Co Anubis tvrdí a co bylo skutečně ověřeno

Ransomwarová skupina známá jako Anubis se veřejně přihlásila k odpovědnosti za narušení společnosti Marlborough Partners, ale zatím neexistují žádné potvrzené důkazy, které by toto tvrzení podporovaly. Žádná odcizená data nebyla zveřejněna, žádné výkupné nebylo zveřejněno a žádný nezávislý bezpečnostní výzkumník nenašel technický důkaz, že by k průniku skutečně došlo. Stručně řečeno: Anubis tvrdí, že se to stalo, ale nikdo mimo skupinu to neověřil.

Tento rozdíl je důležitý. Tvrzení zveřejněné na únikovém webu ransomwarové skupiny není totéž jako potvrzený únik dat. Je to prohlášení samotných útočníků, bez ověření třetí stranou, bez vzorových souborů a bez forenzní stopy, kterou by výzkumníci mohli nezávisle prozkoumat. Dokud se něco z toho neobjeví, zůstává status zneužití tohoto údajného incidentu skutečně nejasný. Je možné, že je tvrzení zcela vymyšlené. Je také možné, že představuje ranou fázi vydírání, které se ještě nevyhrotilo do veřejného zveřejnění dat. Oba scénáře jsou pravděpodobné a v tuto chvíli není dostatek informací, aby bylo možné jeden z nich vyloučit.

Proč jsou neověřená tvrzení o narušení běžnou nátlakovou taktikou ransomwaru

Skupiny typu ransomware-as-a-service stále častěji používají oznámení o narušení jako zbraň samo o sobě, odděleně od toho, zda je průnik plně prokázán. Zveřejnění jména oběti na únikovém webu vytváří okamžitý reputační tlak. Klienti, partneři a regulátoři začnou klást otázky ve chvíli, kdy se jméno společnosti objeví vedle značky ransomwarové skupiny, bez ohledu na to, zda skutečně unikly nějaké soubory.

Tato taktika funguje, protože organizace často nemohou rychle reagovat jednoznačným popřením nebo potvrzením. Vyšetřování toho, zda k průniku došlo a jak hluboko zasáhl, zabere čas. Mezitím tvrzení visí online a samo o sobě působí reputační škody. Některé skupiny využívají toto okno k tomu, aby tlačily na tiché zaplacení výkupného dříve, než vůbec musí prokázat, že drží skutečná odcizená data. Jiné data skutečně mají a pouze čekají, až uplyne lhůta, než zveřejní vzorek jako důkaz. Strategie „nejprve tvrdit, pak dokazovat (nebo nikdy)" se stala rozpoznatelným vzorcem v ransomwarovém ekosystému a je jedním z důvodů, proč jsou bezpečnostní týmy školené k tomu, aby příspěvky na únikových webech braly jako podněty k vyšetřování, nikoli jako potvrzená fakta.

Jak Anubis funguje jako skupina typu ransomware-as-a-service

Anubis není ve světě ransomwaru novým ani neznámým jménem. Skupina provozuje model ransomware-as-a-service, což znamená, že poskytuje malware, infrastrukturu a vyděračský scénář affiliate partnerům, kteří provádějí útoky na jednotlivé cíle. Tato struktura umožňuje, aby útoky pod značkou Anubis probíhaly ve velkém objemu, protože více affiliate partnerů může současně pracovat na různých cílech pod stejným jménem. Čtenáři, kteří se zajímají o mechanismy tohoto obchodního modelu, včetně toho, jak jsou affiliate partneři získáváni a jak jsou obvykle rozdělovány zisky, najdou více podrobností v tomto rozboru operace Anubis jako RaaS.

Tím, čím je Anubis v širším ransomwarovém prostředí pozoruhodný, je jeho historie jak skutečných, potvrzených útoků, tak tvrzení, která vyžadují pečlivé prověření. Užitečným srovnávacím bodem je potvrzený únik dat u společnosti Fairlife, mléčné dceřiné společnosti Coca-Coly, kde Anubis uskutečnil své výhrůžky poté, co společnost podle zpráv odmítla vyjednávat, a nakonec unikl značný objem odcizených dat. Tento případ narušení Fairlife ukazuje, jak skutečně vypadá ověřený incident Anubis: únik dat, objem dat a zdokumentované odmítnutí zaplatit. Tvrzení o Marlborough Partners v současnosti nemá žádný z těchto potvrzujících detailů, což je přesně důvod, proč si zaslouží obezřetnější čtení.

Jak by firmy a spotřebitelé měli posuzovat důvěryhodnost tvrzení o narušení

Když ransomwarová skupina zveřejní tvrzení, existuje několik praktických signálů, na které se vyplatí dávat pozor, než je začneme brát jako fakt. Za prvé, byla zveřejněna nějaká vzorová data? Skupiny, které skutečně drží odcizené informace, často zveřejní malou ukázku, aby prokázaly legitimitu a zvýšily tlak. Za druhé, vydala jmenovaná společnost nějaké prohlášení, byť opatrné, přiznávající vyšetřování? Za třetí, našli nezávislí výzkumníci nebo bezpečnostní média potvrzující technické důkazy, jako jsou uniklé přihlašovací údaje, diskuse na fórech nebo infrastruktura spojená se skupinou?

Žádný z těchto signálů v případě tvrzení o Marlborough Partners v současnosti neexistuje. To nezaručuje, že je tvrzení nepravdivé, ale znamená to, že odpovědným přístupem je počkat na ověření, spíše než předpokládat to nejhorší.

Co to znamená pro vás

Pokud jste klientem, partnerem nebo zaměstnancem spojeným se společností Marlborough Partners, okamžitou akcí není panika, ale trpělivost spojená se základní ostražitostí. Sledujte oficiální komunikaci společnosti a buďte skeptičtí k jakýmkoli nevyžádaným e-mailům nebo hovorům odkazujícím na toto tvrzení, protože podvodníci někdy zneužívají titulky o narušení k pokusům o phishing, i když k žádnému skutečnému narušení nedošlo.

Obecněji je tato situace připomínkou toho, že organizace by měly předpokládat, že se jakékoli takové tvrzení může stát skutečností, a odpovídajícím způsobem se připravit. Přezkoumání odolnosti záloh je jedním z konkrétních kroků a stojí za to pochopit, proč jsou neměnné zálohy stále terčem ransomwaru v některých incidentech, protože samotná strategie zálohování není úplnou obranou proti odhodlanému RaaS affiliate partnerovi.

Praktická doporučení

  • Považujte tvrzení na únikových webech ransomwaru za neověřená, dokud je nepotvrdí data, prohlášení nebo nezávislý výzkum.
  • Sledujte varovné signály v nadcházejících dnech, včetně zveřejnění vzorových dat nebo veřejných prohlášení společnosti Marlborough Partners.
  • Buďte opatrní na phishingové pokusy, které mohou zneužít titulky o tomto tvrzení a cílit na klienty nebo zaměstnance.
  • Firmy by měly nyní prověřit své plány zálohování a reakce na incidenty, spíše než čekat na potvrzené narušení, aby je otestovaly.
  • Sledujte důvěryhodné bezpečnostní zpravodajství, spíše než se spoléhat pouze na tvrzení samotné vyděračské skupiny.

Tvrzení o narušení Marlborough Partners ransomwarovou skupinou Anubis se může vyřešit jako potvrzený únik dat, bluff nebo něco mezi tím. Dokud se neobjeví ověřené důkazy, nejužitečnější reakcí je odměřená skepse, nikoli poplach.