Групата за рансъмware Incransom атакува издателството Kendall Hunt Publishing
Група за рансъмware, известна като Incransom, е посочила Kendall Hunt Publishing Company като жертва в своя сайт за изтичане на данни, според репортаж на DeXpose. Групата твърди, че е компрометирала системите на компанията и заплашва да разкрие откраднати данни, освен ако исканията ѝ не бъдат изпълнени — тактика, известна като двойно изнудване, която се превърна в стандартен сценарий за съвременните оператори на рансъмware.
Kendall Hunt е американско образователно издателство, което произвежда учебни материали за K-12, което означава, че всякакви изтекли данни биха могли да засегнат ученически записи, информация за служители или proprietary образователно съдържание. Към момента на писане на тази статия пълният обхват на това, което е било достъпено, не е независимо потвърден извън твърденията, публикувани от атакуващите.
Кои са Incransom? Разбиране на заплахата RaaS
Incransom, проследявана в средите за разузнаване на заплахи също като INC Ransom, работи на модел ransomware-as-a-service (RaaS). При тази структура основна група разработва зловредния софтуер и инфраструктурата за изнудване, докато партньорите (affiliates) извършват действителните прониквания срещу дял от всякакви плащания на откуп. Това разделение на труда е част от причината атаките с рансъмware да се разраснаха толкова драматично през последните години: то намалява техническата бариера за стартиране на атака и позволява на по-малко квалифицирани оператори да наемат достъп до сложни инструменти.
Групата си е изградила репутация на методичен, почти делови подход към операциите си, представяйки проникванията като вид нежелан одит на сигурността, докато преследва директна финансова печалба. Нейният сценарий обикновено следва вече познатия модел на двойно изнудване: проникване в мрежата, тихо извличане на чувствителни файлове, внедряване на криптиране за нарушаване на операциите и след това използване на заплахата от публично изтичане на данни като допълнителен лост за натиск върху жертвите да платят.
Това не е изолиран инцидент в по-широката екосистема на рансъмware. Подобни кампании за изнудване наскоро удариха организации далеч извън света на издателството, включително атаката на групата за рансъмware Gentlemen срещу холандската олимпийска ледена арена Thialf, което показва колко безразборно тези групи избират цели в спорта, образованието, здравеопазването и публичната инфраструктура.
Защо образованието и издателството са привлекателни цели
Образователните издателства и институции седят върху особен вид златна мина от данни: ученически записи, лични досиета на служители, лицензионни споразумения, proprietary учебно съдържание и финансова информация, свързана с училищни райони и университети. За разлика от банка или болница, много организации в издателския и образователния сектор исторически са инвестирали по-малко в специализиран персонал и инфраструктура за киберсигурност, дори когато съхраняват данни, които са силно чувствителни и, в случая на записи на непълнолетни, подлежат на строги регулаторни защити.
Групите за рансъмware знаят това. Кампаниите, насочени към сектора срещу училища, университети и образователни издатели, нараснаха steadily, защото тези организации често представляват благоприятно съотношение риск-възнаграждение за атакуващите: ценни данни, реално оперативно нарушение, ако системите паднат в средата на семестъра, и сравнително по-малко защити от по-строго регулирани индустрии като финансите. Тази комбинация прави образованието и издателството все по-често срещана позиция в сайтовете за изтичане на рансъмware.
Какво означава това за вас
Ако сте служител, студент, родител или партньорска организация, свързана с Kendall Hunt или което и да е подобно атакувано издателство, практическата загриженост е ясна: всякакви лични или институционални данни, преминали през системите на компанията, потенциално биха могли да бъдат изложени на риск, ако твърденията на атакуващите са точни. Това може да включва имена, данни за контакт, трудови досиета или материали, свързани с учебната програма, в зависимост от това кои системи са били засегнати.
За организациите в образователното и издателското пространство по-широко, този инцидент е напомняне, че рансъмware не прави разлика по престиж или размер на индустрията. Всяка организация, съхраняваща ценни данни, било то ученически записи, интелектуална собственост или финансови системи, е потенциална цел за партньорите на RaaS, сканиращи за слаби точки.
Практически изводи
Ако взаимодействате с Kendall Hunt или работите в организация, обработваща подобни чувствителни данни, обмислете следните стъпки:
- Следете за официални комуникации. Ако Kendall Hunt потвърди пробив, следвайте техните указания дали вашите данни са били засегнати и какви стъпки препоръчват.
- Наблюдавайте за опити за фишинг. Откраднатите данни от атаки с рансъмware често се използват за създаване на убедителни последващи фишинг кампании, насочени към служители, студенти или партньори.
- Активирайте многофакторна автентикация на всички акаунти, свързани с образователни платформи или портали на издатели, които използвате.
- Прегледайте практиките за съхранение на данни, ако работите в образователна институция, и настоявайте за редовни резервни копия, съхранявани офлайн или в неизменяемо хранилище, до което рансъмware не може лесно да достигне.
- Докладвайте подозрителна активност незабавно на ИТ или екипите по сигурност, вместо да чакате, тъй като ранното откриване остава една от най-ефективните защити срещу разпространението на рансъмware.
Групи за рансъмware като Incransom процъфтяват чрез скорост и натиск, но организациите и индивидите, които остават информирани, прилагат известните уязвимости и поддържат силна основна хигиена на сигурността, остават в много по-добра позиция да ограничат щетите, когато атака все пак се случи.




