполагат с реални откраднати данни. Други наистина разполагат с данните и просто чакат крайния срок да изтече, преди да публикуват пример като доказателство. Стратегията „първо твърдение, после доказателство (или никога)“ се е превърнала в разпознаваем модел в екосистемата на откупващия софтуер и е една от причините екипите по сигурност да са обучени да третират публикациите на сайтовете за изтичане като следи за разследване, а не като потвърдени факти.

Как Anubis действа като група за откупване като услуга

Anubis не е ново или неизвестно име в света на откупващия софтуер. Групата работи по модела на откупване като услуга, което означава, че предоставя зловредния софтуер, инфраструктурата и сценария за изнудване на партньори, които извършват атаки срещу отделни цели. Тази структура позволява атаките с марката Anubis да се случват в мащаб, тъй като множество партньори могат да работят по различни цели едновременно под едно и също име. Читателите, които се интересуват от механиката на този бизнес модел, включително как се набират партньори и как обикновено се разделят печалбите, могат да намерят повече подробности в този анализ на операцията RaaS на Anubis.

Това, което прави Anubis забележителна в по-широкия пейзаж на откупващия софтуер, е, че има история както на реални, потвърдени атаки, така и на твърдения, които са изисквали проверка. Полезна точка за сравнение е потвърденият пробив на Fairlife, дъщерното дружество за млечни продукти на Coca-Cola, където Anubis изпълни заплахите си, след като компанията според съобщенията отказа да преговаря, като в крайна сметка изтече значителен обем откраднати данни. Този случай с пробива на Fairlife показва как всъщност изглежда потвърден инцидент с Anubis: изтичане на данни, обем от данни и документиран отказ за плащане. Твърдението за Marlborough Partners в момента няма нито един от тези потвърждаващи детайли, което е точно причината да заслужава по-предпазливо четене.

Как бизнесът и потребителите трябва да оценяват достоверността на твърденията за пробив

Когато група за откупване публикува твърдение, има няколко практически сигнала, които си струва да се следят, преди да се приеме за факт. Първо, публикувани ли са примерни данни? Групите, които действително разполагат с открадната информация, често публикуват малък преглед, за да докажат легитимност и да увеличат натиска. Второ, издала ли е посочената компания някакво изявление, дори предпазливо, признаващо разследване? Трето, открили ли са независими изследователи или издания за сигурност потвърждаващи технически доказателства, като изтекли идентификационни данни, разговори във форуми или инфраструктура, свързана с групата?

Нито един от тези сигнали в момента не съществува за твърдението за Marlborough Partners. Това не гарантира, че твърдението е невярно, но означава, че отговорният подход е да се изчака потвърждение, вместо да се предположи най-лошото.

Какво означава това за вас

Ако сте клиент, партньор или служител, свързан с Marlborough Partners, непосредственото действие не е паника, а търпение, съчетано с основна бдителност. Следете за официална комуникация от компанията и бъдете скептични към всякакви непоискани имейли или обаждания, които се позовават на това твърдение, тъй като измамниците понякога използват заглавия за пробиви, за да стартират опити за фишинг, дори когато не е имало реален пробив.

По-широко погледнато, тази ситуация е напомняне, че организациите трябва да допускат, че всяко подобно твърдение може да стане реално, и да се подготвят съответно. Прегледът на устойчивостта на резервните копия е една конкретна стъпка и си струва да се разбере защо неизменяемите резервни копия все още биват атакувани от откупващ софтуер при някои инциденти, тъй като стратегията за резервни копия сама по себе си не е пълна защита срещу решителен партньор на RaaS.

Практически изводи

  • Третирайте твърденията на сайтовете за изтичане на данни на групи за откупване като непроверени, докато данни, изявления или независими изследвания не ги потвърдят.
  • Следете за предупредителни знаци през следващите дни, включително публикуване на примерни данни или публични изявления от Marlborough Partners.
  • Бъдете внимателни към опити за фишинг, които може да яхнат заглавията на това твърдение, насочени към клиенти или служители.
  • Бизнесът трябва да одитира плановете си за резервни копия и реагиране при инциденти още сега, вместо да чака потвърден пробив, за да ги тества.
  • Следвайте достоверни източници за сигурност, вместо да разчитате единствено на собствените твърдения на групата за изнудване за информация.

Твърдението на Anubis за пробив в Marlborough Partners може да се разреши като потвърден пробив, блъф или нещо по средата. Докато не се появят потвърдени доказателства, най-полезната реакция е премерен скептицизъм, а не тревога.