Výzkumníci potvrzují tvrzení ExfilSquad o únicích dat
Výzkumníci v oblasti kybernetické bezpečnosti potvrdili tvrzení skupiny ExfilSquad, vyděračské skupiny, která v posledních měsících vyhrožovala organizacím zveřejněním odcizených dat. Podle nové analýzy skupina skutečně získala citlivé informace od nejméně 13 organizací, což odstraňuje velkou část nejednoznačnosti, která často obklopuje tvrzení vyděračských skupin, a potvrzuje rozsah kampaně.
Vyděračské skupiny často zveličují nebo si vymýšlejí tvrzení o průnicích, aby vyvíjely nátlak na oběti k platbě, proto je nezávislé ověření důležité. V tomto případě výzkumníci prozkoumali datové sady, které ExfilSquad distribuovala prostřednictvím torrentových sítí, a zjistili, že materiál odpovídá dřívějším tvrzením skupiny. Samotný způsob distribuce je pozoruhodný. ExfilSquad místo spoléhání se pouze na darknetové únikové weby tlačila odcizená data do torrentových sítí – distribučního kanálu, který se šíří rychleji a je obtížnější jej odstranit, jakmile se soubory začnou sdílet mezi více peery.
Potvrzení je v souladu s dřívější zprávou popisující, jak byla ExfilSquad spojována s 13 úniky dat obětí od července, což naznačuje, že skupina vedla dlouhodobou kampaň, nikoli jediný příležitostný incident. Konzistence mezi dřívějším počtem a tímto nejnovějším ověřením poukazuje na skupinu, která je metodická v dokumentování a zveřejňování svých údajných průniků.
Vzor napříč odvětvími
Na aktivitě ExfilSquad je nápadná šíře dotčených organizací. Cíle skupiny se neomezovaly na jedno odvětví nebo geografickou oblast. Dřívější zpravodajství spojovalo skupinu s průnikem zahrnujícím 135 000 britských policejních záznamů uniklých na darknetu a samostatně s průnikem do PNLD ovlivňujícím Britskou národní právní databázi policie. To, že se v portfoliu stejné vyděračské skupiny nachází vymáhání práva a právní infrastruktura vedle cílů ze soukromého sektoru, podtrhuje, jak nerozlišující se tyto kampaně staly. Útočníci nemusí nutně vybírat oběti podle odvětví; zdá se, že využívají jakýkoli přístup, který získají, a následně ho zpeněžují.
Tento vzor se dotkl i soukromého sektoru, jak je vidět v případě výrobce polovodičů Analog Devices čelícího úniku dat s hrozbou zveřejnění ze strany ExfilSquad. Přítomnost globální technologické společnosti vedle vládních a policejních orgánů na seznamu údajných obětí stejné skupiny ilustruje, proč musí organizace napříč téměř všemi odvětvími považovat aktivitu vyděračských skupin za důvěryhodnou hrozbu, nikoli ji odbývat jako šum.
Proč ověření mění výpočet rizik
Doposud se velká část pokrytí ExfilSquad soustředila na tvrzení samotné skupiny, což je v raných fázích vyděračské kampaně běžné. Aktéři hrozeb často zveřejňují částečné vzorky nebo neověřená tvrzení, aby vyvolali mediální pozornost a vyvinuli tlak na oběti, než je plně prokázána pravost. Potvrzení, že nejméně 13 organizací mělo vystavena skutečná data, posouvá konverzaci od spekulací k prokázaným faktům a zvyšuje sázky pro každou organizaci, která dosud nezjistila, zda se mezi cíli skupiny nachází.
Pro dotčené organizace znamenají ověřené úniky, že se v plném rozsahu uplatní obvyklý plán reakce na incident: posouzení, jaká data byla odcizena, notifikace regulačních orgánů a dotčených jednotlivců tam, kde to vyžadují předpisy, a monitorování navazujících podvodů nebo sekundárních útoků, které po potvrzeném průniku často následují. Distribuce prostřednictvím torrentů zejména ztěžuje zamezení šíření, protože soubory lze kopírovat a znovu sdílet nezávisle na jakémkoli jediném hostitelském bodě, na rozdíl od dat hostovaných na únikovém webu, který lze případně stáhnout z provozu.
Co to znamená pro vás
Pokud přicházíte do styku s některou z organizací jmenovaných v souvislosti s aktivitou ExfilSquad, ať už jako zákazník, zaměstnanec nebo partner, stojí za to zkontrolovat, zda tato organizace vydala oznámení o průniku. Vzhledem k tomu, že policejní a právní databáze patřily mezi potvrzené cíle, měli by jednotlivci s jakýmkoli vztahem k britským donucovacím systémům věnovat zvláštní pozornost oznámením od těchto agentur. Pro širokou veřejnost je tento incident připomínkou, že odcizená osobní data jsou stále častěji distribuována prostřednictvím kanálů, jako jsou torrenty, které jsou odolnější vůči odstranění než tradiční únikové weby, což znamená, že vystavené informace mohou přetrvávat a kolovat dlouho po počátečním průniku.
Praktická doporučení
Sledujte oficiální komunikaci jakékoli organizace, se kterou máte vztah, kvůli oznámením o průnicích spojených s ExfilSquad. Změňte hesla a zapněte vícefaktorové ověřování u účtů spojených s jakoukoli potvrzenou obětí organizace. Zvažte nastavení upozornění na podvody nebo zmrazení úvěru, pokud se domníváte, že vaše data byla součástí potvrzeného úniku, zejména pokud byly zahrnuty vládní nebo policejní záznamy. Buďte obezřetní vůči nevyžádané komunikaci odkazující se na vaše osobní údaje, protože uniklá data jsou často používána k vytváření přesvědčivých phishingových pokusů. Jak se ověřování tvrzení ExfilSquad dále odvíjí, zůstává informovanost prostřednictvím důvěryhodného zpravodajství nejlepší obranou jak proti samotnému průniku, tak proti sekundárním podvodům, které obvykle následují.




