Play Ransomware-gruppen kræver nyt offer

Play ransomware-gruppen har føjet Kreysler & Associates til sin liste over påståede ofre, ifølge rapportering fra trusselsintelligensfirmaet DeXpose. Som det er typisk for gruppens arbejdsmetode, påstår angriberne, at de har eksfiltreret data fra virksomhedens systemer og truer med at offentliggøre dem, medmindre der indledes forhandlinger. Der er på nuværende tidspunkt ikke offentligt bekræftet hverken løsesum, tidsfrist eller specifikke datakategorier, men selve noteringen på en ransomware-gruppes lækageside er ofte det første synlige tegn på, at en organisation har været udsat for et alvorligt netværksindbrud.

Hændelsen passer ind i et mønster, der er blevet urovækkende velkendt gennem de seneste år. Ransomware-grupper springer i stigende grad det larmende og let opdagede krypteringstrin over og kopierer i stedet lydløst følsomme filer, før de fremsætter offentlige trusler. Dette skift, kendt som dobbelt afpresning, giver angriberne en løftestang, selv hvis et offer har stærke backups og kan gendanne systemer uden at betale. Skaden handler ikke længere om låste filer; den handler om, hvad der sker med dataene, når de først er uden for virksomhedens kontrol.

Hvem står bag Play Ransomware-gruppen

Play ransomware har opbygget et ry som en af de mere produktive afpresningsoperationer, der i øjeblikket er aktive, og er blevet sat i forbindelse med hundredvis af angreb mod organisationer på tværs af adskillige brancher og lande. Gruppens fremgangsmåde indebærer typisk at opnå indledende adgang til et målnetværk, bevæge sig sidelæns for at identificere værdifulde datalagre, eksfiltrere filer og derefter enten kryptere systemer, true med offentliggørelse eller begge dele. Ofre bliver som regel dirigeret til en forhandlingsportal, mens truslen om en offentlig datadump fungerer som pres for at betale hurtigt og diskret.

Det er ikke første gang, at Play har angrebet en virksomhed på en måde, der bringer følsomme person- eller driftsdata i fare. Et lignende tilfælde med Play ransomwares angreb på Ampex Data Systems viste, hvordan gruppens taktik kan blotlægge meget følsomme registre, herunder socialsikringsnumre og finansielle kontodetaljer, når forhandlinger bryder sammen eller ignoreres. Kreysler & Associates-sagen følger samme drejebog: kræv offeret offentligt, læg tidspres og brug truslen om eksponering som den primære forhandlingsbrik.

Hvorfor det betyder noget for privatlivet, ikke kun for it-sikkerheden

Det er fristende at betragte ransomware-hændelser som dette som et rent it- eller forretningskontinuitetsproblem for den involverede virksomhed. Men privatlivskonsekvenserne rækker ofte langt ud over organisationens egne mure. Hvis Kreysler & Associates håndterede data, der tilhørte medarbejdere, kunder, underleverandører eller forretningspartnere, kan enhver af disse oplysninger blive indsamlet under en eksfiltreringshændelse og potentielt blive lagt online, hvis forhandlingerne slår fejl.

Dette er et tilbagevendende tema i nyere ransomware-afsløringer. I en højtprofileret sag betalte Weil Gotshal angiveligt mellem 18 og 20 millioner dollars til en cyberafpresningsgruppe, efter at fortrolige klientdokumenter var blevet stjålet, hvilket illustrerer, hvor kostbare og følsomme stjålne virksomhedsdata kan blive. Andre steder viser angreb som det mod Soja de Portugal, der lækkede 491 GB data, hvor store disse datadumps kan være, når en gruppe fører sin trussel ud i livet. Og brud, der rammer flere institutioner på én gang, som da en enkelt ransomware-gruppe ramte ANC, SAA og Pick n Pay, demonstrerer, hvordan én vellykket indtrængningsteknik kan sprede sig på tværs af en hel sektor.

Uanset om Kreysler & Associates endeligt bekræfter omfanget af denne hændelse, er mønsteret klart: ransomware-grupper satser på, at truslen om offentlig eksponering vil gøre mere arbejde, end kryptering nogensinde gjorde alene.

Hvad det betyder for dig

Hvis du er kunde, medarbejder eller forretningspartner hos Kreysler & Associates, er der ingen grund til panik, men det er værd at være opmærksom. Hold øje med officiel kommunikation fra virksomheden om denne hændelse, og vær forsigtig med uopfordrede e-mails eller opkald, der påstår at være fra virksomheden eller en relateret tjeneste i de kommende uger, da datalæk ofte efterfølges af phishing-forsøg, der bruger stjålne detaljer for at virke legitime.

Mere bredt er denne sag en påmindelse om, at ransomware-angreb sjældent forbliver begrænset til en enkelt organisations interne systemer. Enhver, hvis personoplysninger eller finansielle oplysninger passerer gennem en virksomhed, uanset om det er som medarbejder, kunde eller leverandør, har en interesse i, hvor seriøst den pågældende virksomhed tager datasikkerhed.

Praktiske handlemuligheder

Hvis du mener, at dine data kan have været i kontakt med systemer tilhørende Kreysler & Associates eller en lignende organisation, kan du overveje disse skridt: overvåg dine finansielle konti og kreditoplysninger for usædvanlig aktivitet, aktiver multi-faktor-autentifikation, hvor det tilbydes, og behandl uventede e-mails eller beskeder, der henviser til kontoproblemer, med skepsis, indtil de er verificeret gennem officielle kanaler. Virksomheder bør i mellemtiden betragte hændelser som denne som en anledning til at gennemgå deres egen eksponering over for dobbeltafpresnings-ransomware, sikre at backups er testet og isoleret fra primære netværk og bekræfte, at beredskabsplaner tager højde for dataeksfiltrering, ikke kun systemnedetid. Mens Play ransomware og lignende grupper fortsætter med at angribe organisationer på tværs af sektorer, forbliver proaktiv forberedelse det mest pålidelige forsvar mod at blive det næste navn på en lækageside.