Τι Ισχυρίζεται η Anubis και Τι Έχει Πραγματικά Επαληθευτεί
Η ομάδα ransomware που είναι γνωστή ως Anubis έχει δημόσια αναλάβει την ευθύνη για την παραβίαση της Marlborough Partners, αλλά μέχρι στιγμής δεν υπάρχουν επιβεβαιωμένα στοιχεία που να υποστηρίζουν αυτόν τον ισχυρισμό. Δεν έχουν δημοσιευθεί κλεμμένα δεδομένα, δεν έχει αποκαλυφθεί απαίτηση λύτρων και κανένας ανεξάρτητος ερευνητής ασφαλείας δεν έχει βρει τεχνικές αποδείξεις ότι πραγματοποιήθηκε όντως εισβολή. Εν συντομία: Η Anubis λέει ότι συνέβη, αλλά κανείς εκτός της ομάδας δεν το έχει επαληθεύσει.
Αυτή η διάκριση έχει σημασία. Ένας ισχυρισμός που αναρτάται στον ιστότοπο διαρροών μιας ομάδας ransomware δεν είναι το ίδιο με μια επιβεβαιωμένη παραβίαση δεδομένων. Είναι μια δήλωση που γίνεται από τους ίδιους τους επιτιθέμενους, χωρίς έλεγχο από τρίτους, χωρίς δείγματα αρχείων και χωρίς εγκληματολογικό ίχνος που να μπορούν να εξετάσουν ανεξάρτητα οι ερευνητές. Μέχρι να εμφανιστεί ένα από αυτά τα στοιχεία, η κατάσταση εκμετάλλευσης αυτού του υποτιθέμενου περιστατικού παραμένει πραγματικά ασαφής. Είναι πιθανό ο ισχυρισμός να είναι εντελώς κατασκευασμένος. Είναι επίσης πιθανό να αντιπροσωπεύει το πρώιμο στάδιο μιας απόπειρας εκβιασμού που δεν έχει ακόμη κλιμακωθεί σε δημόσια δημοσίευση δεδομένων. Και τα δύο σενάρια είναι εύλογα και αυτή τη στιγμή δεν υπάρχουν αρκετές πληροφορίες για να αποκλειστεί οποιοδήποτε από τα δύο.
Γιατί οι Μη Επαληθευμένοι Ισχυρισμοί Παραβίασης είναι Κοινή Τακτική Πίεσης των Ransomware
Οι ομάδες ransomware-as-a-service αντιμετωπίζουν ολοένα και περισσότερο την ανακοίνωση μιας παραβίασης ως όπλο από μόνη της, ξεχωριστά από το αν η εισβολή είναι πλήρως αποδεδειγμένη. Η ανάρτηση του ονόματος ενός θύματος σε ιστότοπο διαρροών δημιουργεί άμεση πίεση στη φήμη του. Πελάτες, συνεργάτες και ρυθμιστικές αρχές αρχίζουν να κάνουν ερωτήσεις τη στιγμή που το όνομα μιας εταιρείας εμφανίζεται δίπλα στην επωνυμία μιας ομάδας ransomware, ανεξάρτητα από το αν έχουν πραγματικά διαρρεύσει αρχεία.
Αυτή η τακτική λειτουργεί επειδή οι οργανισμοί συχνά δεν μπορούν να ανταποκριθούν γρήγορα με οριστική άρνηση ή επιβεβαίωση. Η διερεύνηση του αν πραγματοποιήθηκε εισβολή και πόσο βαθιά έφτασε απαιτεί χρόνο. Εν τω μεταξύ, ο ισχυρισμός παραμένει διαδικτυακά, προκαλώντας από μόνος του ζημιά στη φήμη. Ορισμένες ομάδες χρησιμοποιούν αυτό το χρονικό διάστημα για να πιέσουν για μια ήσυχη πληρωμή λύτρων προτού καν χρειαστεί να αποδείξουν ότι κατέχουν πραγματικά κλεμμένα δεδομένα. Άλλες όντως κατέχουν τα δεδομένα και απλώς περιμένουν να περάσει μια προθεσμία προτού δημοσιεύσουν ένα δείγμα ως απόδειξη. Η στρατηγική του «ισχυρίσου πρώτα, απόδειξε αργότερα (ή ποτέ)» έχει γίνει ένα αναγνωρίσιμο μοτίβο σε ολόκληρο το οικοσύστημα ransomware και είναι ένας από τους λόγους για τους οποίους οι ομάδες ασφαλείας εκπαιδεύονται να αντιμετωπίζουν τις αναρτήσεις σε ιστότοπους διαρροών ως ενδείξεις προς διερεύνηση και όχι ως επιβεβαιωμένα γεγονότα.
Πώς Λειτουργεί η Anubis ως Ομάδα Ransomware-as-a-Service
Η Anubis δεν είναι νέο ή άγνωστο όνομα στον κόσμο του ransomware. Η ομάδα λειτουργεί με μοντέλο ransomware-as-a-service, που σημαίνει ότι παρέχει το κακόβουλο λογισμικό, την υποδομή και το εγχειρίδιο εκβιασμού σε συνεργάτες (affiliates) που εκτελούν επιθέσεις εναντίον μεμονωμένων στόχων. Αυτή η δομή επιτρέπει σε επιθέσεις με την επωνυμία Anubis να πραγματοποιούνται μαζικά, καθώς πολλοί συνεργάτες μπορούν να εργάζονται σε διαφορετικούς στόχους ταυτόχρονα υπό το ίδιο όνομα. Οι αναγνώστες που ενδιαφέρονται για τους μηχανισμούς αυτού του επιχειρηματικού μοντέλου, συμπεριλαμβανομένου του πώς στρατολογούνται οι συνεργάτες και πώς διαμοιράζονται συνήθως τα κέρδη, μπορούν να βρουν περισσότερες λεπτομέρειες σε αυτή την ανάλυση της επιχείρησης RaaS της Anubis.
Αυτό που κάνει την Anubis αξιοσημείωτη στο ευρύτερο τοπίο του ransomware είναι ότι έχει ιστορικό τόσο με πραγματικές, επιβεβαιωμένες επιθέσεις όσο και με ισχυρισμούς που χρήζουν εξέτασης. Ένα χρήσιμο σημείο σύγκρισης είναι η επιβεβαιωμένη παραβίαση της Fairlife, της θυγατρικής γαλακτοκομικών της Coca-Cola, όπου η Anubis εκτέλεσε τις απειλές της αφού η εταιρεία φέρεται να αρνήθηκε να διαπραγματευτεί, διαρρέοντας τελικά σημαντικό όγκο κλεμμένων δεδομένων. Αυτή η υπόθεση παραβίασης της Fairlife δείχνει πώς μοιάζει ένα επαληθευμένο περιστατικό της Anubis: διαρροή, όγκος δεδομένων και τεκμηριωμένη άρνηση πληρωμής. Ο ισχυρισμός για την Marlborough Partners αυτή τη στιγμή δεν έχει κανένα από αυτά τα επιβεβαιωτικά στοιχεία, και αυτός είναι ακριβώς ο λόγος που αξίζει μια πιο προσεκτική ανάγνωση.
Πώς Θα Πρέπει οι Επιχειρήσεις και οι Καταναλωτές να Αξιολογούν την Αξιοπιστία των Ισχυρισμών Παραβίασης
Όταν μια ομάδα ransomware αναρτά έναν ισχυρισμό, υπάρχουν μερικά πρακτικά σήματα που αξίζει να παρατηρήσετε προτού τον αντιμετωπίσετε ως γεγονός. Πρώτον, έχουν δημοσιευθεί δείγματα δεδομένων; Οι ομάδες που όντως κατέχουν κλεμμένες πληροφορίες συχνά δημοσιεύουν μια μικρή προεπισκόπηση για να αποδείξουν τη νομιμότητά τους και να αυξήσουν την πίεση. Δεύτερον, έχει εκδώσει η κατονομαζόμενη εταιρεία κάποια ανακοίνωση, έστω και προσεκτική, που να αναγνωρίζει μια έρευνα; Τρίτον, έχουν βρει ανεξάρτητοι ερευνητές ή μέσα ενημέρωσης για την ασφάλεια συγκλίνοντα τεχνικά στοιχεία, όπως διαρρεύσαντα διαπιστευτήρια, συζητήσεις σε φόρουμ ή υποδομή συνδεδεμένη με την ομάδα;
Κανένα από αυτά τα σήματα δεν υπάρχει επί του παρόντος για τον ισχυρισμό που αφορά την Marlborough Partners. Αυτό δεν εγγυάται ότι ο ισχυρισμός είναι ψευδής, αλλά σημαίνει ότι η υπεύθυνη προσέγγιση είναι να περιμένουμε για επαλήθευση αντί να υποθέσουμε τα χειρότερα.
Τι Σημαίνει Αυτό για Εσάς
Αν είστε πελάτης, συνεργάτης ή υπάλληλος που συνδέεται με την Marlborough Partners, η άμεση ενέργεια δεν είναι ο πανικός, είναι η υπομονή σε συνδυασμό με βασική επαγρύπνηση. Παρακολουθήστε για επίσημες ανακοινώσεις από την εταιρεία και είστε δύσπιστοι απέναντι σε οποιαδήποτε ανεπιθύμητα email ή κλήσεις που αναφέρονται σε αυτόν τον ισχυρισμό, καθώς οι απατεώνες μερικές φορές εκμεταλλεύονται τους τίτλους παραβιάσεων για να πραγματοποιήσουν απόπειρες phishing ακόμη και όταν δεν έχει συμβεί πραγματική παραβίαση.
Ευρύτερα, αυτή η κατάσταση είναι μια υπενθύμιση ότι οι οργανισμοί θα πρέπει να υποθέτουν ότι οποιοσδήποτε τέτοιος ισχυρισμός θα μπορούσε να γίνει πραγματικός και να προετοιμάζονται αναλόγως. Η αναθεώρηση της ανθεκτικότητας των αντιγράφων ασφαλείας είναι ένα συγκεκριμένο βήμα και αξίζει να κατανοήσετε γιατί τα αμετάβλητα αντίγραφα ασφαλείας εξακολουθούν να πλήττονται από ransomware σε ορισμένα περιστατικά, καθώς η στρατηγική αντιγράφων ασφαλείας από μόνη της δεν αποτελεί πλήρη άμυνα έναντι ενός αποφασισμένου συνεργάτη RaaS.
Πρακτικά Συμπεράσματα
- Αντιμετωπίστε τους ισχυρισμούς σε ιστότοπους διαρροών ransomware ως μη επαληθευμένους έως ότου τα δεδομένα, οι ανακοινώσεις ή η ανεξάρτητη έρευνα τους επιβεβαιώσουν.
- Προσέξτε για προειδοποιητικά σημάδια τις επόμενες ημέρες, συμπεριλαμβανομένων δημοσιεύσεων δειγμάτων δεδομένων ή δημόσιων ανακοινώσεων από την Marlborough Partners.
- Να είστε προσεκτικοί με απόπειρες phishing που μπορεί να εκμεταλλευτούν τους τίτλους αυτού του ισχυρισμού, στοχεύοντας πελάτες ή υπαλλήλους.
- Οι επιχειρήσεις θα πρέπει να ελέγξουν τα σχέδια αντιγράφων ασφαλείας και αντιμετώπισης περιστατικών τώρα, αντί να περιμένουν μια επιβεβαιωμένη παραβίαση για να τα δοκιμάσουν.
- Ακολουθήστε αξιόπιστες αναφορές ασφαλείας αντί να βασίζεστε αποκλειστικά στους ισχυρισμούς της ίδιας της ομάδας εκβιασμού για πληροφορίες.
Ο ισχυρισμός της Anubis ransomware για την Marlborough Partners μπορεί να εξελιχθεί σε επιβεβαιωμένη παραβίαση, σε μπλόφα ή σε κάτι ενδιάμεσο. Μέχρι να εμφανιστούν επαληθευμένα στοιχεία, η πιο χρήσιμη απάντηση είναι η μετρημένη δυσπιστία, όχι ο συναγερμός.




