Ново име се появява на ransomware сайт за изтичане на данни

Относително млада ransomware група, наричаща себе си M3RX, е добавила Tecnologías de Código Abierto S.L., софтуерен разработчик от Малага, познат на пазара като Tecnoabi, към своя сайт за изтичане на данни в даркнет. Групата твърди, че е ексфилтрирала 300 GB корпоративни данни от компанията, въпреки че както при повечето публикации за ransomware изнудване, тези твърдения не са били независимо потвърдени от Tecnoabi или трета страна към момента на писане.

Tecnoabi е фирма за бизнес софтуерни разработки (B2B), основана през 2008 г. и регистрирана в Испания. Компании като тази обикновено изграждат персонализирани приложения, интеграции или бекенд системи за други бизнеси, което означава, че всички данни, съхранявани от фирмата, могат да включват не само нейните собствени корпоративни записи, но също така код, идентификационни данни или конфигурационни детайли, свързани с нейните клиенти. Това разграничение е от огромно значение при оценката на потенциалното въздействие върху веригата на доставки при пробив като този.

Защо пробивът при софтуерен доставчик е различен

Когато ransomware банда атакува B2B софтуерен разработчик, вместо търговец на дребно или болница, ефектите могат да се разпрострат далеч отвъд самата компания. Софтуерните доставчици често съхраняват изходен код, API ключове, идентификационни данни за внедряване и вътрешна документация за системите, които изграждат за клиентите си. Ако някоя от заявените 300 GB откраднати данни включва такъв материал, излагането би могло теоретично да отвори врати към мрежите на клиентите на Tecnoabi, а не само на самата фирма.

Този модел на атаки, насочени към веригата на доставки, се превърна в повтаряща се тема в докладите за ransomware. Атакуващите все повече осъзнават, че компрометирането на един доставчик може да предложи трамплин към десетки организации надолу по веригата наведнъж. Това отразява по-широки тенденции, които вече се виждат в Европа, където Франция отчете 145 милиона разкрити данни за период от две години, тъй като ransomware активността срещу организации на континента рязко се е повишила. Испания, както и съседите ѝ, не е изолирана от тази тенденция, а инцидентите с по-малки, но стратегически позиционирани софтуерни доставчици стават все по-чести в региона.

Как групи като M3RX проникват

Ransomware операторите рядко вече се нуждаят от пробиване на защитни стени с груба сила. Много от тях получават първоначален достъп чрез социално инженерство, експлоатация на претоварени IT хелпдеск отдели или злоупотреба с доверени инструменти за сътрудничество. Скорошен пример включва атакуващи, които се представят за фалшив IT помощен персонал в Microsoft Teams, за да подхранят ransomware вълна в множество организации, илюстрирайки колко ефективна може да бъде нискотехнологичната измама срещу иначе добре защитени мрежи. Дали M3RX е използвала подобна тактика срещу Tecnoabi не е разкрито, но по-широкият модел на атакуващи, които експлоатират човешкото доверие, вместо софтуерни пропуски, продължава да доминира в ransomware пейзажа.

Ransomware групи, базирани на изнудване, включително по-нови и по-малко известни участници, обикновено следват познат сценарий: проникване в мрежа, тиха ексфилтрация на данни в продължение на дни или седмици, разгръщане на криптиране за прекъсване на операциите и след това публикуване на жертвата на сайт за изтичане на данни, за да се окаже натиск за плащане. Този модел на двойно изнудване е използван многократно, както се вижда в други скорошни случаи, като твърдението на ShinyHunters срещу Baker Distributing, където откраднати записи са били използвани като лост в подобна стратегия за публично опозоряване.

Какво означава това за вас

Ако сте клиент, партньор или служител, свързан с Tecnoabi, или с който и да е B2B софтуерен доставчик, този инцидент е напомняне, че вашата сигурност на данните зависи отчасти от доставчици, с които може никога да не взаимодействате директно. Струва си да попитате всеки софтуерен партньор, на когото разчитате, за техните планове за реакция при инциденти, практиките за сегментиране на данни и сроковете за уведомяване при пробив.

За широката общественост публикацията за Tecnoabi е по-малка точка от данни в много по-голям модел: ransomware групите не се насочват само към болници и търговци на дребно, а към по-тихия инфраструктурен слой от софтуерни разработчици, които поддържат безброй други бизнеси в движение. Тази промяна означава, че рискът за поверителността все повече се разпределя по веригите на доставки, вместо да се концентрира в шепа високопрофилни цели.

Практически изводи

  • Ако правите бизнес с Tecnoabi или използвате софтуер, разработен от нея, следете внимателно официалните комуникации и попитайте директно дали вашите данни или идентификационни данни може да са засегнати.
  • Сменяйте редовно всички API ключове, пароли или токени за достъп, споделени с външни софтуерни доставчици, а не само след обявен пробив.
  • Отнасяйте се скептично към непоискани IT поддържащи заявки, дори през доверени платформи, и проверявайте чрез отделен канал, преди да предоставите достъп.
  • Следете услугите за мониторинг на пробиви и тракерите за сайтове за изтичане на данни в даркнет, ако вашата организация работи тясно с по-малки софтуерни доставчици.

Ransomware групи като M3RX вероятно ще продължат да се насочват към средно големи софтуерни разработчици именно защото те се намират в пресечната точка на ценни данни и по-слаби бюджети за сигурност. Информираността за инциденти като публикацията за Tecnoabi и настояването за прозрачност от доставчиците остава една от най-практичните стъпки, които организациите и отделните лица могат да предприемат, за да ограничат своята експозиция.