Досега неизвестна група за рансъмуер пое отговорност за пробив при ZenTech, фирма за клинични изследвания със седалище в Дънидин. Твърдението се появи в края на август в блог за изнудване в тъмната мрежа, където групата посочи ZenTech заедно с предполагаеми жертви в други държави и определи краен срок за преговори. Подробностите остават ограничени, а инцидентът илюстрира един познат, но тревожен модел: нови екипи за изнудване навлизат в пространството на рансъмуера и незабавно насочват вниманието си към организации, които съхраняват чувствителни лични и здравни данни.
Какво знаем за твърдението за рансъмуер атака срещу ZenTech
Според публикации групата, стояща зад твърдението за рансъмуер пробив при ZenTech, изглежда е нова в операциите по рансъмуер и изнудване с данни. Тя публикува твърдението си в блог в тъмната мрежа — често срещана тактика, използвана от групи за изнудване, за да оказват публичен натиск върху жертвите, преди да бъде платен какъвто и да е откуп. Наред с обявяването на ZenTech, групата посочи и други предполагаеми жертви в различни държави, което подсказва, че това може да е един от няколко твърдяни пробива, докато групата се опитва да се утвърди. Според съобщенията към публикацията е била приложена бележка за откуп, макар пълното ѝ съдържание и конкретните искания да не са независимо потвърдени.
На този етап ZenTech не е потвърдила обхвата или автентичността на твърдението, а си струва да се отбележи, че не всяка публикация за изнудване във форум в тъмната мрежа е придружена от доказателство за действително проникване. По-новите групи понякога преувеличават достъпа си или фабрикуват твърдения, за да си изградят репутация бързо. Въпреки това самият факт, че фирма за клинични изследвания е посочена, е значим предвид типа данни, които тези организации обикновено съхраняват: пациентски досиета, данни от проучвания и друга здравна информация, която може да бъде изключително ценна на подземните пазари.
Защо фирмите за клинични изследвания са привлекателни цели
Организациите за клинични изследвания се намират в пресечна точка, която ги прави особено привлекателни за операторите на рансъмуер. Те често управляват чувствителни здравни данни, свързани с клинични проучвания, записи на участници и proprietary изследвания — информация, която може да носи както финансова, така и репутационна тежест, ако бъде разкрита. За разлика от откраднат номер на кредитна карта, здравните и изследователските данни не могат просто да бъдат анулирани или преиздадени, което дава на нападателите допълнителен лост за натиск по време на преговорите за изнудване.
Това е по-широка тенденция в ландшафта на рансъмуера, а не нещо уникално за ZenTech. Изследвания показват, че голяма част от жертвите на рансъмуер дори не осъзнават, че данните им са откраднати, чак дълго след като нападателите вече са ги изнесли. Всъщност почти половината от жертвите на рансъмуер губят данни, преди да открият атаката, което означава, че организациите често научават за пробив само когато група като тази, която твърди, че стои зад инцидента със ZenTech, публикува за него публично. Точно това забавяне между компрометирането и откриването позволява на публикациите за изнудване в тъмната мрежа да изненадат компаниите неподготвени.
Последствията от тези пробиви могат да бъдат сериозни. Когато личните идентификационни данни попаднат в грешни ръце, последиците могат да се простират далеч отвъд самата компрометирана организация. Скорошен пример е пробивът при австралийската финтех фирма youX, който беше достатъчно сериозен, че властите трябваше да преиздадат шофьорски книжки на засегнатите лица. Пробивите на здравни и идентификационни данни не остават ограничени в системите на една компания; те се разпространяват навън към хората, чиято информация е била разкрита.
Какво означава това за вас
Ако сте участвали в клинично проучване, получили сте грижа, свързана с изследователска програма, или по друг начин сте взаимодействали с организация за клинични изследвания, пробиви като този са напомняне, че сигурността на вашите данни зависи в голяма степен от практиките на трети страни, които може никога да не сте избирали директно. Обикновено не можете да одитирате киберсигурността на изследователска компания, преди да се съгласите да участвате в проучване, което прави важно да обръщате внимание на уведомленията за пробиви, когато пристигнат, и да действате по тях незабавно.
За организациите, които работят с клинични или свързани със здравето данни, твърдението за рансъмуер пробив при ZenTech е пример за това колко бързо нова група за изнудване може да се появи на сцената и да се насочи към притежатели на чувствителни данни. Дори непотвърдени твърдения могат да причинят репутационни щети и да принудят към скъпоструващо реагиране при инциденти, което подчертава стойността на проактивното наблюдение, обучението на служителите и способностите за бързо откриване, вместо да се чака публикация в тъмната мрежа да разкрие проблем.
Практически изводи
Ако смятате, че може да сте свързани със ZenTech или подобна организация за клинични изследвания, обмислете следните стъпки: следете за официални уведомления за пробив, вместо да разчитате единствено на твърдения в тъмната мрежа, които не винаги са потвърдени; наблюдавайте акаунтите и личните си записи за необичайна активност в седмиците след всеки докладван инцидент; и бъдете внимателни с непоискани съобщения, позоваващи се на пробива, тъй като инцидентите с изнудване често пораждат последващи фишинг опити. С развитието на тази история, допълнителна проверка от ZenTech или независими изследователи ще помогне да се изясни истинският обхват на пробива и какви, ако има такива, лични данни са били засегнати.
FAQ Q1: Какво твърди групата за рансъмуер за ZenTech? A1: Досега неизвестна група за рансъмуер пое отговорност за пробив при ZenTech, фирма за клинични изследвания със седалище в Дънидин. Твърдението се появи в края на август в блог за изнудване в тъмната мрежа. Q2: Потвърдила ли е ZenTech твърдението за изтичане на данни? A2: На този етап ZenTech не е потвърдила обхвата или автентичността на твърдението. Статията също отбелязва, че не всяка публикация за изнудване е придружена от доказателство за действително проникване. Q3: Защо фирмите за клинични изследвания като ZenTech са привлекателни цели за операторите на рансъмуер? A3: Те често управляват чувствителни здравни данни, свързани с клинични проучвания, записи на участници и proprietary изследвания, които могат да носят финансова и репутационна тежест, ако бъдат разкрити. Такива здравни и изследователски данни не могат просто да бъдат анулирани или преиздадени, което дава на нападателите допълнителен лост за натиск. Q4: Спомена ли групата други предполагаеми жертви? A4: Да, наред с обявяването на ZenTech, групата посочи и други предполагаеми жертви в различни държави. Това подсказва, че може да е един от няколко твърдяни пробива, докато групата се опитва да се утвърди. Q5: Защо жертвите на рансъмуер могат да научат за пробив само след като той бъде публикуван публично? A5: Изследвания показват, че голяма част от жертвите на рансъмуер не осъзнават, че данните им са откраднати, докато нападателите вече не са ги изнесли. Почти половината от жертвите на рансъмуер губят данни, преди да открият атаката, което създава забавяне между компрометирането и откриването. ---END---




