Co podle tvrzení DireWolf ukradla z THQ Nordic

Ransomwarová skupina, která si říká DireWolf, přidala THQ Nordic, vydavatele stojícího za sérií Darksiders, na svůj únikový web na dark webu. Podle zveřejněné nabídky skupina tvrdí, že exfiltrovala přibližně 335 GB dat ze systémů společnosti. Jako u většiny příspěvků na ransomwarových únikových webech ani toto tvrzení nebylo nezávisle ověřeno společností THQ Nordic ani třetí stranou a přesný obsah údajně odcizených dat nebyl veřejně specifikován.

Tato výhrada je důležitá. Ransomwarové skupiny běžně zveřejňují tvrzení na únikových webech jako nátlakovou taktiku v naději, že veřejná expozice přiměje oběť zaplatit výkupné dřív, než dojde ke skutečnému zveřejnění souborů. Dokud THQ Nordic potvrzení průniku nevydá nebo DireWolf nezveřejní vzorky odcizených dat, zůstává rozsah a citlivost toho, co bylo odcizeno, nepotvrzený. Přesto je samotný příspěvek významný: známý vydavatel her, který zároveň vlastní a provozuje studia produkující dosud nevydané tituly, je nyní veřejně označen jako cíl.

Proč se vydavatelé her stávají terčem ransomwaru

Vydavatelé her disponují kombinací aktiv, díky které jsou pro ransomwarové operátory atraktivní. Kromě běžných firemních dat, jako jsou záznamy o zaměstnancích, finanční dokumenty a smlouvy s partnery, mají studia také zdrojové kódy, nevydané herní sestavení, konceptuální umění a licenční smlouvy spojené s hlavními franšízami. Tato kombinace vytváří několik nátlakových bodů: gang může hrozit únikem osobních údajů zaměstnanců, firemních tajemství nebo dokonce nedokončených her – a kterékoli z toho může způsobit skutečnou finanční nebo reputační škodu.

Herní a zábavní společnosti byly historicky vnímány jako „měkčí" cíle ve srovnání s kritickou infrastrukturou nebo finančními institucemi, částečně proto, že se toto odvětví pohybuje rychle a upřednostňuje rychlost vývoje před posilováním bezpečnosti. Toto vnímání, ať už je spravedlivé nebo ne, zřejmě vede k rostoucí pozornosti ransomwarových crew, které hledají vysoce hodnotná data s menším odporem.

Vzorec DireWolf: od Statista přes Mighty Kingdom k THQ Nordic

Příspěvek o THQ Nordic není pro DireWolf ojedinělou událostí. Skupina dříve přiznala útok na Statista GmbH, německou společnost zabývající se tržními a spotřebitelskými daty, a v poslední době se zaměřila na Mighty Kingdom, herní vývojáře se sídlem v Adelaide, kde skupina tvrdila, že exfiltrovala více než 260 úložišť kódu.

Tento vývoj – od firmy zabývající se datovou analýzou přes středně velké herní studio až po velkého vydavatele – naznačuje, že DireWolf rozšiřuje své cílení, místo aby se držela jednoho odvětví. Odráží to také širší trend mezi ransomwarovými skupinami: příspěvky na únikových webech, ať už ověřené nebo ne, fungují jako běžící záznam kampaně navržený tak, aby budoval reputaci a nutil budoucí oběti platit rychle, než aby riskovaly, že se stanou dalším jménem na seznamu. Jiné skupiny postupují podle podobných scénářů; nedávný příspěvek ransomwarového gangu Everest o Capgemini Engineering následoval stejný vzorec neověřeného tvrzení, což zdůrazňuje, jak běžná se tato taktika v ransomwarovém ekosystému stala.

Co by nyní měli zaměstnanci, partneři a hráči dělat

Pokud pracujete pro THQ Nordic, jedno z jejích dceřiných studií nebo jste obchodním partnerem s přístupem ke sdíleným systémům, berte tento příspěvek jako signál k akci, ne k panice. Ransomwarové průniky do firemních sítí často odhalí přihlašovací údaje zaměstnanců, HR data a interní komunikaci dlouho před jakýmkoli veřejným potvrzením. Změňte si hesla ke všem účtům spojeným s firemními systémy, povolte vícefaktorové ověřování všude, kde ještě není aktivní, a sledujte phishingové pokusy, které se na tento průnik odvolávají jako na háček.

Ti, kdo přistupují k firemním systémům vzdáleně – včetně dodavatelů a nezávislých vývojářů, kteří s herními studii často spolupracují – by měli být obzvláště opatrní na hygienu koncových zařízení. Používání renomované VPN při připojování k firemním sítím, udržování zařízení s aktualizovanými záplatami a vyhýbání se sdíleným nebo veřejným Wi-Fi sítím pro citlivá přihlášení – to vše snižuje šanci, že se kompromitovaný přihlašovací údaj změní ve větší problém. Hráči a spotřebitelé nejsou tímto příspěvkem přímo dotčeni, ale pokud THQ Nordic později potvrdí, že byla zahrnuta data zákazníků, je sledování neobvyklé aktivity na účtech na propojených platformách rozumným opatřením.

Co to znamená pro vás

Tvrzení o ransomwarovém útoku na THQ Nordic je připomínkou toho, že ochrana dat není jen záležitostí bank, nemocnic nebo vládních agentur. Jakákoli organizace, která vlastní hodnotné duševní vlastnictví, údaje o zaměstnancích nebo informace o partnerech, je potenciálním cílem a důsledky potvrzeného průniku se mohou rozšířit i na jednotlivce, kteří nikdy neočekávali, že budou zasaženi. Ať už jste zaměstnanec, dodavatel nebo prostě fanoušek čekající na další díl Darksiders, zůstat ve střehu vůči oficiálním aktualizacím od THQ Nordic a praktikovat základní hygienu přihlašovacích údajů nyní stojí mnohem méně než uklízení po potvrzeném úniku později.

Konkrétní kroky:

  • Sledujte oficiální komunikaci THQ Nordic ohledně potvrzení nebo popření průniku, než budete předpokládat, že byla vystavena konkrétní data.
  • Pokud máte přihlašovací údaje spojené se systémy THQ Nordic, změňte je nyní a povolte vícefaktorové ověřování.
  • Při vzdáleném přístupu k firemním sítím používejte VPN a aktualizované zabezpečení koncových zařízení, zejména pokud jste dodavatel nebo partner.
  • Sledujte phishingové e-maily odkazující na tento průnik – běžnou navazující taktiku po příspěvcích na ransomwarových únikových webech.
  • Sledujte vývoj u dalších údajných obětí DireWolf, abyste pochopili vyvíjející se vzorec cílení skupiny napříč odvětvími.