Какво твърди DireWolf, че е откраднала от THQ Nordic

Ransomware група, наричаща себе си DireWolf, е добавила THQ Nordic, издателят зад франчайза Darksiders, към своя сайт за изтичане на данни в тъмната мрежа. Според обявата, групата твърди, че е ексфилтрирала приблизително 335 GB данни от системите на компанията. Както при повечето публикации на сайтове за изтичане на данни от ransomware, това твърдение не е независимо потвърдено от THQ Nordic или трета страна, а точното съдържание на предполагаемите данни не е публично оповестено.

Това уточнение има значение. Ransomware групите рутинно публикуват твърдения на сайтове за изтичане на данни като тактика за натиск, надявайки се, че публичното разкритие ще принуди жертвата да плати откуп, преди някакви файлове действително да бъдат пуснати. Докато THQ Nordic не потвърди пробива или DireWolf не публикува образци от откраднатите данни, обхватът и чувствителността на това, което е взето, остават непотвърдени. Въпреки това, самата обява е значима: добре познат издател на игри, който също притежава и управлява студия, произвеждащи неиздадени заглавия, вече е публично посочен като мишена.

Защо издателите на игри стават мишени на ransomware

Издателите на игри разполагат с комбинация от активи, които ги правят привлекателни за ransomware операторите. Освен типичните корпоративни данни като записи на служители, финансови документи и партньорски договори, студията също съхраняват изходен код, неиздадени версии на игри, концептуални рисунки и лицензионни споразумения, свързани с големи франчайзи. Тази комбинация създава множество точки на натиск: банда може да заплаши да изтече лична информация на служители, корпоративни тайни или дори незавършени игри, всяко от които може да причини реални финансови или репутационни щети.

Компаниите в сферата на игрите и развлеченията исторически са смятани за "по-меки" мишени в сравнение с критичната инфраструктура или финансовите институции, отчасти защото индустрията се движи бързо и приоритизира скоростта на разработка пред укрепването на сигурността. Това възприятие, независимо дали е справедливо или не, изглежда води до повишено внимание от страна на ransomware екипи, търсещи високостойностни данни с по-малко съпротива.

Моделът на DireWolf: от Statista до Mighty Kingdom до THQ Nordic

Обявата за THQ Nordic не е изолиран инцидент за DireWolf. Групата по-рано твърдеше, че е атакувала Statista GmbH, германската компания за пазарни и потребителски данни, и по-скоро беше насочена към Mighty Kingdom, разработчик на игри от Аделаида, където групата твърдеше, че е ексфилтрирала повече от 260 кодови хранилища.

Тази прогресия — от фирма за анализ на данни до средно голямо студио за игри до голям издател — предполага, че DireWolf разширява целите си, вместо да се придържа към един сектор. Това също отразява по-широка тенденция сред ransomware групите: публикациите на сайтове за изтичане на данни, независимо дали са проверени или не, функционират като текущ дневник на кампанията, предназначен да изгради репутация и да принуди бъдещите жертви да плащат бързо, вместо да рискуват да станат следващото име в списъка. Други групи следват подобни сценарии; скорошната публикация на ransomware бандата Everest за Capgemini Engineering следваше същия модел на непотвърдени твърдения, подчертавайки колко разпространена е станала тази тактика в екосистемата на ransomware.

Какво трябва да направят служителите, партньорите и геймърите сега

Ако работите за THQ Nordic, едно от нейните дъщерни студия или бизнес партньор с достъп до споделени системи, третирайте тази публикация като сигнал за действие, а не за паника. Ransomware пробивите, включващи корпоративни мрежи, често разкриват идентификационни данни на служители, HR данни и вътрешни комуникации много преди да пристигне публично потвърждение. Сменете паролите за всички акаунти, свързани с корпоративни системи, активирайте многофакторно удостоверяване навсякъде, където не е активно, и следете за фишинг опити, които използват пробива като примамка.

Всеки, който получава отдалечен достъп до корпоративни системи, включително изпълнители и фрийланс разработчици, които често работят с игрови студия, трябва да бъде особено внимателен с хигиената на крайните устройства. Използването на надежден VPN при свързване към корпоративни мрежи, поддържането на устройствата актуализирани и избягването на споделени или публични Wi-Fi мрежи за чувствителни входове намаляват шанса компрометирани идентификационни данни да се превърнат в по-голям проблем. Геймърите и потребителите не са пряко замесени в тази публикация, но ако THQ Nordic по-късно потвърди, че клиентски данни са били засегнати, наблюдението за необичайна активност в акаунти на свързани платформи е разумна предпазна мярка.

Какво означава това за вас

Твърдението за ransomware пробив в THQ Nordic е напомняне, че защитата на данните не е грижа само за банки, болници или държавни агенции. Всяка организация, притежаваща ценна интелектуална собственост, данни на служители или партньорска информация, е потенциална мишена, а последиците от потвърден пробив могат да се разпрострат до хора, които никога не са очаквали да бъдат засегнати. Независимо дали сте служител, изпълнител или просто фен, чакащ следващата част от Darksiders, бдителността за официални актуализации от THQ Nordic и практикуването на основна хигиена на идентификационните данни сега струва много по-малко от почистването след потвърден теч по-късно.

Приложими изводи:

  • Следете официалните комуникации на THQ Nordic за потвърждение или отричане на пробива, преди да предполагате, че конкретни данни са били разкрити.
  • Ако имате идентификационни данни за вход, свързани със системите на THQ Nordic, сменете ги сега и активирайте многофакторно удостоверяване.
  • Използвайте VPN и актуализирана защита на крайните устройства при отдалечен достъп до корпоративни мрежи, особено ако сте изпълнител или партньор.
  • Следете за фишинг имейли, отнасящи се до този пробив — често срещана последваща тактика след публикации на сайтове за изтичане на данни от ransomware.
  • Проследявайте развитието по другите предполагаеми жертви на DireWolf, за да разберете еволюиращия модел на насочване на групата в различни индустрии.