Ново име в екосистемата на рансъмуера
Изследователи по киберразузнаване в TheHackerWire добавиха нов участник в базата си данни за проследяване на рансъмуер: група, наричаща себе си ImNotAVillain. Според отразяването на изданието групата е свързана с две потвърдени жертви досега, а анализаторите съставят времева линия на жертвите заедно с подробности за моделите на атаки на групата, докато става достъпна повече информация.
Въпреки че публичната информация за рансъмуера ImNotAVillain все още е ограничена, появата на всяка нова именувана група заслужава внимание. Групите за рансъмуер често изграждат репутацията си, както и влиянието си върху жертвите, чрез публична видимост. Ранното именуване и проследяване на тези групи дава на екипите по сигурност и на обикновените потребители предимство в разбирането кой оперира в това пространство и кои индустрии или региони може да бъдат следващите цели.
Какво знаем досега
Наличната информация за рансъмуера ImNotAVillain понастоящем се ограничава до факта, че е свързан с две жертви и че изследователите активно изграждат по-пълна представа за тактиките му чрез продължаващ анализ на заплахите. Усилията за проследяване на TheHackerWire се фокусират върху документирането на времева линия на жертвите и идентифицирането на модели на атаки, което е стандартна практика за каталогизиране на нововъзникващи операции с рансъмуер, преди да станат достъпни по-подробни технически доклади.
На този етап е по-точно да се каже, че ImNotAVillain е новодокументирана група, а не напълно профилирана такава. Киберразузнаването за групите за рансъмуер обикновено се развива на етапи: първо се появяват име и малък брой жертви, след което изследователите работят за идентифициране на инфраструктура, тактики за преговори и всякаква активност по изтичане на данни, свързана с групата. Читателите трябва да третират подобни ранни доклади като отправна точка за осведоменост, а не като пълно техническо досие.
Последици за поверителността на лица и организации
Дори при ограничени подробности, появата на нова група за рансъмуер носи реални последици за поверителността. Атаките с рансъмуер обикновено включват две неща, които имат пряко значение за поверителността: неоторизиран достъп до чувствителни системи и потенциално излагане или кражба на лични и организационни данни. Когато дадена група успешно компрометира жертва, всички данни, съхранявани на засегнатите системи, включително клиентски записи, информация за служители или вътрешни комуникации, могат да бъдат изложени на риск от разкриване или използване като лост в опити за изнудване.
За отделните хора това често означава, че последиците от инцидент с рансъмуер не се ограничават до организацията, която е била пряко атакувана. Ако компания, съхраняваща вашата лична информация, стане жертва, вашите данни могат да се окажат замесени в пробив, въпреки че не сте имали пряк контакт с нападателите. Това е една от причините защитниците на поверителността да насърчават минимизирането на количеството лични данни, споделяни с всяка отделна организация, и да оставате бдителни за известия за пробиви.
За организациите появата на нова именувана група е напомняне, че ландшафтът на заплахите от рансъмуер не е статичен. Продължават да се появяват нови участници, а ранното събиране на разузнавателна информация, като проследяването, което TheHackerWire прави на ImNotAVillain, играе важна роля в подпомагането на защитниците да разпознават модели, преди те да ескалират в широкообхватни кампании.
Какво означава това за вас
Повечето читатели няма да бъдат преки цели на конкретна група за рансъмуер по име. По-важно е да се разбере по-широкият риск, че всяка организация, съхраняваща вашите данни, може да стане жертва на група като ImNotAVillain или на която и да е от многото други операции с рансъмуер, активни в момента. Практическата реакция е една и съща независимо коя група стои зад дадена атака: приемете, че всяка услуга, която използвате, в крайна сметка може да бъде засегната, и предприемете стъпки сега, които намаляват въздействието, ако това се случи.
Това означава да поддържате софтуера и системите актуализирани, да използвате силни и уникални пароли за всички акаунти, да активирате многофакторно удостоверяване навсякъде, където се предлага, и да поддържате резервни копия на важни лични файлове, съхранявани отделно от основните ви устройства. За организациите това означава да продължат да инвестират в мониторинг, актуализации и планиране на реакция при инциденти, вместо да чакат дадена именувана заплаха да стане заглавие в новините.
Практически изводи
Докато изследванията на рансъмуера ImNotAVillain продължават, ето какво могат да направят читателите още сега:
- Следете услугите за известия за пробиви и комуникациите на компаниите за всяко споменаване на инциденти, засягащи услуги, които използвате.
- Правете редовно резервни копия на критични файлове, като използвате хранилище, което е изключено от основната ви мрежа.
- Активирайте многофакторно удостоверяване на всички акаунти, които го поддържат, особено имейл и финансови услуги.
- Поддържайте операционните системи, браузърите и софтуера за сигурност актуализирани, за да намалите излагането на известни уязвимости.
- Следвайте надеждни източници за киберразузнаване за актуализации, докато се появяват повече подробности за тактиките и жертвите на ImNotAVillain.
Групите за рансъмуер се появяват и изчезват бързо и ранната информация като тази вероятно ще бъде усъвършенствана с времето. Оставането информиран, без свръхреакция на непълна информация, остава най-добрата стратегия за защита както на личните, така и на организационните данни.




