Et nyt navn inden for dataafpresning

En hidtil ukendt trusselsaktør, der kalder sig ExfilSquad, er hurtigt blevet et af de mere omtalte navne inden for dataafpresning. Ifølge research fra DarkOwl er gruppen dukket op med påstande om højtprofilerede brud, der spænder over USA, Storbritannien og andre lande, og positionerer sig som en seriøs ny spiller i et allerede overfyldt felt af afpresningsfokuserede hackergrupper.

Det, der gør ExfilSquad bemærkelsesværdig, er ikke nødvendigvis sofistikering. Det er hastighed og mængde. Gruppen gjorde efter sigende sin tilstedeværelse kendt ved at offentliggøre en stor bunke brudpåstande inden for et meget kort vindue, nævner Microsoft og Zenith Bank blandt 14 påståede ofre på en enkelt dag. Den slags hurtig offentliggørelse er usædvanlig, selv efter moderne afpresningsgruppers standarder, hvoraf mange har tendens til at rulle ofremeddelelser ud gradvist for at maksimere pres og medieopmærksomhed.

Sådan opererer ExfilSquad

I modsætning til traditionelle ransomware-grupper, der er afhængige af at kryptere ofrenes systemer og kræve betaling for en dekrypteringsnøgle, springer dataafpresningsgrupper som ExfilSquad typisk krypteringstrinnet helt over. I stedet fokuserer de på at stjæle data og true med at offentliggøre eller sælge dem, medmindre der betales en løsesum. Denne fremgangsmåde er blevet mere og mere almindelig, fordi den kræver mindre teknisk overhead end at implementere og vedligeholde ransomware, samtidig med at den giver angriberne betydelig indflydelse over ofre, der frygter skade på omdømme, reguleringsbøder eller eksponering af følsomme kunde- og medarbejderoplysninger.

At gruppen nævner både et globalt teknologiselskab og en finansiel institution i sin første bølge af påstande, tyder på, at den ikke begrænser sig til en bestemt sektor eller geografi. Denne bredde er i overensstemmelse med, hvad DarkOwls research beskriver: en gruppe, der kaster et bredt net over brancher og lande i stedet for at specialisere sig i én type mål. For organisationer, der overvåger nye trusler, kan denne mangel på et snævert fokus gøre ExfilSquad sværere at forudse, da der ikke er noget tydeligt branchemønster at holde øje med.

Hvorfor dette betyder noget ud over overskrifterne

Det er vigtigt at bemærke, at påstande fra afpresningsgrupper på lækagesider eller dark web-fora ikke altid er uafhængigt verificeret på det tidspunkt, de offentliggøres. Grupper overdriver nogle gange omfanget eller ægtheden af stjålne data for at øge presset på ofrene eller for at opbygge omdømme i kriminelle kredse. Når det er sagt, kan selv ubekræftede påstande have reelle konsekvenser. Når et firma- eller individnavn optræder på en afpresningsgruppes lækageside, kan selve eksponeringen – uanset hvor meget data der i sidste ende viser sig at være ægte – udløse kundebekymring, reguleringsundersøgelser og omdømmeskade.

For almindelige internetbrugere er fremkomsten af en ny afpresningsgruppe en påmindelse om, at landskabet for databrud ikke er statisk. Nye grupper dannes, ombrandes eller udskilles fra tidligere operationer med jævne mellemrum. Det vigtigste for forbrugere er ikke nødvendigvis at holde styr på hver ny gruppe ved navn, men at forstå, at enhver organisation, der opbevarer personlige data – fra banker til teknologiselskaber til offentlige databaser – kan blive et mål når som helst.

Hvad dette betyder for dig

Hvis du er kunde hos en organisation, der er nævnt i forbindelse med en dataafpresningsgruppe, hvad enten det er ExfilSquad eller en anden, er den praktiske risiko den samme: dine personlige oplysninger, økonomiske detaljer eller kontolegitimationsoplysninger kan ende med at blive eksponeret eller solgt. Dette gælder, uanset om brudpåstanden er fuldt verificeret eller ej, da angribere nogle gange bruger delvise eller ældre datadumps til at skabe indtryk af et friskt brud.

Fremkomsten af grupper som ExfilSquad understreger også en bredere tendens inden for cyberkriminalitet: datatyveri og afpresning er blevet en selvstændig forretningsmodel, adskilt fra de ransomware-angreb, der dominerede overskrifterne i tidligere år. Denne ændring betyder, at enkeltpersoner bør antage, at deres data allerede cirkulerer i en eller anden form, og tilpasse deres sikkerhedsvaner i overensstemmelse hermed i stedet for at vente på officielle meddelelser om brud.

Praktiske råd

Overvåg konti tilknyttet enhver organisation, du bruger, som er blevet nævnt af en afpresningsgruppe, og hold øje med usædvanlige login-forsøg eller meddelelser. Brug unikke, stærke adgangskoder til hver enkelt konto, så et enkelt brud ikke spreder sig til andre, og aktiver multifaktor-godkendelse, hvor det tilbydes. Overvej kreditovervågning eller svindeladvarsler, hvis finansielle institutioner er involveret i et påstået brud. Endelig skal du forholde dig skeptisk over for uopfordrede e-mails eller opkald, der henviser til et brud, da svindlere ofte udnytter nyheder om virkelige hændelser til at køre phishing-kampagner. Grupper som ExfilSquad bliver sandsynligvis ikke den sidste nye afpresningsoperation, der skaber overskrifter, men at forblive proaktiv omkring din egen datahygiejne forbliver det mest pålidelige forsvar, uanset hvilken gruppe der står bag den næste påstand.