Nové jméno se objevuje na ransomwarovém únikovém webu

Poměrně mladá ransomwarová skupina, která si říká M3RX, přidala na svůj dark webový únikový web společnost Tecnologías de Código Abierto S.L., vývojáře softwaru se sídlem v Málaze, obchodně známého jako Tecnoabi. Skupina tvrdí, že z firmy exfiltrovala 300 GB firemních dat, ačkoli stejně jako u většiny ransomwarových vyděračských příspěvků nebyla tato tvrzení v době psaní článku nezávisle ověřena společností Tecnoabi ani třetí stranou.

Tecnoabi je firma zabývající se vývojem softwaru v modelu B2B, založená v roce 2008 a registrovaná ve Španělsku. Společnosti tohoto typu obvykle vyvíjejí pro jiné firmy vlastní aplikace, integrace nebo backendové systémy, což znamená, že data, která firma drží, mohou zahrnovat nejen její vlastní firemní záznamy, ale také kód, přihlašovací údaje nebo konfigurační detaily spojené s jejími klienty. Tento rozdíl je velmi důležitý při posuzování potenciálního dopadu takového narušení na další subjekty v řetězci.

Proč se narušení u dodavatele softwaru liší

Když ransomwarový gang zacílí na B2B vývojáře softwaru spíše než na maloobchodníka nebo nemocnici, mohou se dopady šířit daleko za samotnou společnost. Dodavatelé softwaru často drží zdrojový kód, API klíče, nasazovací pověření a interní dokumentaci k systémům, které pro klienty vyvíjejí. Pokud některá z údajně ukradených 300 GB dat obsahuje tento typ materiálu, mohla by expozice teoreticky otevřít dveře do sítí zákazníků Tecnoabi, nejen do sítě samotné firmy.

Tento vzorec cílení na dodavatelský řetězec se stal opakujícím se tématem v ransomwarovém zpravodajství. Útočníci si stále více uvědomují, že kompromitace jediného dodavatele může nabídnout opěrný bod do desítek navazujících organizací najednou. To odráží širší trendy viditelné již v Evropě, kde Francie zaznamenala za dva roky 145 milionů datových expozic, zatímco ransomwarová aktivita proti organizacím na kontinentu prudce vzrostla. Španělsko, stejně jako jeho sousedé, není před tímto trendem chráněno a incidenty zahrnující menší, ale strategicky umístěné dodavatele softwaru jsou v regionu stále častější.

Jak se skupiny jako M3RX dostávají dovnitř

Ransomwaroví operátoři už jen zřídka potřebují prolomit firewall hrubou silou. Mnozí získávají počáteční přístup prostřednictvím sociálního inženýrství, zneužíváním přetížených IT helpdesků nebo zneužíváním důvěryhodných kolaborativních nástrojů. Nedávný příklad zahrnoval útočníky vydávající se za falešný IT support na Microsoft Teams, kteří podpořili ransomwarové řádění napříč více organizacemi, což ilustruje, jak účinný může být nízkotechnologický podvod proti jinak dobře bráněným sítím. Zda M3RX použila podobnou taktiku proti Tecnoabi, nebylo zveřejněno, ale širší vzorec útočníků zneužívajících lidskou důvěru spíše než softwarové chyby nadále dominuje ransomwarové krajině.

Vyděračské ransomwarové skupiny, včetně novějších a méně známých aktérů, obvykle následují známý scénář: infiltrují síť, v tichosti exfiltrují data po dobu dnů nebo týdnů, nasadí šifrování k narušení provozu a poté zveřejní oběť na únikovém webu, aby vyvinuly tlak na zaplacení. Tento model dvojího vydírání byl opakovaně použit, jak vidíme v dalších nedávných případech, jako je tvrzení ShinyHunters proti Baker Distributing, kde byly ukradené záznamy použity jako páka v podobné strategii veřejného zesměšnění.

Co to znamená pro vás

Pokud jste zákazník, partner nebo zaměstnanec spojený se společností Tecnoabi nebo s jakýmkoli B2B dodavatelem softwaru, je tento incident připomínkou, že bezpečnost vašich dat částečně závisí na dodavatelích, se kterými možná nikdy nepřijdete do přímého kontaktu. Stojí za to se každého softwarového partnera, na kterého se spoléháte, zeptat na jejich plány reakce na incidenty, postupy segmentace dat a lhůty pro oznamování narušení.

Pro širokou veřejnost je listing Tecnoabi menším datovým bodem v mnohem větším vzorci: ransomwarové skupiny necílí pouze na nemocnice a maloobchodníky, ale na tišší infrastrukturní vrstvu firem vyvíjejících software, které udržují v chodu nespočet dalších podniků. Tento posun znamená, že riziko pro soukromí je stále více rozptýleno napříč dodavatelskými řetězci, spíše než soustředěno v hrstce vysoce profilovaných cílů.

Praktická doporučení

  • Pokud obchodujete se společností Tecnoabi nebo používáte software, který vyvinula, sledujte pozorně oficiální komunikaci a přímo se ptejte, zda mohla být ovlivněna vaše data nebo přihlašovací údaje.
  • Obměňujte všechny API klíče, hesla nebo přístupové tokeny sdílené s dodavateli softwaru třetích stran v pravidelném režimu, ne až po oznámení narušení.
  • Přistupujte s nedůvěrou k nevyžádaným žádostem o IT podporu, i když přicházejí přes důvěryhodné platformy, a před poskytnutím přístupu je ověřte prostřednictvím samostatného kanálu.
  • Sledujte služby monitorující narušení a trackery dark webových únikových webů, pokud vaše organizace úzce spolupracuje s menšími dodavateli softwaru.

Ransomwarové skupiny jako M3RX budou pravděpodobně nadále cílit na středně velké vývojáře softwaru právě proto, že se nacházejí na průsečíku cenných dat a slabších bezpečnostních rozpočtů. Zůstat informovaný o incidentech, jako je listing Tecnoabi, a tlačit na dodavatele, aby byli transparentní, zůstává jedním z nejpraktičtějších kroků, které organizace i jednotlivci mohou podniknout k omezení své expozice.