Co skupina Everest Ransomware tvrdila o společnosti Capgemini Engineering

Skupina vyděračského softwaru Everest přidala společnost Capgemini Engineering na svůj únikový web a veřejně označila tohoto poskytovatele inženýrských a technologických služeb za oběť. Jak je u těchto zápisů obvyklé, tvrzení bylo zveřejněno bez nezávisle ověřitelného důkazu, bez potvrzeného vzorku odcizených souborů, bez důkazu o zašifrování interních systémů a bez vyjádření samotné společnosti Capgemini Engineering v době zveřejnění zprávy.

Takto většina zápisů ransomwarových skupin funguje. Na webu na temném internetu se objeví jméno, někdy s odpočítávacím časovačem nebo vágním popisem „odcizených dat", a zbytek příběhu je ponechán spekulacím, dokud společnost incident nepotvrdí nebo skupina nezveřejní důkazy na podporu svého tvrzení. V tomto případě se tyto důkazy dosud neobjevily.

Proč tvrzení zůstává neověřené

Bezpečnostní výzkumníci sledující tento zápis nenašli žádné podpůrné známky toho, že by systémy společnosti Capgemini Engineering byly kompromitovány. Nebyla potvrzena žádná šifrovací událost, žádný ověřený vzorek dat a společnost nevydala žádné prohlášení o narušení bezpečnosti. Sledovací nástroje hrozeb, které zaznamenávají ransomwarová tvrzení, označily tento případ jako tvrzení z jediného zdroje, což znamená, že pochází výhradně z příspěvku na únikovém webu skupiny Everest, nikoli z nezávislého potvrzení.

Tento rozdíl je důležitý. Ransomwarové skupiny běžně zveřejňují organizace jako nátlakovou taktiku, někdy ještě předtím, než je skutečný průnik plně proveden, a někdy aniž by společnost vůbec napadly. Zápis je tvrzení, nikoli potvrzený incident. Dokud společnost Capgemini Engineering nebo důvěryhodná třetí strana podrobnosti neověří, je vhodný postoj obezřetný skepticismus spíše než poplach.

Jak ransomwarové skupiny využívají nepotvrzené úniky jako nátlakovou taktiku

Everest není zdaleka jedinou skupinou, která spoléhá na veřejné zostuzení jako páku. Zveřejnění jména společnosti na únikovém webu vyvolá titulky, mediální pokrytí a obavy o pověst dlouho předtím, než jsou data skutečně ověřena nebo zveřejněna. Sama tato pozornost může být pro útočníky cenná, protože zvyšuje tlak na jmenovanou organizaci, aby raději tiše zaplatila výkupné, než aby riskovala dlouhodobý dohled.

Tento vzorec se objevil i v dalších nedávných případech spojených se stejnou skupinou. Everest dříve zacíli na indickou technologickou firmu Greenbotz a pohrozil zveřejněním odcizených dat, pokud nebudou požadavky splněny. Tento zápis následoval podobný scénář veřejných tvrzení před úplným ověřením. Jiné ransomwarové a vyděračské skupiny používají srovnatelné taktiky; například údajný útok skupiny Direwolf na Statista GmbH měl stejnou základní strukturu: veřejné tvrzení, omezené počáteční důkazy a společnost ponechanou reagovat pod veřejným dohledem.

Ponaučení není, že by tato tvrzení měla být zcela odmítnuta, ale že by s nimi mělo být zacházeno jako s nepotvrzenými, dokud se neprokáže opak. Panická reakce dříve, než jsou fakta zjištěna, pouze zesiluje samotnou vyděračskou taktiku.

Co by měly podniky a klienti udělat pro prověření bezpečnosti dodavatelů

Pro společnosti, které spolupracují s velkými inženýrskými, IT nebo poradenskými firmami, jako je Capgemini Engineering, je neověřené ransomwarové tvrzení stále užitečným podnětem k přezkumu bezpečnostních postupů dodavatelů, i když se tento konkrétní zápis ukáže jako nepodložený. Několik praktických kroků dává smysl bez ohledu na to, jak se tento konkrétní případ vyřeší:

  • Zeptejte se dodavatelů přímo na jejich proces reakce na incidenty a na to, jak komunikují potvrzená narušení oproti neověřeným tvrzením.
  • Přezkoumejte smluvní jazyk týkající se lhůt oznámení narušení dat a požadavků na důkazy.
  • Ověřte si, jaké kategorie vašich dat dodavatel skutečně drží nebo k nim má přístup, abyste mohli posoudit skutečnou expozici, pokud bude tvrzení později potvrzeno.
  • Sledujte zdroje zpravodajství o hrozbách a trackery ransomwarových únikových webů pro aktualizace, spíše než se spoléhat pouze na novinové titulky.

Co to znamená pro vás

Pokud vaše organizace spolupracuje se společností Capgemini Engineering nebo s podobným velkým dodavatelem, není třeba podnikat drastické kroky pouze na základě tohoto zápisu. Nebylo potvrzeno žádné šifrování, exfiltrace ani únik dat. To však neznamená, že to není vhodná chvíle zkontrolovat si vlastní proces řízení rizik dodavatelů: víte, jak rychle by vás partner informoval, kdyby bylo narušení potvrzeno, a máte přehled o tom, jaká data za vás drží?

Širší ponaučení z ransomwarového tvrzení o společnosti Capgemini Engineering se týká méně tohoto jediného incidentu a více toho, jak ransomwarové skupiny fungují. Veřejné zápisy na únikových webech jsou navrženy tak, aby vytvářely naléhavost a tlak na pověst, ať už k skutečnému narušení došlo, nebo ne. Zacházet s každým tvrzením jako s potvrzeným faktem hraje do karet této strategii; zacházet s každým tvrzením jako s automaticky nepravdivým ignoruje skutečné riziko. Zodpovědný střední postoj je ověření před reakcí.

Klíčové poznatky

  • Ransomwarová skupina Everest uvedla společnost Capgemini Engineering jako oběť, ale žádný nezávislý důkaz nepotvrzuje šifrování ani krádež dat.
  • Tvrzení je v současnosti z jediného zdroje – z vlastního únikového webu skupiny, což je běžný vzorec v ransomwarových vyděračských taktikách.
  • Podobná neověřená nebo předběžná tvrzení se objevila i u dalších společností, včetně Greenbotz a Statista GmbH, podle srovnatelných scénářů.
  • Podniky by měly takových okamžiků využít k přezkumu závazků dodavatelů v oblasti reakce na incidenty a rozsahu přístupu k datům, spíše než čekat na potvrzené narušení, aby kladly těžké otázky.
  • Sledujte aktualizace prostřednictvím důvěryhodných zdrojů zpravodajství o hrozbách, spíše než reagovat pouze na příspěvky na únikových webech.