Ransomwarová skupina Kairos přidává Warwick Fabrics NZ na svůj únikový web

Ransomwarová skupina, která si říká Kairos, zařadila společnost Warwick Fabrics, novozélandskou textilní firmu, na svůj seznam dalších obětí podle exkluzivní zprávy Cyber Daily. Skupina tvrdí, že ze systémů společnosti exfiltrovala 386 gigabajtů dat, a mezi údajným obsahem jsou pasy zaměstnanců, lékařské zprávy a mzdové údaje. Stejně jako u většiny tvrzení na ransomwarových únikových webech nebyla tato tvrzení společností Warwick Fabrics nezávisle ověřena, ale povaha údajně dotčených dat vyvolává vážné obavy o soukromí bez ohledu na to, jak se vydírání nakonec vyvine.

Ransomwarové skupiny jako Kairos obvykle fungují na modelu dvojího vydírání: zašifrují systémy oběti a poté vyhrožují zveřejněním ukradených souborů, pokud nebude zaplaceno výkupné. Objevení se na únikovém webu je často prvním veřejným signálem, že k útoku došlo, někdy dříve, než postižená organizace potvrdí narušení interně. Tento časový odstup je důležitý, protože znamená, že lidé, jejichž data mohla být odhalena, v tomto případě zaměstnanci spíše než zákazníci, se o riziku pro své osobní údaje často dozvídají prostřednictvím mediálního zpravodajství, nikoli přímým oznámením.

Proč jsou data zaměstnanců jiným druhem rizika

Většina ransomwarových titulků se zaměřuje na záznamy zákazníků: jména, e-maily, platební údaje. Případ Warwick Fabrics je pozoruhodný tím, že údajně ukradená data se týkají především samotných zaměstnanců. Pasy, lékařské zprávy a mzdové informace patří mezi nejcitlivější kategorie osobních údajů, které organizace může držet. Na rozdíl od uniklého e-mailu nelze ukradený sken pasu nebo zdravotní záznam jednoduše resetovat nebo změnit.

Tento druh dat je pro zločince cenný pro řadu navazujících podvodů: krádež identity, cílený phishing, který odkazuje na skutečné zdravotní nebo finanční údaje, aby působil důvěryhodně, a dokonce vydírání namířené na jednotlivé zaměstnance spíše než na společnost jako celek. Zejména lékařské zprávy lze použít k nátlaku nebo ztrapnění jednotlivců, zatímco mzdové údaje mohou podpořit pokusy o kompromitaci firemních e-mailů, které se vydávají za mzdové nebo personální oddělení.

Tento vzorec není ojedinělý. Další nedávné incidenty ukazují podobný postup vyděračských skupin, které cílí na organizace a vyhrožují zveřejněním interních záznamů, jak jsme viděli u případu, kdy společnost HBS Group zasáhl ransomware Gentlemen s hrozbou úniku dat proti viktoriánské společnosti zaměřené na památkovou péči a restaurování. Útoky na spotřebitele se řídí stejnou vyděračskou logikou ve větším měřítku, jako například únik dat Napoleon Perdis, který odhalil více než 339 000 záznamů australských zákazníků. Ať už jsou oběťmi zaměstnanci nebo zákazníci, základní obchodní model útočníků je stejný: ukrást citlivá data a poté použít hrozbu zveřejnění jako páku.

Rostoucí arzenál nástrojů za těmito útoky

Část toho, co způsobuje, že incidenty jako údajné narušení Warwick Fabrics přetrvávají, je to, jak dostupné se staly ransomwarové nástroje. Podzemní tržiště nyní nabízejí služby založené na předplatném, které útočníkům pomáhají vyhnout se detekci, čímž se snižuje technická bariéra pro zahájení těchto kampaní. Zpravodajství o prodejcích crypterů nabízejících obcházení EDR jako předplatné ilustruje, jak zkomodifikované se tyto schopnosti staly, a fakticky mění sofistikované techniky průniku na produkty z poličky. To snižuje vstupní náklady pro skupiny jako Kairos a pomáhá vysvětlit, proč se středně velcí výrobci a regionální společnosti, nejen velké podniky, stále objevují na ransomwarových únikových webech.

Co to znamená pro vás

Pokud jste současným nebo bývalým zaměstnancem společnosti Warwick Fabrics nebo jakékoli organizace uvedené na ransomwarovém únikovém webu, praktická rizika jsou reálná ještě před potvrzením narušení. Skeny pasů a lékařské záznamy spojené s vaším jménem by mohly být použity pro podvod s identitou nebo cílené podvody. Mzdové údaje mohou učinit phishingové e-maily mnohem přesvědčivějšími, protože útočníci mohou odkazovat na skutečné částky, aby si vybudovali důvěru.

V širším měřítku je tento incident připomínkou, že úniky dat neohrožují pouze zákazníky. Zaměstnanci předávají některé ze svých nejcitlivějších dokumentů zaměstnavatelům jako podmínku zaměstnání, často s malou viditelností toho, jak jsou tato data ukládána, zabezpečena nebo případně likvidována.

Praktická doporučení

Pokud se domníváte, že byste mohli být tímto nebo podobným incidentem postiženi, zvažte následující kroky:

  • Sledujte oficiální komunikaci od svého zaměstnavatele nebo bývalého zaměstnavatele potvrzující, zda byla vaše data dotčena, a nespoléhejte se pouze na mediální zprávy.
  • Sledujte svou identitu a úvěrové zprávy kvůli neobvyklé aktivitě, zejména pokud mohly být odhaleny údaje z pasu nebo finanční údaje.
  • Buďte skeptičtí k neočekávaným e-mailům odkazujícím na mzdy, HR nebo zdravotní údaje, i když se informace zdají přesné, protože mohou pocházet z ukradených dat spíše než z legitimního zdroje.
  • Změňte hesla spojená s účty vázanými na váš pracovní e-mail a povolte vícefaktorové ověřování, kde je k dispozici.
  • Zeptejte se svého zaměstnavatele přímo na zásady uchovávání dat pro citlivé dokumenty, jako jsou pasy a zdravotní záznamy, protože minimalizace toho, co je uloženo, snižuje budoucí riziko.

Ransomwarové skupiny nadále cílí na organizace všech velikostí a incidenty jako údajné narušení Warwick Fabrics zdůrazňují, že ochrana osobních údajů je společnou odpovědností zaměstnavatelů i jednotlivců, kteří jim tyto údaje svěřují.