Ransomwarová skupina Incransom cílí na Kendall Hunt Publishing

Ransomwarová skupina známá jako Incransom zařadila společnost Kendall Hunt Publishing Company na svůj web pro únik dat jako oběť, podle reportáže DeXpose. Skupina tvrdí, že kompromitovala systémy společnosti a hrozí zveřejněním ukradených dat, pokud nebudou splněny její požadavky – taktika známá jako dvojité vydírání, která se stala standardním postupem moderních ransomwarových operátorů.

Kendall Hunt je americký vzdělávací vydavatel, který produkuje kurikulární materiály pro K-12, což znamená, že jakákoli uniklá data by se mohla týkat studentských záznamů, informací o zaměstnancích nebo proprietárního vzdělávacího obsahu. V době psaní tohoto článku nebyl plný rozsah toho, k čemu bylo získáno přístup, nezávisle ověřen nad rámec tvrzení zveřejněných útočníky.

Kdo je Incransom? Pochopení hrozby RaaS

Incransom, v kruzích kybernetické rozvědky sledovaný také jako INC Ransom, funguje na modelu ransomwaru jako služby (RaaS). V rámci této struktury vyvíjí základní skupina malware a infrastrukturu pro vydírání, zatímco afilanti provádějí samotné průniky výměnou za podíl na případném výkupném. Toto rozdělení práce je jedním z důvodů, proč ransomwarové útoky v posledních letech tak dramaticky narostly: snižuje technickou laťku pro zahájení útoku a umožňuje méně zkušeným operátorům pronajímat si přístup k sofistikovaným nástrojům.

Skupina si vybudovala reputaci metodickým, téměř obchodním přístupem ke svým operacím, kdy vydává průniky za jakýsi nechtěný bezpečnostní audit, přičemž sleduje přímočarý finanční zisk. Její playbook obvykle následuje nyní již známý vzorec dvojitého vydírání: infiltrovat síť, tiše exfiltrovat citlivé soubory, nasadit šifrování k narušení provozu a poté využít hrozbu veřejného úniku dat jako další páku k přinucení obětí k platbě.

Nejde o izolovaný incident v širším ransomwarovém ekosystému. Podobné vyděračské kampaně nedávno zasáhly organizace daleko za hranicemi vydavatelského světa, včetně útoku ransomwarové skupiny Gentlemen na nizozemskou olympijskou ledovou arénu Thialf, což ukazuje, jak nerozlišujícím způsobem si tyto skupiny vybírají cíle napříč sportem, školstvím, zdravotnictvím i veřejnou infrastrukturou.

Proč jsou školství a vydavatelství atraktivními cíli

Vzdělávací vydavatelé a instituce sedí na zvláštním druhu datového zlatého dolu: studentské záznamy, personální spisy zaměstnanců, licenční smlouvy, proprietární kurikulární obsah a finanční informace spojené se školskými obvody a univerzitami. Na rozdíl od banky nebo nemocnice mnohé organizace v oblasti vydavatelství a vzdělávání historicky investovaly méně do specializovaného personálu a infrastruktury pro kybernetickou bezpečnost, přestože drží data, která jsou vysoce citlivá a – v případě záznamů nezletilých – podléhají přísné regulační ochraně.

Ransomwarové skupiny to vědí. Kampaně cílené na konkrétní sektory, zaměřené na školy, univerzity a vzdělávací vydavatele, neustále rostou, protože tyto organizace často představují pro útočníky výhodný poměr rizika a odměny: cenná data, skutečné provozní narušení, pokud systémy vypadnou uprostřed semestru, a relativně méně obranných opatření než v silněji regulovaných odvětvích, jako jsou finance. Tato kombinace činí ze školství a vydavatelství stále častější položku na ransomwarových únikových webech.

Co to znamená pro vás

Pokud jste zaměstnanec, student, rodič nebo partnerská organizace spojená s Kendall Hunt nebo jakýmkoli podobně napadeným vydavatelem, praktická obava je přímočará: jakákoli osobní nebo institucionální data, která prošla systémy společnosti, mohou být potenciálně ohrožena, pokud jsou tvrzení útočníků pravdivá. Může se jednat o jména, kontaktní údaje, pracovní záznamy nebo materiály související s kurikulem v závislosti na tom, které systémy byly zasaženy.

Pro organizace v oblasti vzdělávání a vydavatelství obecně je tento incident připomínkou, že ransomware nerozlišuje podle prestiže odvětví ani velikosti. Jakákoli organizace držící cenná data – ať už jde o studentské záznamy, duševní vlastnictví nebo finanční systémy – je potenciálním cílem afilantů RaaS, kteří skenují slabá místa.

Praktická doporučení

Pokud přicházíte do styku s Kendall Hunt nebo pracujete v organizaci, která zpracovává podobná citlivá data, zvažte tyto kroky:

  • Sledujte oficiální komunikaci. Pokud Kendall Hunt potvrdí narušení, řiďte se jejich pokyny ohledně toho, zda byla vaše data zahrnuta a jaké kroky doporučují.
  • Sledujte pokusy o phishing. Ukradená data z ransomwarových útoků se často používají k vytváření přesvědčivých navazujících phishingových kampaní cílených na zaměstnance, studenty nebo partnery.
  • Zapněte vícefaktorové ověřování u všech účtů spojených se vzdělávacími platformami nebo portály vydavatelů, které používáte.
  • Přezkoumejte postupy uchovávání dat, pokud pracujete ve vzdělávací instituci, a prosazujte pravidelné zálohy ukládané offline nebo v neměnném úložišti, kam ransomware snadno nedosáhne.
  • Hlaste podezřelou aktivitu neprodleně IT nebo bezpečnostním týmům, místo abyste čekali, protože včasná detekce zůstává jednou z nejúčinnějších obran proti šíření ransomwaru.

Ransomwarové skupiny jako Incransom prosperují díky rychlosti a tlaku, ale organizace a jednotlivci, kteří zůstávají informovaní, opravují známé zranitelnosti a udržují silnou základní bezpečnostní hygienu, jsou mnohem lépe připraveni omezit škody, když k útoku dojde.