Изследователи потвърждават твърденията на ExfilSquad за изтичане на данни

Изследователи по киберсигурност потвърдиха твърденията на ExfilSquad, група за изнудване, която през последните месеци заплашваше организации с публикуване на откраднати данни. Според нов анализ групата действително е получила чувствителна информация от поне 13 организации, което премахва голяма част от неяснотата, която често съпътства твърденията на групи за изнудване, и потвърждава мащаба на кампанията.

Групите за изнудване често преувеличават или измислят твърдения за пробиви, за да оказват натиск върху жертвите да платят, така че независимата проверка има значение. В този случай изследователите разгледаха наборите от данни, които ExfilSquad разпространи чрез торент мрежи, и установиха, че материалът съответства на по-ранните твърдения на групата. Самият метод на разпространение е забележителен. Вместо да разчита единствено на сайтове за изтичане в тъмната мрежа, ExfilSquad е разпространил откраднати данни в торент мрежи — канал за разпространение, който се разпространява по-бързо и е по-труден за премахване, след като файловете започнат да се споделят между множество потребители.

Потвърждението съвпада с по-ранен доклад, описващ как ExfilSquad е свързан с 13 изтичания на данни на жертви от юли насам, което предполага, че групата е водила продължителна кампания, а не единичен случай на възползване от възможност. Съответствието между по-ранния брой и последното потвърждение сочи към група, която е методична в документирането и публикуването на своите твърдяни прониквания.

Модел в различни сектори

Това, което прави впечатление в дейността на ExfilSquad, е обхватът на засегнатите организации. Целите на групата не са ограничени до една индустрия или география. По-ранни репортажи свързваха групата с пробив, включващ 135 000 записа на британската полиция, изтекли в тъмната мрежа, както и отделно с пробива в PNLD, засягащ Националната правна база данни на британската полиция. Правоохранителните и правните инфраструктури, стоящи редом с частни цели в портфолиото на една и съща група за изнудване, подчертава колко безразборни са станали тези кампании. Нападателите не е задължително да избират жертви според сектора; те изглежда експлоатират какъвто достъп могат да получат и след това го монетизират.

Този модел е докоснал и частния сектор, както се вижда в случая с производителя на полупроводници Analog Devices, изправен пред пробив на данни със заплаха за изтичане от ExfilSquad. Присъствието на глобална технологична компания редом с държавни и полицейски органи в списъка с твърдяни жертви на същата група илюстрира защо организации в почти всеки сектор трябва да третират дейността на групи за изнудване като реална заплаха, а не да я отхвърлят като шум.

Защо проверката променя сметките

До този момент голяма част от отразяването на ExfilSquad се фокусираше върху собствените твърдения на групата, което е обичайно в ранните етапи на кампания за изнудване. Злонамерените участници често публикуват частични образци или непотвърдени твърдения, за да генерират медийно внимание и да окажат натиск върху жертвите, преди да бъде установена пълната автентичност. Потвърждението, че поне 13 организации са имали реално изложени данни, премества разговора от спекулация към установен факт и повишава залозите за всяка организация, която все още не е установила дали фигурира сред целите на групата.

За засегнатите организации проверените изтичания означават, че обичайният сценарий за реагиране при инциденти се прилага в пълна степен: оценка какви данни са взети, уведомяване на регулаторите и засегнатите лица, където се изисква, и наблюдение за последващи измами или вторични атаки, които често следват потвърден пробив. Разпространението чрез торенти по-специално прави ограничаването трудно, тъй като файловете могат да бъдат копирани и пресподеляни независимо от всяка отделна точка на хостинг, за разлика от данни, хоствани на сайт за изтичане, които евентуално могат да бъдат свалени офлайн.

Какво означава това за вас

Ако взаимодействате с която и да е организация, посочена във връзка с дейността на ExfilSquad — било то като клиент, служител или партньор — струва си да проверите дали тази организация е издала уведомление за пробив. Предвид факта, че полицейски и правни бази данни са сред потвърдените цели, лицата с каквато и да е връзка с британските правоохранителни системи трябва да бъдат особено внимателни към уведомленията от тези агенции. За широката публика този инцидент е напомняне, че откраднати лични данни все по-често се разпространяват чрез канали като торенти, които са по-устойчиви на премахване от традиционните сайтове за изтичане, което означава, че изложената информация може да персистира и да циркулира дълго време след първоначалния пробив.

Практически изводи

Следете официалните комуникации от всяка организация, с която имате връзка, за уведомления за пробиви, свързани с ExfilSquad. Сменете паролите и активирайте двуфакторно удостоверяване за акаунти, свързани с която и да е потвърдена организация жертва. Обмислете поставяне на предупреждение за измама или замразяване на кредитното досие, ако смятате, че вашите данни са били част от потвърдено изтичане, особено ако са включени държавни или правоохранителни записи. Бъдете скептични към непоискани комуникации, които се позовават на вашите лични данни, тъй като изтекли данни често се използват за създаване на убедителни опити за фишинг. Докато проверката на твърденията на ExfilSquad продължава да се развива, оставането информирани чрез надеждни репортажи остава най-добрата защита както срещу самия пробив, така и срещу вторичните измами, които обикновено следват.