Skupina Play ransomware si nárokuje novou oběť

Skupina Play ransomware přidala Kreysler & Associates na seznam nárokovaných obětí, jak uvádí zpravodajská firma DeXpose zaměřená na hrozby. Jak je pro operační model této skupiny typické, útočníci tvrdí, že ze systémů společnosti exfiltrovali data a vyhrožují jejich zveřejněním, pokud nezačnou vyjednávání. V tuto chvíli nebyla veřejně potvrzena žádná výše výkupného, lhůta ani konkrétní kategorie dat, ale už samotné uvedení na stránce ransomwarové skupiny pro zveřejňování úniků je často prvním viditelným náznakem, že organizace utrpěla vážný průnik do sítě.

Tento incident zapadá do vzorce, který se za posledních několik let stal znepokojivě běžným. Ransomwarové skupiny stále častěji vynechávají hlučný a snadno odhalitelný krok šifrování a raději potichu kopírují citlivé soubory, než vznesou jakoukoli veřejnou hrozbu. Tento posun, známý jako dvojité vydírání, dává útočníkům páku i tehdy, když má oběť kvalitní zálohy a může systémy obnovit bez placení. Škoda už nespočívá v uzamčených souborech; jde o to, co se s daty stane, jakmile jsou mimo kontrolu společnosti.

Kdo stojí za skupinou Play ransomware

Play ransomware si vybudoval pověst jedné z nejplodnějších vyděračských operací, které jsou v současnosti aktivní – byl spojen se stovkami útoků na organizace napříč řadou odvětví a zemí. Přístup skupiny obvykle spočívá v získání počátečního přístupu do cílové sítě, v laterálním pohybu za účelem nalezení cenných datových úložišť, v exfiltraci souborů a následně buď v zašifrování systémů, vyhrožování zveřejněním, nebo obojím. Oběti jsou obvykle nasměrovány na vyjednávací portál, přičemž hrozba veřejného zveřejnění dat slouží jako nátlak k rychlému a tichému zaplacení.

Není to poprvé, co se Play zaměřil na společnost způsobem, který ohrožuje citlivé osobní nebo provozní údaje. Podobný případ zahrnující útok ransomwaru Play na Ampex Data Systems ukázal, jak může taktika této skupiny odhalit vysoce citlivé záznamy včetně rodných čísel a údajů o finančních účtech, jakmile vyjednávání zkrachují nebo jsou ignorována. Případ Kreysler & Associates se řídí stejným scénářem: veřejně si nárokovat oběť, vyvinout časový tlak a použít hrozbu zveřejnění jako hlavní vyjednávací trumf.

Proč na tom záleží z hlediska soukromí, nejen bezpečnosti IT

Je lákavé považovat podobné ransomwarové incidenty za čistě IT problém nebo otázku kontinuity podnikání dotčené společnosti. Důsledky pro soukromí však často sahají daleko za zdi samotné organizace. Pokud Kreysler & Associates nakládal s údaji zaměstnanců, zákazníků, dodavatelů nebo obchodních partnerů, mohly by být jakékoli z těchto informací zachyceny při exfiltraci a v případě neúspěchu vyjednávání potenciálně zveřejněny online.

To je opakující se motiv napříč nedávnými oznámeními o ransomwaru. V jednom vysoce sledovaném případě společnost Weil Gotshal údajně zaplatila skupině kybernetických vyděračů 18 až 20 milionů dolarů poté, co jí byly odcizeny důvěrné dokumenty klientů, což ukazuje, jak nákladná a citlivá mohou ukradená firemní data být. Jinde útoky, jako byl ten na společnost Soja de Portugal, při němž uniklo 491 GB dat, ukazují, jak rozsáhlé mohou být tyto datové skládky, jakmile skupina svou hrozbu naplní. A úniky, které postihly více institucí najednou, jak bylo vidět, když jedna ransomwarová skupina zasáhla ANC, SAA a Pick n Pay, dokládají, jak se jedna úspěšná technika průniku může přenést celým odvětvím.

Ať už Kreysler & Associates rozsah tohoto incidentu nakonec potvrdí, nebo ne, vzorec je jasný: ransomwarové skupiny sázejí na to, že hrozba veřejného odhalení odvede mnohem větší práci než samotné šifrování.

Co to znamená pro vás

Pokud jste zákazníkem, zaměstnancem nebo obchodním partnerem společnosti Kreysler & Associates, není důvod k panice, ale vyplatí se být ostražití. Sledujte oficiální komunikaci společnosti ohledně tohoto incidentu a v nadcházejících týdnech buďte obezřetní vůči nevyžádaným e-mailům či hovorům, které se vydávají za společnost nebo související službu, protože po únicích dat často následují phishingové pokusy využívající ukradené údaje k tomu, aby působily důvěryhodně.

V širším smyslu je tento případ připomínkou, že ransomwarové útoky se málokdy omezí na interní systémy jediné organizace. Každý, jehož osobní nebo finanční údaje procházejí skrze podnik – ať už jako zaměstnanec, klient, nebo dodavatel – má zájem na tom, aby tento podnik bral bezpečnost dat vážně.

Praktická doporučení

Pokud se domníváte, že se vaše data mohla dotknout systémů patřících společnosti Kreysler & Associates nebo podobné organizaci, zvažte následující kroky: sledujte své finanční účty a úvěrové zprávy, zda nedochází k neobvyklé aktivitě, povolte vícefaktorové ověřování všude, kde je k dispozici, a k neočekávaným e-mailům či zprávám odkazujícím na problémy s účtem přistupujte s nedůvěrou, dokud je neověříte prostřednictvím oficiálních kanálů. Firmy by mezitím měly brát takové incidenty jako podnět k přezkoumání vlastní zranitelnosti vůči vyděračskému ransomwaru s dvojitým vydíráním, ověřit, že jsou zálohy testovány a izolovány od primárních sítí, a ujistit se, že plány reakce na incidenty počítají i s exfiltrací dat, nikoli pouze s odstávkou systémů. Dokud budou Play ransomware a podobné skupiny útočit na organizace napříč odvětvími, zůstává proaktivní příprava nejspolehlivější obranou proti tomu, aby se vaše jméno stalo dalším na seznamu úniků.