Et nyt navn dukker op på et ransomware-lækageststed

En trusselsaktør, der opererer under navnet Metaencryptor, har føjet Bruker Corporation, en Massachusetts-baseret producent af videnskabelige og analytiske instrumenter, til sit dark web-lækageststed som et påstået ransomware-offer. Opslaget, som først blev flagget af dark web-overvågningskonti, hævder, at gruppen kompromitterede virksomhedens systemer, men som med de fleste opslag på lækagesteder er påstanden ikke uafhængigt bekræftet af Bruker eller et tredjeparts sikkerhedsfirma på skrivningstidspunktet.

Denne sondring er vigtig. Ransomwaregrupper offentliggør rutinemæssigt ofrenes navne på deres afpresningssider som en presstaktik i håb om, at den offentlige eksponering vil presse en virksomhed til at betale en løsesum, før nogen filer faktisk frigives. Nogle af disse påstande viser sig at være korrekte. Andre er overdrevne, genbrugte fra ældre indtrængninger eller simpelthen falske. Indtil stjålne data er verificeret, eller en virksomhed udsender en officiel erklæring, bør et opslag på et lækageststed behandles som en påstand snarere end et bekræftet brud.

Hvorfor en virksomhed inden for videnskabelige instrumenter er et mål

Virksomheder, der bygger analytiske og laboratorieinstrumenter, befinder sig i et interessant skæringspunkt for angribere. De besidder ofte værdifuld intellektuel ejendom, opretholder forskningspartnerskaber med farmaceutiske og akademiske institutioner og håndterer store mængder kunde- og driftsdata på tværs af globale forsyningskæder. Den kombination gør dem til attraktive mål: et vellykket brud kan give følsomme forskningsdata, proprietære ingeniørfiler eller et fodfæste i downstream-kunders og partneres netværk.

Dette mønster er ikke unikt for Bruker. Ransomwarebander er i stigende grad gået efter specialiserede industri- og teknologivirksomheder i stedet for at holde sig til de kendte navne, der engang dominerede overskrifterne. En lignende dynamik udspillede sig, da Everest-ransomwaregruppen opførte Capgemini Engineering, endnu et tilfælde, hvor påstanden cirkulerede bredt før verifikation. Mindre eller nyere grupper følger samme opskrift, som set da Sovcali opførte en teknologivirksomhed kort efter at være dukket op på trusselslandskabet.

Den større tendens: Ransomware som en virksomhedsafpresningsforretning

Det, der sker med Bruker, passer ind i et bredere skift, som sikkerhedsforskere har fulgt tæt. Ransomware har bevæget sig fra opportunistiske smash-and-grab-angreb mod en mere organiseret, forretningslignende afpresningsmodel. Grupper driver nu lækagesteder, som en virksomhed ville drive et pressekontor, og tidsindstiller offentliggørelser for maksimal omdømmeskade og forhandlingsstyrke. Nyere analyser, herunder en ASEC-rapport om ransomware-as-a-service, der bliver corporate, beskrev præcis denne udvikling: færre enspændere og flere strukturerede operationer med definerede roller, affiliate-programmer og repeterbare playbooks til at presse ofre.

Den geografiske og sektormæssige spredning af disse opslag fortsætter også med at udvide sig. Ransomwareoperatører har ramt virksomheder inden for restaurering af kulturarv, offentlige institutioner i tyske byer som Stuttgart og Berlin og nu en producent af videnskabelige instrumenter i Massachusetts. Ingen branche eller region ser ud til at være fredet, hvilket netop er grunden til, at proaktiv sikkerhedshygiejne betyder mere end at reagere bagefter.

Hvad det betyder for dig

Hvis du er medarbejder, kunde eller partner hos Bruker eller hos enhver organisation, der er nævnt på et ransomware-lækageststed, er der et par praktiske skridt, der er værd at tage nu i stedet for at vente på officiel bekræftelse.

For det første bør du behandle enhver uventet e-mail, der refererer til virksomheden, især dem, der beder dig bekræfte kontooplysninger eller klikke på et link, med mistanke. Ransomware-påstande udløser ofte en bølge af phishing-forsøg, der rider med på nyheden, før fakta overhovedet er afklaret.

For det andet, hvis du har delt legitimationsoplysninger, kontrakter eller forskningsdata med den berørte virksomhed, bør du overveje at ændre adgangskoder knyttet til disse konti og aktivere multifaktorautentificering, hvor det er tilgængeligt. Genbrugte adgangskoder er en af de nemmeste måder for angribere at pivotere fra et brud til urelaterede konti.

For det tredje bør du holde øje med breach-notifikationstjenester eller dark web-overvågningsværktøjer, der advarer dig, hvis din e-mail eller dine legitimationsoplysninger dukker op i et lækket datasæt. Tidlig advarsel giver dig tid til at handle, før stjålne data misbruges.

Endelig, for alle, der håndterer følsom forskning, finansiel kommunikation eller klientkommunikation, tilføjer kryptering af e-mails og brug af en velrenommeret VPN ved fjernadgang til virksomhedens systemer et meningsfuldt lag af beskyttelse, især for organisationer i sektorer, der i stigende grad befinder sig i ransomware-sigtekornet.

At være på forkant med den næste påstand

Metaencryptor-opslaget, der retter sig mod Bruker Corporation, er en påmindelse om, at ransomwaregrupper kaster et bredt net ud over brancher, som mange ikke ville betragte som højrisiko. Uanset om denne specifikke påstand i sidste ende bekræftes, holder den underliggende lektion: hygiejne for legitimationsoplysninger, forsigtige e-mailvaner og lagdelte sikkerhedsværktøjer er ikke længere ekstraudstyr. De er basisforsvar i et trusselslandskab, hvor enhver virksomhed, uanset størrelse eller sektor, kan ende på et lækageststed fra den ene dag til den anden.

Hold dig informeret ved at følge verificerede sikkerhedsforskere, undgå at klikke på uopfordrede links, der refererer til breach-nyheder, og overvej en adgangskodeadministrator sammen med multifaktorautentificering til enhver konto knyttet til din arbejdsgiver eller tjenesteudbydere. Små, konsekvente vaner forbliver det mest pålidelige forsvar mod følgerne af ransomware-påstande som denne.