В dark web се появи ново твърдение за ransomware атака срещу Electrolux от Emperador. Групата за ransomware посочва шведските производствени обекти на производителя на уреди като жертва на своята страница за изтичане на данни и твърди, че е откраднала данни. Electrolux не е потвърдила никакво нарушение на сигурността. Засега това е твърдение и си струва да се третира именно като такова.

По-долу е представен преглед на това какво всъщност е известно, как работят тези твърдения на сайтовете за изтичане на данни и какво могат разумно да направят читателите, докато ситуацията се развива.

Какво твърди Emperador и какво е потвърдила Electrolux

Според информацията, която прегледахме, страница за изтичане на данни в dark web, приписвана на групата за ransomware Emperador, посочва Electrolux, по-конкретно шведските ѝ производствени обекти, като жертва. Страницата твърди, че от компанията са откраднати данни.

Ключовият момент е какво липсва: компанията не е потвърдила нарушение на сигурността. Нито едно публично изявление, което сме видели, не потвърждава, че системите са били достъпени, че са взети данни или че производството е било засегнато. Статията, от която работим, е кратка и няколко детайла са отрязани, така че няма да запълваме празнините с догадки.

Други издания, отразяващи твърдението, изглежда описват по-голям обем данни и възможен ъгъл, свързан с облачна база данни, заедно със заплаха за изтичане на данни на служители. Тези детайли идват от вторични публикации и не успяхме да ги потвърдим независимо, така че ги третирайте също като непотвърдени.

Как работят твърденията на сайтовете за изтичане на ransomware и защо са непотвърдени

Групите за ransomware поддържат публични или полупублични сайтове за изтичане на данни като инструменти за натиск. Дадена жертва се посочва, понякога с обратно броене или извадка от файлове, а групата заплашва да публикува още, ако исканията ѝ не бъдат изпълнени. Самото посочване е маркетинг на групата, написан от страната с финансов мотив да направи твърдението да изглежда достоверно.

Ето защо самото посочване не доказва нарушение на сигурността. Твърденията могат да бъдат преувеличени, преизползвани от по-стари инциденти или свързани с доставчик на трета страна, а не с посочената компания. Потвърждението обикновено идва по-късно – чрез изявление на компанията, регулаторна документация или независим анализ на изтеклите извадки.

Този модел е познат. Видяхме подобна последователност, когато нова група за ransomware твърди, че е извършила нарушение на клинични данни в ZenTech, където твърдението се появи първо в блог за изнудване, а фактите последваха по-бавно.

Също така е добре да се помни, че плащането далеч не е гарантирано. Скорошно изследване предполага, че 64% от жертвите на ransomware вече отказват да платят, което е част от причината групите да разчитат толкова силно на публични заплахи за изтичане. Публикуването е техният лост, когато плащане не дойде.

Какви данни биха могли да бъдат изложени на риск за служители и клиенти

Тъй като нищо не е потвърдено, всеки списък с изложени данни е хипотетичен. Въпреки това е полезно да се разбере какво би могъл правдоподобно да включва инцидент, насочен към производство, за да знаят хората какво да следят.

  • Информация за служители: HR записи, данни за контакт или данни за заплати обикновено са обект на атаки в случаи на изнудване. Някои вторични доклади споменават информация за заплати, но това е непотвърдено.
  • Оперативни и бизнес данни: Данни за доставчици, вътрешни документи и производствена информация. Те обикновено са от по-голямо значение за компанията и партньорите ѝ, отколкото за потребителите.
  • Клиентски данни: Твърдението се отнася до производствени обекти, така че потребителските записи очевидно не са замесени. Нищо в материалите, които прегледахме, не казва, че клиентите са засегнати.

Разграничението е важно. Изтичането на вътрешни производствени файлове носи различни рискове от изтичането на данни за потребителски акаунти.

Какво означава това за вас

Ако сте обикновен клиент на Electrolux, днес няма потвърдено действие, което трябва да предприемете. Не е потвърдено нарушение на сигурността и твърдението не сочи ясно към потребителски данни.

Ако сте служител, изпълнител или доставчик на Electrolux, картината е различна. Данните на служителите са категорията, която най-често се споменава в заплахи за изнудване, така че е разумно да бъдете малко по-внимателни и да следвате всякакви указания, които работодателят ви издаде.

За всички останали тази история е напомняне как работят тези кампании. Както отбелязва анализът на Group-IB за развиващия се бизнес модел на ransomware, икономиката на ransomware продължава да се адаптира. Твърдения срещу големи компании ще продължат да се появяват и обществеността обикновено вижда твърдението преди фактите.

Практични стъпки, докато твърдението остава непотвърдено

  • Следете официалните канали. Разчитайте на собствените изявления на Electrolux и на всякакви регулаторни уведомления, а не на екранни снимки от сайтове за изтичане или публикации в социалните мрежи.
  • Използвайте уникални пароли. Ако някой от акаунтите ви споделя парола с работен или търговски профил, сменете ги. Мениджърът на пароли прави това лесно.
  • Включете многофакторно удостоверяване за имейл, банкиране и всички акаунти, свързани с работодателя.
  • Бъдете внимателни към фишинг. Ако данни изтекат, очаквайте убедителни имейли или съобщения, които споменават истински имена, роли или работодатели. Не кликвайте на неочаквани връзки и не отваряйте изненадващи прикачени файлове.
  • Проверете, преди да действате. Ако съобщение твърди, че е от Electrolux или от вашия HR екип, свържете се с тях чрез познат канал.

Заключението

Твърдението за ransomware атака срещу Electrolux от Emperador е засега непотвърдено твърдение на страница за изтичане на данни на престъпна група. Electrolux не е потвърдила нарушение на сигурността и наличните детайли са оскъдни. Следете официалните разкрития, поддържайте паролите си уникални и останете скептични към неочаквани съобщения. За повече контекст относно това как действат тези групи и колко често жертвите отказват да платят, прочетете нашето отразяване на променящата се тенденция в изнудването чрез ransomware и проверете отново, докато историята се развива.

FAQ: Q1: Потвърдила ли е Electrolux ransomware атаката? A1: Не, Electrolux не е потвърдила никакво нарушение на сигурността и нито едно публично изявление не потвърждава, че системите са били достъпени или че са взети данни. Q2: Какво твърди групата за ransomware Emperador за Electrolux? A2: Emperador посочва шведските производствени обекти на Electrolux като жертва на своята страница за изтичане на данни в dark web и твърди, че са откраднати данни. Q3: Може ли посочване на сайт за изтичане на ransomware да се приема като доказателство за нарушение на сигурността? A3: Не, самото посочване не доказва нарушение на сигурността, защото твърденията могат да бъдат преувеличени, преизползвани от по-стари инциденти или свързани с доставчик на трета страна. Q4: Има ли допълнителна непотвърдена информация за твърдението срещу Electrolux от други издания? A4: Да, други издания описват по-голям обем данни, възможен ъгъл, свързан с облачна база данни, и заплаха за изтичане на данни на служители, но тези детайли не са потвърдени независимо. Q5: Какво трябва да направят читателите, докато ситуацията с Electrolux остава непотвърдена? A5: Читателите трябва да третират твърдението като allegation до получаване на потвърждение чрез изявление на компанията, регулаторна документация или независим анализ на изтеклите извадки. ---END---