Нов кибербюлетин от CyPro хвърли светлина върху Feral Wolf – операция с програма за изнудване, която изглежда е преминала от тих достъп до мрежата към пълноценен разрушителен инцидент, етапът, в който атакуващите всъщност заключват жертвите извън собствените им файлове. Докато докладът потвърждава, че тази кампания е достигнала до точката на правене на данните недостъпни, той също оставя няколко важни въпроса без отговор, а тези празнини имат същото значение, както и това, което е известно.
Какво разкрива бюлетинът на CyPro за Feral Wolf
Според анализа на CyPro операцията Feral Wolf следва познат сценарий за програми за изнудване: атакуващите са получили първоначален достъп до целевата среда, придвижили са се странично из мрежата и в крайна сметка са задействали разрушителния етап чрез криптиране на файлове. Собствената информация на CyPro сочи към изложени внедрявания на Confluence като част от атакуваната повърхност, експлоатирана по време на тази кампания – напомняне, че широко използваните платформи за сътрудничество и документация остават привлекателни входни точки, когато са оставени без актуализации или неправилно защитени.
Това, което бюлетинът на CyPro не включва, е също толкова забележително. Докладът не уточнява използвания алгоритъм за криптиране, разширенията на файловете, приложени към заключените файлове, формата на бележката за откуп или исканата от жертвите сума за плащане. Тези технически отпечатъци често помагат на защитниците и изследователите да свържат даден инцидент с известно семейство програми за изнудване или да проследят еволюцията на даден злонамерен актьор във времето. Тяхното отсъствие тук подсказва или разследване в ранен етап, или умишлен избор на изходния материал да се съсредоточи тясно върху оперативното въздействие, а не върху криминалистичните подробности.
Липсващите части: Защо кражбата на данни остава непотвърдена
Може би най-съществената празнина в наличните доказателства засяга кражбата на данни. Много съвременни операции с програми за изнудване следват модел на двойно изнудване: атакуващите открадват чувствителни данни, преди да ги криптират, след което заплашват да публикуват тази информация публично, ако откупът не бъде платен. Тази тактика добавя измерение на поверителността към това, което иначе би било представено чисто като проблем с наличността, тъй като откраднатите данни могат да включват клиентски записи, информация за служители или поверителни бизнес документи.
Бюлетинът на CyPro изрично заявява, че не може да заключи, че всеки инцидент с Feral Wolf е включвал кражба на данни или двойно изнудване въз основа на наличните доказателства. Това е важна разлика за всеки, който следи историята. Би било грешка да се приема най-лошият сценарий – че данните определено са били откраднати – когато самият изходен материал отказва да направи такова твърдение. В същото време отсъствието на потвърждение не е същото като потвърждение за безопасност. Организациите, засегнати от тази кампания или подобни на нея, трябва да третират възможността за излагане на данни като отворен въпрос, изискващ собствено разследване, а не като установен факт в едната или другата посока.
Този вид несигурност не е уникална за Feral Wolf. Групи за изнудване като Qilin по подобен начин са поели отговорност за компрометиране на организации и са поискали плащане като част от по-широки кампании за изнудване, често с публични твърдения, които изпреварват проверените технически подробности. Отразяването на инциденти с програми за изнудване често трябва да работи с непълна информация, особено в ранните етапи, след като дадена атака стане публична.
Защо изложените инструменти за сътрудничество са нарастваща грижа за поверителността
Очевидната роля на Confluence в тази кампания се вписва в по-широк модел, наблюдаван в целия пейзаж на програмите за изнудване: атакуващите все по-често насочват вниманието си към корпоративен софтуер, изложен на интернет, вместо да разчитат единствено на фишинг или кражба на идентификационни данни. Платформите за документация и сътрудничество често съхраняват чувствителна вътрешна информация, подробности за проекти, идентификационни данни, а понякога и лични данни, което ги прави ценни цели още преди да започне какъвто и да е етап на криптиране.
Това има значение за поверителността отвъд непосредствено засегнатата организация. Когато кампаниите с програми за изнудване експлоатират бизнес софтуер, потенциалните последици могат да се разпространят върху клиенти, партньори и служители, чиито данни може да се съхраняват или споменават в тези системи. Регулаторният контрол върху обработката на данни се засилва в световен мащаб, както се видя, когато бразилският орган за защита на данните глоби ByteDance с 30 милиона долара заради практики за обработка на данни. Инциденти с неясни резултати относно кражбата на данни, като случая Feral Wolf, се намират в пресечната точка на киберсигурността и съответствието с изискванията за поверителност, където организациите може да се сблъскат със задължения да разкрият или разследват дори без пълна сигурност относно това какво е било достъпено.
Какво означава това за вас
Ако вашата организация използва Confluence или подобни самостоятелно хоствани инструменти за сътрудничество, този бюлетин е полезен повод да прегледате експозицията. Проверете дали някои инстанции са достъпни от публичния интернет без подходящи контроли за автентикация, потвърдете, че софтуерът е актуализиран до текущите версии, и одитирайте кой има административен достъп. За отделните лица изводът е по-скоро за осведоменост, отколкото за пряк риск: инцидентите с програми за изнудване, включващи бизнес софтуер, рядко са насочени директно към потребителите, но данните, които тези платформи съхраняват, в крайна сметка могат да засегнат клиентите, ако възникне нарушение и информацията бъде изложена или изтекла.
Несигурността в докладването на CyPro също е полезно напомняне за всеки, който следи новините за програми за изнудване като цяло. Не всеки доклад за инцидент ще потвърди двойно изнудване, а третирането на непотвърдена кражба на данни като сигурна може да разпространи ненужна тревога. В същото време организациите не трябва да чакат пълно потвърждение, преди да действат въз основа на възможността.
Практически изводи
Организациите, които използват Confluence или подобни инструменти, трябва незабавно да одитират външната експозиция и статуса на актуализациите, предвид очевидната връзка с тази кампания. Екипите по сигурност трябва да приемат, че всеки инцидент с програма за изнудване може да включва извличане на данни, докато разследване не докаже обратното, а не обратното. Отделните лица, чиито лични данни може да се намират в засегнати бизнес системи, трябва да следят за известия за нарушения, вместо да реагират на непроверени твърдения. А всеки, който следи историята с Feral Wolf, трябва да очаква с времето да се появят повече технически подробности, тъй като бюлетини като този на CyPro често представляват ранен моментен снимок, а не пълна картина. Оставането информирани, докато се появяват повече факти, остава най-надеждният начин да се прецени реалното въздействие върху поверителността на тази кампания с програма за изнудване.




