Švýcarský výrobce vlaků Stadler Rail potvrdil, že odmítl zaplatit výkupné ve výši 12,3 milionu dolarů (₣10 000 000), které požadoval vyděračský gang Everest poté, co útočníci ukradli technická data prostřednictvím platformy pro sdílení souborů jednoho z dodavatelů. Zveřejnění se objevilo ve stejném zpravodajském cyklu jako samostatný, ale související vývoj: ruská skupina napojená na stát Laundry Bear cílí na neaktualizované e-mailové servery Zimbra. Oba příběhy společně ukazují, jak aktéři hrozeb spříznění s Ruskem provozují paralelní operace, jednu proti průmyslovým dodavatelským řetězcům, druhou proti podnikové e-mailové infrastruktuře, a proč je musí organizace všech velikostí brát vážně.
Ransomwarový útok za odmítnutím společnosti Stadler Rail
Podle zprávy serveru The Record se ransomwarový gang Everest přihlásil k odpovědnosti za krádež technických dat patřících společnosti Stadler Rail, a to nikoli přímým prolomením vlastní sítě výrobce vlaků, ale kompromitací platformy pro sdílení souborů provozované jedním z jeho dodavatelů. Everest poté požadoval zhruba 12,3 milionu dolarů výměnou za to, že odcizené soubory nezveřejní ani neprodá. Stadler Rail odmítl zaplatit.
Jde o významné rozhodnutí. Odmítnutí výkupného je často prezentováno pouze jako akt vzdoru, nese však skutečné provozní riziko: pokud gang svou hrozbu splní, odcizená technická data (technické výkresy, údaje o dodavatelích, interní dokumentace) mohou být zveřejněna nebo prodána konkurentům a dalším zločineckým skupinám. Volba společnosti Stadler Rail nezaplatit odráží širší posun mezi velkými průmyslovými podniky, z nichž mnohé nyní považují platby výkupného spíše za odměňování kriminálních obchodních modelů než za řešení základního ohrožení.
Proč je únik u dodavatele stejně závažný jako přímý hack
Na tomto případu je obzvláště poučné, že prvotní bod kompromitace nebyl ve vlastní infrastruktuře společnosti Stadler Rail, nýbrž v systému pro sdílení souborů jejího dodavatele. Jde o běžný vzorec moderních ransomwarových útoků: zločinecké skupiny stále častěji vyhledávají nejslabší článek dodavatelského řetězce, místo aby přímo útočily na dobře chráněný primární cíl. Jediný dodavatel s nedostatečnou kontrolou přístupu nebo neaktualizovaným softwarem se může stát vstupním bodem pro mnohem rozsáhlejší operaci krádeže dat.
Tato dynamika není jedinečná pro železniční průmysl. Kompromitace dodavatelského řetězce již dříve odhalily citlivá vládní a firemní data prostřednictvím důvěryhodného softwaru třetích stran, jak ukázaly důsledky hacku SolarWinds, který vystavil všechny e-maily domény Treasury.gov. Poučení je stále stejné: bezpečnostní úroveň organizace je jen tak silná, jako je nejslabší z dodavatelů a partnerů, se kterými sdílí data.
Ruská skupina Laundry Bear zvyšuje tlak na servery Zimbra
Souběžně s příběhem Stadler Rail upozornily zprávy na to, že Laundry Bear, ruská hackerská skupina, cílí na neaktualizované e-mailové servery Zimbra. Neaktualizovaný software pro spolupráci a webmail je již dlouho oblíbeným vstupním bodem pro aktéry napojené na státy, kteří chtějí získávat přihlašovací údaje nebo si udržovat trvalý přístup ke komunikaci organizace.
Tato kampaň zapadá do vzorce, na který opakovaně upozorňují bezpečnostní agentury. Ředitel GCHQ nedávno vydal jedno z nejpřímějších varování za poslední dobu o neúprosných ruských kybernetických operacích proti kritické infrastruktuře a demokratickým institucím. Samostatně americké úřady narušily síť kompromitovaných směrovačů napojenou na ruskou vojenskou rozvědku GRU. Ať už je cílem dodavatel výrobce vlaků nebo neaktualizovaný e-mailový server, společná nit je stejná: skupiny spřízněné s Ruskem testují široce dostupnou, často přehlíženou infrastrukturu za účelem získání přístupu, nikoli pouze sítě vládních organizací, které přitahují pozornost médií.
Co to znamená pro vás
Většina čtenářů neprovozuje servery Zimbra ani nevyrábí vlaky, ale základní rizika z tohoto příběhu platí obecně. Pokud používáte jakoukoli službu, od rezervační platformy přes věrnostní program, která sdílí vaše data s dodavateli třetích stran, jsou tato data bezpečná jen do té míry, jak jsou zabezpečeny obranné mechanismy samotného dodavatele. Únik u dodavatele, o kterém jste nikdy neslyšeli, může přesto odhalit informace spojené s vámi, ať už jde o firemní účet, sdílený soubor nebo osobní údaje zpracovávané vaším jménem.
Pro podniky je ponaučení stejně přímé: správa záplat a dohled nad dodavateli nejsou volitelné položky. Neaktualizovaný software, ať už jde o e-mailový server nebo nástroj pro sdílení souborů, zůstává jedním z nejběžnějších způsobů, jak útočníci získávají opěrný bod, a odmítnutí výkupného funguje jako dlouhodobý odstrašující prostředek pouze tehdy, pokud jsou základní zranitelnosti, které útočníkům umožnily vniknout, skutečně opraveny.
Praktické závěry
- Pokud spolupracujete s dodavateli nebo subdodavateli, zajímejte se o to, jak zajišťují správu záplat a kontrolu přístupu pro sdílené souborové systémy, nejen pro vaši vlastní síť.
- Berte vážně jakékoli oznámení o narušení bezpečnosti u dodavatele, i když vaše organizace nebyla přímo hacknuta; data mohou být přesto odhalena prostřednictvím třetí strany.
- Udržujte software pro spolupráci a e-mailové servery okamžitě aktualizovaný; neaktualizované systémy zůstávají hlavním vstupním bodem jak pro ransomwarové útoky, tak pro průniky napojené na státy.
- Podporujte politiku neplacení výkupného, kde je to možné, protože platba může financovat další útoky, aniž by zaručila, že data nebudou přesto uniknuta.
- Sledujte informace o kybernetických aktivitách spřízněných s Ruskem, které ovlivňují kritickou infrastrukturu a podnikový software, protože tyto kampaně se často zaměřují na široce používané nástroje, nikoli na izolované oběti.




