Групата Play ransomware обявява нова жертва
Групата Play ransomware добави Kreysler & Associates към списъка си с обявени жертви, според доклад на фирмата за разузнаване на заплахи DeXpose. Както е типично за оперативния модел на групата, нападателите твърдят, че са изнесли данни от системите на компанията и заплашват да ги публикуват, освен ако не започнат преговори. Към този момент не са официално потвърдени размер на откупа, краен срок или конкретни категории данни, но самото включване в сайта за изтичане на информация на рансъмуер група често е първият видим знак, че организацията е претърпяла сериозно проникване в мрежата.
Този инцидент се вписва в модел, който стана тревожно познат през последните няколко години. Рансъмуер групите все по-често пропускат шумната, лесно забележима стъпка с криптиране и вместо това тихомълком копират чувствителни файлове, преди да отправят публична заплаха. Тази промяна, известна като двойно изнудване, дава лостове на нападателите дори ако жертвата разполага с надеждни резервни копия и може да възстанови системите без плащане. Щетите вече не са само в заключени файлове; става дума за това какво се случва с данните, след като излязат извън контрола на компанията.
Кой стои зад Play ransomware групата
Play ransomware си е изградил репутация като една от най-активните операции за изнудване в момента, свързвана със стотици атаки срещу организации в множество индустрии и държави. Подходът на групата обикновено включва първоначално проникване в целева мрежа, хоризонтално придвижване за откриване на ценни хранилища с данни, изнасяне на файлове и след това или криптиране на системи, заплаха за публикуване, или и двете. Жертвите обикновено биват насочвани към портал за преговори, като заплахата от публично изхвърляне на данни служи като натиск да платят бързо и тихо.
Това не е първият път, в който Play атакува компания по начин, който излага на риск чувствителни лични или оперативни данни. Подобен случай, включващ атаката на Play ransomware срещу Ampex Data Systems, показа как тактиките на групата могат да разкрият изключително чувствителна информация, включително социалноосигурителни номера и данни за финансови сметки, след като преговорите се провалят или бъдат игнорирани. Случаят с Kreysler & Associates следва същия план: публично обявяване на жертвата, оказване на времеви натиск и използване на заплахата от разкриване като основен лост за преговори.
Защо това има значение за личните данни, а не само за ИТ сигурността
Изкушаващо е да се третират подобни рансъмуер инциденти като чисто ИТ проблем или проблем за непрекъснатостта на бизнеса за засегнатата компания. Но последиците за личните данни често се простират далеч отвъд стените на самата организация. Ако Kreysler & Associates е обработвала данни на служители, клиенти, подизпълнители или бизнес партньори, всяка от тези информации може да бъде обхваната при изнасянето на данни и потенциално да бъде публикувана онлайн, ако преговорите се провалят.
Това е повтаряща се тема при скорошните разкрития за рансъмуер атаки. В един нашумял случай Weil Gotshal според съобщенията е платил между 18 и 20 милиона долара на група за кибер изнудване, след като бяха откраднати поверителни клиентски документи, което илюстрира колко скъпи и чувствителни могат да станат откраднатите корпоративни данни. На други места атаки като тази срещу Soja de Portugal, при която изтекоха 491GB данни, показват колко големи могат да бъдат тези изхвърляния, след като групата изпълни заплахата си. А пробиви, които засягат няколко институции едновременно, както се случи, когато една рансъмуер група удари ANC, SAA и Pick n Pay, демонстрират как една успешна техника за проникване може да има вълнообразен ефект върху цял сектор.
Независимо дали Kreysler & Associates в крайна сметка ще потвърди обхвата на този инцидент, моделът е ясен: рансъмуер групите залагат, че заплахата от публично разкриване ще свърши повече работа, отколкото самото криптиране някога е успявало.
Какво означава това за вас
Ако сте клиент, служител или бизнес партньор на Kreysler & Associates, няма нужда от паника, но си струва да останете бдителни. Следете официалните съобщения от компанията относно този инцидент и бъдете предпазливи с нежелани имейли или обаждания, които се представят за компанията или свързана услуга през следващите седмици, тъй като изтичането на данни често е последвано от фишинг опити, които използват откраднати детайли, за да изглеждат легитимни.
В по-широк план този случай е напомняне, че рансъмуер атаките рядко остават ограничени до вътрешните системи на една организация. Всеки, чиято лична или финансова информация преминава през даден бизнес, било то като служител, клиент или доставчик, има интерес от това колко сериозно този бизнес приема сигурността на данните.
Практически препоръки
Ако смятате, че вашите данни може да са попаднали в системите на Kreysler & Associates или подобна организация, обмислете следните стъпки: наблюдавайте финансовите си сметки и кредитни отчети за необичайна активност, активирайте многофакторно удостоверяване навсякъде, където се предлага, и третирайте неочаквани имейли или съобщения, които споменават проблеми с акаунти, със скептицизъм, докато не бъдат потвърдени през официални канали. Бизнесите, от своя страна, трябва да разглеждат подобни инциденти като повод да преразгледат своята уязвимост към двойно изнудващи рансъмуер атаки, да се уверят, че резервните копия са тествани и изолирани от основните мрежи, и да проверят дали плановете им за реакция при инциденти отчитат изнасянето на данни, а не само престой на системите. Докато Play ransomware и подобни групи продължават да атакуват организации в различни сектори, проактивната подготовка остава най-надеждната защита срещу това да станете следващото име в сайт за изтичане.




