Групата за рансъмуер SETTRA разширява обхвата си
Синдикатът за рансъмуер SETTRA добави шест нови жертви към сайта си за изтичане на данни в тъмната мрежа, разширявайки кампания, която вече обхваща организации в Съединените щати и Мексико. Сред новодобавените цели са Sánchez y Martín и NaturesPlus, като и двете са посочени директно в портала за изнудване на групата, докато бандата оказва натиск върху компаниите да платят, за да предотвратят публикуването на откраднати данни.
Тази последна актуализация следва установения модел на действие на групата: проникване в мрежа, извличане на чувствителни файлове, криптиране на системи и след това заплаха за публично разкриване, ако откупът не бъде платен. Тази комбинация, известна като двойно изнудване, се превърна в подход по подразбиране за повечето съвременни операции с рансъмуер, тъй като дава на атакуващите две отделни точки на въздействие вместо една.
Как двойното изнудване ескалира натиска
Традиционните атаки с рансъмуер разчитаха единствено на криптиране. Жертвите, които поддържаха надеждни резервни копия, често можеха да се възстановят без плащане. Двойното изнудване променя това изчисление изцяло. Дори ако дадена компания възстанови системите си от резервно копие, атакуващите все още държат копия на откраднатите данни и заплашват да ги изтекат или продадат, ако жертвата откаже да плати.
Именно този модел изглежда следва SETTRA. Публикувайки имената на жертвите на сайт за изтичане на данни, групата оказва публичен репутационен натиск наред с техническите щети от криптираните файлове. За предприятията това означава, че един инцидент може да предизвика регулаторен контрол, задължения за уведомяване на клиенти и трайни щети върху репутацията, независимо дали в крайна сметка бъде платен откуп.
SETTRA не е съвсем ново име в пейзажа на рансъмуера. Изследователи преди това сигнализираха за нов вариант на рансъмуера Settra, удрящ организации в търговията на дребно и производството, отбелязвайки способността на групата бързо да се придвижва между сектори. Добавянето на още шест жертви в две държави подсказва, че операцията разширява целевия си обхват, а не че се забавя, и че по-ранните предупреждения за разпространението на варианта не са били изолирани инциденти.
Защо бизнесите в САЩ и Мексико са в прицела
Групите за рансъмуер обикновено определят приоритетите си на базата на предполагаемата способност за плащане и чувствителността на данните, които дадена организация съхранява, а не на конкретен отрасъл или географско положение. Наличието на жертви както в Съединените щати, така и в Мексико показва, че SETTRA не се ограничава до един регион или вертикален сектор. Предприятията с трансгранични операции, зависимости от веригата за доставки или споделена ИТ инфраструктура може да се окажат изложени просто защото атакуващите хвърлят широка мрежа, след като намерят работещ метод за първоначален достъп.
За организации като Sánchez y Martín и NaturesPlus посочването на сайт за изтичане на данни често е първият публичен знак, че проникване вече е имало, понякога седмици или месеци по-рано. Това закъснение между компрометирането и публичното разкриване е един от по-тревожните аспекти на икономиката на рансъмуера. Това означава, че действителният обхват на активността на SETTRA може да е по-голям от това, което в момента се вижда на сайта ѝ за изтичане на данни.
Какво означава това за вас
Ако сте клиент, служител или бизнес партньор на една от новодобавените организации, има няколко практични стъпки, които си струва да предприемете. Следете за официални уведомления за нарушения на сигурността от засегнатите компании и се отнасяйте с внимание към всякакви непоискани имейли или обаждания, позоваващи се на вашия акаунт, тъй като откраднатите данни често се използват за последващи фишинг опити. Смяната на паролите, свързани с всеки акаунт, асоцииран със засегнатите организации, и активирането на многофакторна автентикация, където е налична, намалява риска изтеклите идентификационни данни да бъдат използвани повторно другаде.
За ИТ и екипите по сигурност в други компании този инцидент е напомняне, че групите за рансъмуер итерират бързо. Прегледът на целостта на резервните копия, тестването на плановете за реакция при инциденти и наблюдението за инструменти за отдалечен достъп, които често се злоупотребяват при тези атаки, са разумни и нискозатратни стъпки, които намаляват излагането без необходимост от голяма промяна в сигурността.
Ключови изводи
Разширяването на сайта за изтичане на данни на SETTRA с шест нови жертви в САЩ и Мексико подчертава колко бързо операциите с рансъмуер могат да се разраснат, след като намерят ефективен метод за компрометиране. Тактиките за двойно изнудване означават, че криптирането вече не е единствената заплаха; кражбата на данни и публичното опозоряване сега са стандартни компоненти на атаката.
Бизнесите трябва да третират всяко ново разкритие за рансъмуер като възможност да преоценят собствените си защити, а не като изолирано събитие, засягащо някой друг. Проверката на процесите за възстановяване от резервни копия, наблюдението за необичайна активност при отдалечен достъп и информираността за активни кампании като тази на SETTRA са практични начини да останете крачка напред в пейзаж на заплахи, който не показва признаци на забавяне.




