Μια ομάδα ransomware γνωστή ως Dark Project πρόσθεσε έναν αμερικανικό διανομέα βιομηχανικών μηχανημάτων στον ιστότοπο διαρροών της στο dark web, απειλώντας να δημοσιεύσει 115 GB κλεμμένων δεδομένων εκτός εάν η εταιρεία πληρώσει λύτρα. Σύμφωνα με αναφορές threat intelligence, η κλεμμένη συλλογή περιλαμβάνει κατά πληροφορίες ιδιόκτητα σχέδια έργων, βάσεις δεδομένων πελατών και εσωτερικά οικονομικά αρχεία, το είδος του υλικού που μπορεί να προκαλέσει διαρκή ζημιά πολύ πέρα από την ίδια την εταιρεία.

Ενώ οι τεχνικές λεπτομέρειες για το πώς οι επιτιθέμενοι απέκτησαν πρόσβαση δεν έχουν αποκαλυφθεί, η υπόθεση ταιριάζει σε ένα μοτίβο που έχει γίνει απογοητευτικά οικείο: μια μεσαίου μεγέθους βιομηχανική ή μεταποιητική επιχείρηση, συχνά χωρίς τους πόρους ασφαλείας μιας μεγάλης επιχείρησης, γίνεται στόχος επιχείρησης ransomware διπλού εκβιασμού. Οι επιτιθέμενοι κλέβουν πρώτα ευαίσθητα αρχεία, στη συνέχεια κρυπτογραφούν συστήματα και τέλος απειλούν με δημόσια δημοσίευση των δεδομένων σε ιστότοπο διαρροών για να πιέσουν τα θύματα να πληρώσουν.

Πώς Λειτουργεί το Ransomware Dark Project

Το Dark Project αποτελεί μέρος ενός αυξανόμενου οικοσυστήματος ομάδων ransomware που βασίζονται σε τακτικές «name and shame». Αντί να κλειδώνουν απλώς τα συστήματα ενός θύματος, αυτοί οι φορείς εκμετάλλευσης εξάγουν πρώτα δεδομένα και θέτουν ένα χρονόμετρο αντίστροφης μέτρησης σε μια δημόσια πύλη στο dark web. Εάν τα λύτρα δεν πληρωθούν πριν από την προθεσμία, τα κλεμμένα αρχεία δημοσιεύονται ή πωλούνται, μερικές φορές σε στάδια για μεγιστοποίηση της πίεσης.

Σε αυτή την περίπτωση, τα καταγεγραμμένα δεδομένα περιλαμβάνουν κατά πληροφορίες αρκετές κατηγορίες που έχουν μεγάλη σημασία για διαφορετικές ομάδες ανθρώπων. Τα σχέδια έργων αντιπροσωπεύουν την πνευματική ιδιοκτησία και το ανταγωνιστικό πλεονέκτημα του ίδιου του διανομέα. Τα οικονομικά αρχεία θα μπορούσαν να εκθέσουν ευαίσθητες επιχειρηματικές συναλλαγές. Αλλά είναι η βάση δεδομένων πελατών που φέρει τις ευρύτερες επιπτώσεις στην ιδιωτικότητα, καθώς πιθανόν περιέχει προσωπικά ή επαγγελματικά στοιχεία επικοινωνίας, ιστορικά παραγγελιών και ενδεχομένως λεπτομέρειες που σχετίζονται με πληρωμές τρίτων μερών που δεν είχαν άμεσο ρόλο στις αποφάσεις ασφαλείας της εταιρείας.

Οι Επιπτώσεις στην Ιδιωτικότητα για Πελάτες και Συνεργάτες

Εδώ είναι που τα περιστατικά ransomware παύουν να είναι αμιγώς εταιρικό πρόβλημα IT και αρχίζουν να γίνονται ζήτημα ιδιωτικότητας για απλούς ανθρώπους και συνεργαζόμενες επιχειρήσεις. Όταν η βάση δεδομένων πελατών ενός διανομέα παρασύρεται σε μια παραβίαση, όλοι όσοι αναφέρονται σε αυτήν, είτε άτομα είτε άλλες εταιρείες, αντιμετωπίζουν κίνδυνο που δεν επέλεξαν. Οι διαρρεύσες πληροφορίες επικοινωνίας και παραγγελιών μπορούν να χρησιμοποιηθούν για στοχευμένες εκστρατείες phishing, απόπειρες παραβίασης εταιρικού email ή κοινωνική μηχανική με στόχο την εξαγωγή περαιτέρω πρόσβασης από σχέσεις εμπιστοσύνης με προμηθευτές.

Οι βιομηχανικές αλυσίδες εφοδιασμού είναι ιδιαίτερα ελκυστικές για τους επιτιθέμενους ακριβώς επειδή ένας μεμονωμένος διανομέας συχνά βρίσκεται στη διασταύρωση πολλών άλλων επιχειρήσεων. Μια διερρεύσα λίστα πελατών δεν εκθέτει απλώς ονόματα· μπορεί να χαρτογραφήσει ολόκληρο το εμπορικό δίκτυο μιας εταιρείας, δίνοντας στους εγκληματίες έναν οδικό χάρτη για επακόλουθες επιθέσεις εναντίον όλων όσων συνδέονται με το αρχικό θύμα.

Η ίδια η αντίστροφη μέτρηση εκβιασμού προσθέτει άλλο ένα στρώμα πίεσης. Αυτές οι προθεσμίες είναι σχεδιασμένες να εξαναγκάζουν βιαστικές αποφάσεις, είτε αυτό σημαίνει πληρωμή λύτρων χωρίς εγγύηση ότι τα δεδομένα δεν θα διαρρεύσουν ακόμα, είτε σημαίνει αγώνα δρόμου για ειδοποίηση των επηρεαζόμενων πελατών και συνεργατών πριν το μάθουν πρώτοι οι ρυθμιστικές αρχές ή ο Τύπος.

Τι Σημαίνει Αυτό για Εσάς

Εάν είστε πελάτης, προμηθευτής ή συνεργάτης μιας βιομηχανικής ή μεταποιητικής εταιρείας, περιστατικά όπως αυτό υπενθυμίζουν ότι η ασφάλεια των δεδομένων σας συχνά εξαρτάται από οργανισμούς στους οποίους έχετε περιορισμένη ορατότητα. Δεν μπορείτε να ελέγξετε τη θέση κυβερνοασφάλειας κάθε προμηθευτή, αλλά μπορείτε να ελέγξετε πώς αντιδράτε όταν φτάνει μια ειδοποίηση παραβίασης.

Προσέξτε για ασυνήθιστα email ή κλήσεις που αναφέρονται σε προηγούμενες παραγγελίες, τιμολόγια ή λεπτομέρειες έργων, καθώς τα διερρεύσαντα επιχειρηματικά αρχεία δίνουν στους απατεώνες πειστικό υλικό για απόπειρες πλαστοπροσωπίας. Εάν έχετε συνεργαστεί με βιομηχανικό διανομέα και ακούσετε για περιστατικό ransomware που περιλαμβάνει το όνομά τους, αξίζει να επικοινωνήσετε απευθείας μέσω επαληθευμένου καναλιού επικοινωνίας αντί να κάνετε κλικ σε συνδέσμους σε ανεπιθύμητα μηνύματα.

Για τις επιχειρήσεις, ειδικά για μικρούς και μεσαίους κατασκευαστές και διανομείς, αυτή η περίπτωση υπογραμμίζει γιατί τα δεδομένα πελατών και τα οικονομικά δεδομένα αξίζουν την ίδια προστασία με την βασική πνευματική ιδιοκτησία. Τμηματοποιημένα δίκτυα, offline αντίγραφα ασφαλείας και παρακολούθηση για ασυνήθιστες μεταφορές δεδομένων μπορούν όλα να μειώσουν την πιθανότητα μια παραβίαση να μετατραπεί σε εκδήλωση εκβιασμού πλήρους κλίμακας.

Μένοντας Μπροστά από το Ransomware Βασισμένο σε Εκβιασμό

Ομάδες όπως το Dark Project ευδοκιμούν με την ταχύτητα και τη δημόσια πίεση, καταγράφοντας θύματα πριν ακόμη ολοκληρωθούν οι διαπραγματεύσεις. Αυτό καθιστά την έγκαιρη ανίχνευση και ένα σαφές σχέδιο απόκρισης περιστατικών πιο πολύτιμα από ποτέ. Οι οργανισμοί που μπορούν να εντοπίσουν και να περιορίσουν εισβολές πριν συμβεί μαζική εξαγωγή δεδομένων έχουν πολύ καλύτερες πιθανότητες να αποφύγουν εντελώς την καταγραφή σε ιστότοπο διαρροών.

Μέχρι στιγμής, δεν είναι σαφές εάν ο στοχευμένος διανομέας έχει απαντήσει δημόσια ή εάν η αντίστροφη μέτρηση έχει λήξει. Αυτό που είναι σαφές είναι ότι οι πελάτες και οι συνεργάτες μιας άλλης εταιρείας αντιμετωπίζουν τώρα κινδύνους ιδιωτικότητας που συνδέονται με μια απόφαση στην οποία δεν είχαν κανέναν ρόλο.

Το ευρύτερο δίδαγμα εκτείνεται πέρα από αυτό το μεμονωμένο περιστατικό. Οι φορείς ransomware αντιμετωπίζουν ολοένα και περισσότερο τα κλεμμένα δεδομένα πελατών ως μοχλό πίεσης, όχι απλώς ως δευτερεύουσα σκέψη στην κρυπτογράφηση. Όποιος τα προσωπικά ή επαγγελματικά του στοιχεία βρίσκονται στη βάση δεδομένων ενός προμηθευτή θα πρέπει να παραμένει σε εγρήγορση για ειδοποιήσεις παραβίασης, να χρησιμοποιεί μοναδικούς κωδικούς πρόσβασης σε όλους τους λογαριασμούς και να είναι δύσπιστος απέναντι σε απροσδόκητες επικοινωνίες που αναφέρονται σε προηγούμενες συναλλαγές. Οι επιχειρήσεις, εν τω μεταξύ, θα πρέπει να αντιμετωπίζουν τις βάσεις δεδομένων πελατών με την ίδια επείγουσα ανάγκη όπως τα πιο ευαίσθητα εμπορικά μυστικά τους, επειδή για τους επιτιθέμενους που διεξάγουν εκστρατείες εκβιασμού όπως αυτή, είναι συχνά εξίσου πολύτιμες.