Ново име в изнудването с данни

Неизвестен досега заплахов актьор, наричащ себе си ExfilSquad, бързо се превърна в едно от най-обсъжданите имена в сферата на изнудването с данни. Според проучване на DarkOwl, групата изплува с твърдения за пробиви с висок профил, обхващащи Съединените щати, Обединеното кралство и други държави, позиционирайки се като сериозен нов играч в и без това претъпканото поле на хакерски групи, фокусирани върху изнудване.

Това, което прави ExfilSquad забележителна, не е непременно изтънченост. Това са скоростта и обемът. Групата според съобщенията се появи, като публикува голям брой твърдения за пробиви в много кратък прозорец, посочвайки Microsoft и Zenith Bank сред 14 предполагаеми жертви за един ден. Подобно бързо разкриване е необичайно дори по стандартите на съвременните ексторционни групи, много от които са склонни да обявяват жертвите постепенно, за да максимизират натиска и медийното внимание.

Как оперира ExfilSquad

За разлика от традиционните групи за рансъмуер, които разчитат на криптиране на системите на жертвата и искане на плащане за ключ за декриптиране, групите за изнудване с данни като ExfilSquad обикновено пропускат стъпката с криптирането изцяло. Вместо това, те се фокусират върху кражба на данни и заплаха да ги публикуват или продадат, освен ако не бъде платен откуп. Този подход става все по-разпространен, тъй като изисква по-малко технически ресурси от внедряването и поддържането на рансъмуер, като същевременно дава на атакуващите значителен лост над жертви, които се страхуват от репутационни щети, регулаторни наказания или разкриване на чувствителна информация за клиенти и служители.

Посочването от групата както на глобална технологична компания, така и на финансова институция в първоначалната си вълна от твърдения подсказва, че тя не се ограничава до определен сектор или география. Тази широта е в съответствие с описаното от проучването на DarkOwl: група, която хвърля широка мрежа през индустрии и държави, вместо да се специализира в един тип цел. За организациите, проследяващи възникващи заплахи, тази липса на тесен фокус може да направи ExfilSquad по-трудна за предвиждане, тъй като няма очевиден отраслов модел, за който да се внимава.

Защо това има значение отвъд заглавията

Важно е да се отбележи, че твърденията на ексторционни групи в сайтове за изтичане на данни или форуми в тъмната мрежа не винаги са независимо потвърдени към момента на публикуването им. Понякога групите преувеличават мащаба или автентичността на откраднатите данни, за да увеличат натиска върху жертвите или да изградят репутация в престъпните среди. Въпреки това, дори непотвърдени твърдения могат да имат реални последици. Веднъж щом името на компания или физическо лице се появи на сайт за изтичане на данни на ексторционна група, самото разкриване, независимо от това колко данни в крайна сметка се докажат като истински, може да предизвика безпокойство у клиентите, регулаторен контрол и репутационни вреди.

За обикновените интернет потребители появата на нова ексторционна група е напомняне, че пейзажът на пробивите на данни не е статичен. Нови групи се формират, ребрандират или се отделят от предишни операции редовно. Най-важното за потребителите не е непременно да проследяват всяка нова група по име, а да разбират, че всяка организация, съхраняваща лични данни – от банки до технологични компании и правителствени бази данни – може да стане цел по всяко време.

Какво означава това за вас

Ако сте клиент на организация, посочена във връзка с група за изнудване с данни, било то ExfilSquad или друга, практическият риск е един и същ: вашата лична информация, финансови данни или идентификационни данни за акаунти могат да се окажат изложени или продадени. Това е вярно, независимо дали твърдението за пробив е напълно потвърдено, тъй като атакуващите понякога използват частични или по-стари масиви от данни, за да създадат вид на пресен пробив.

Възходът на групи като ExfilSquad също подчертава по-широка тенденция в киберпрестъпността: кражбата на данни и изнудването са се превърнали в самостоятелен бизнес модел, отделен от атаките с рансъмуер, които доминираха заглавията в предишни години. Тази промяна означава, че хората трябва да приемат, че данните им може вече да циркулират в някаква форма, и да коригират навиците си за сигурност съответно, вместо да чакат официални известия за пробив.

Практически стъпки

Наблюдавайте акаунтите, свързани с организации, които използвате и които са били посочени от ексторционна група, като следите за необичайни опити за влизане или известия. Използвайте уникални, силни пароли за всеки акаунт, така че един пробив да не доведе до компрометиране на други, и активирайте многофакторно удостоверяване навсякъде, където се предлага. Обмислете мониторинг на кредитен рейтинг или сигнали за измама, ако в обявен пробив участват финансови институции. Накрая, бъдете скептични към непоискани имейли или обаждания, позоваващи се на пробив, тъй като измамниците често използват новини за реални инциденти, за да провеждат фишинг кампании. Групи като ExfilSquad вероятно няма да са последната нова ексторционна операция, която попада в заглавията, но поддържането на проактивна хигиена на личните данни остава най-надеждната защита, независимо коя група стои зад следващото твърдение.