Μια σχετικά νέα ομάδα εκβίασης δεδομένων που αυτοαποκαλείται ExfilSquad έχει συνδεθεί με 13 επιβεβαιωμένες διαρροές δεδομένων θυμάτων τις εβδομάδες από την πρώτη εμφάνισή της, σύμφωνα με ρεπορτάζ του SC Media. Η ομάδα εμφανίστηκε στις 26 Ιουλίου και αρχικά ισχυρίστηκε ότι εξήγαγε δεδομένα από 15 οργανισμούς, αλλά η μεταγενέστερη παρακολούθηση έχει επιβεβαιώσει 13 από αυτές τις διαρροές. Ο ταχύς ρυθμός με τον οποίο η ExfilSquad πέρασε από το άγνωστο σε διψήφιο αριθμό θυμάτων καταδεικνύει πόσο γρήγορα μπορούν να κλιμακωθούν οι επιχειρήσεις εκβίασης δεδομένων, και γιατί τόσο οι επιχειρήσεις όσο και τα άτομα πρέπει να κατανοήσουν πώς αυτή η απειλή διαφέρει από τις επιθέσεις ransomware που κυριαρχούν στους τίτλους εδώ και χρόνια.

Ποια Είναι η ExfilSquad και Πώς Λειτουργεί η Ομάδα

Η ExfilSquad φαίνεται να ακολουθεί το πλέον γνωστό εγχειρίδιο εκβίασης δεδομένων: διεισδύει στο δίκτυο ενός στόχου, αντιγράφει αθόρυβα ευαίσθητα αρχεία και στη συνέχεια απειλεί να δημοσιεύσει ή να πουλήσει τα δεδομένα εκτός εάν το θύμα πληρώσει. Σε αντίθεση με τις παραδοσιακές ομάδες ransomware, οι οποίες συνήθως κρυπτογραφούν αρχεία και ζητούν πληρωμή για ένα κλειδί αποκρυπτογράφησης, οι ομάδες που επικεντρώνονται στον εκβιασμό, όπως η ExfilSquad, παραλείπουν εντελώς το βήμα της κρυπτογράφησης. Η μόχλευσή τους προέρχεται καθαρά από την απειλή έκθεσης, είτε πρόκειται για αρχεία πελατών, οικονομικά δεδομένα, εσωτερικές επικοινωνίες ή ιδιόκτητες επιχειρηματικές πληροφορίες.

Αυτό που ξεχωρίζει στην ExfilSquad είναι το χρονοδιάγραμμα. Σε περίπου έναν μήνα, η ομάδα πέρασε από τους πρώτους δημόσιους ισχυρισμούς της στο να συνδέεται με περισσότερα από δώδεκα επιβεβαιωμένα θύματα. Αυτή η ταχύτητα υποδηλώνει είτε μια αποτελεσματική, καλά εξοπλισμένη επιχείρηση είτε μια ομάδα που ρίχνει ένα ευρύ δίχτυ και επιδιώκει πολλούς στόχους ταυτόχρονα. Εγείρει επίσης ένα γνωστό ερώτημα στην οικονομία του εκβιασμού: πόσα από όσα ισχυρίζεται μια ομάδα μπορούν να ληφθούν στην ονομαστική τους αξία.

Ποιοι Οργανισμοί και Ποια Δεδομένα Επηρεάστηκαν

Το χάσμα μεταξύ του αρχικού ισχυρισμού της ExfilSquad για 15 οργανισμούς και των 13 διαρροών που έχουν έκτοτε επιβεβαιωθεί αξίζει προσοχής. Είναι σύνηθες για τις ομάδες εκβίασης να υπερβάλλουν ως προς την εμβέλειά τους, είτε για να πιέσουν τα θύματα να πληρώσουν γρήγορα είτε για να προσελκύσουν την προσοχή σε φόρουμ κυβερνοεγκλήματος και ιστότοπους διαρροών. Δεν αντέχουν όλοι οι ισχυρισμοί σε έλεγχο, και οι ερευνητές ασφαλείας συχνά χρειάζονται χρόνο για να επαληθεύσουν εάν τα κλεμμένα δεδομένα είναι γνήσια, ανακυκλωμένα από παλαιότερη παραβίαση ή υπερβολικά ως προς την έκτασή τους.

Ένας οργανισμός που κατονομάστηκε σε σχέση με τη δραστηριότητα της ExfilSquad είναι η Wesco, διανομέας ηλεκτρολογικών προϊόντων. Όπως καλύφθηκε στην έρευνα της Wesco για τον ισχυρισμό παραβίασης από την ExfilSquad, η εταιρεία επιβεβαίωσε ότι εξέταζε ένα περιστατικό κυβερνοασφάλειας μετά τον ισχυρισμό της ομάδας ότι είχε αποκτήσει πρόσβαση στα συστήματά της. Αυτή η υπόθεση αποτελεί ένα χρήσιμο πραγματικό παράδειγμα για το πώς εξελίσσονται συνήθως αυτές οι καταστάσεις: εμφανίζεται ένας ισχυρισμός, η κατονομαζόμενη εταιρεία ξεκινά εσωτερική έρευνα και οι λεπτομέρειες για το εύρος και τον αντίκτυπο προκύπτουν σταδιακά καθώς προχωρά η ανασκόπηση.

Εκβιασμός μέσω Εξαγωγής Δεδομένων Σε Σχέση με το Παραδοσιακό Ransomware

Η διάκριση μεταξύ εκβιασμού μέσω εξαγωγής δεδομένων και του κλασικού ransomware έχει μεγαλύτερη σημασία από ό,τι φαίνεται. Οι επιθέσεις ransomware είναι συχνά αποδιοργανωτικές με άμεση, λειτουργική έννοια: τα αρχεία κλειδώνονται, τα συστήματα καταρρέουν και οι επιχειρηματικές λειτουργίες σταματούν μέχρι να αποκτηθεί ένα κλειδί αποκρυπτογράφησης ή να αποκατασταθούν τα συστήματα από αντίγραφα ασφαλείας. Ο εκβιασμός δεδομένων, αντιθέτως, μπορεί να συμβεί αθόρυβα. Τα συστήματα μιας εταιρείας μπορεί να συνεχίσουν να λειτουργούν κανονικά ενώ οι επιτιθέμενοι έχουν ήδη αντιγράψει ευαίσθητα αρχεία στο παρασκήνιο. Το πρώτο σημάδι προβλήματος είναι συχνά το ίδιο το αίτημα εκβιασμού ή μια ανάρτηση σε ιστότοπο διαρροών, όπως αυτές που συνδέονται με την ExfilSquad.

Αυτή η αλλαγή έχει σημασία για το πώς οι οργανισμοί εντοπίζουν και ανταποκρίνονται σε περιστατικά. Οι στρατηγικές αντιγράφων ασφαλείας που προστατεύουν από την κρυπτογράφηση ransomware δεν κάνουν τίποτα για να αποτρέψουν την κλοπή δεδομένων. Ο εντοπισμός εξαγωγής δεδομένων απαιτεί παρακολούθηση για ασυνήθιστες εξερχόμενες μεταφορές δεδομένων και μη εξουσιοδοτημένα μοτίβα πρόσβασης, όχι μόνο έλεγχο για κρυπτογραφημένα αρχεία. Καθώς περισσότερες ομάδες υιοθετούν αυτό το μοντέλο, οι ομάδες ασφαλείας πρέπει να επανεξετάσουν τα σχέδια αντιμετώπισης περιστατικών που είχαν δομηθεί κυρίως γύρω από σενάρια ransomware.

Τι Σημαίνει Αυτό Για Εσάς

Εάν είστε πελάτης, υπάλληλος ή συνεργάτης ενός οργανισμού που κατονομάζεται σε έναν ισχυρισμό εκβίασης, η πρακτική ανησυχία είναι η ίδια ανεξάρτητα από το εάν τα νούμερα του επιτιθέμενου είναι πλήρως ακριβή: τα προσωπικά σας δεδομένα μπορεί να κυκλοφορούν κάπου που δεν θα έπρεπε. Οι ομάδες εκβίασης συχνά εκτελούν τις απειλές διαρροής ακόμη και μετά από μερική πληρωμή ή διαρρέουν τα δεδομένα ούτως ή άλλως μόλις σταματήσουν οι διαπραγματεύσεις. Το να περιμένετε για επίσημη επιβεβαίωση πριν λάβετε βασικές προφυλάξεις δεν είναι καλή στρατηγική.

Για τις επιχειρήσεις, η υπόθεση ExfilSquad είναι μια υπενθύμιση ότι η επαλήθευση απαιτεί χρόνο, αλλά η επικοινωνία με τους επηρεαζόμενους πελάτες και συνεργάτες δεν πρέπει να καθυστερεί άσκοπα. Διαφανείς, έγκαιρες ενημερώσεις κατά τη διάρκεια μιας έρευνας, παρόμοιες με την προσέγγιση που έχει υιοθετήσει η Wesco, βοηθούν στη διατήρηση της εμπιστοσύνης ακόμη και όταν το πλήρες εύρος ενός περιστατικού δεν είναι ακόμη γνωστό.

Πρακτικά Συμπεράσματα

  • Εάν έχετε επιχειρηματική σχέση με έναν οργανισμό που συνδέεται με ισχυρισμό της ExfilSquad, παρακολουθείτε για επίσημες ειδοποιήσεις παραβίασης και αντιμετωπίστε με καχυποψία ανεπιθύμητα email ή κλήσεις που αναφέρονται σε στοιχεία λογαριασμού.
  • Ενεργοποιήστε την παρακολούθηση διαπιστευτηρίων ή μια αξιόπιστη υπηρεσία σάρωσης σκοτεινού ιστού για να εντοπίσετε εάν τα στοιχεία σύνδεσης ή τα προσωπικά σας δεδομένα εμφανίζονται σε διαρροή.
  • Αλλάξτε κωδικούς πρόσβασης που συνδέονται με οποιαδήποτε υπηρεσία υποψιάζεστε ότι μπορεί να έχει επηρεαστεί και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι διαθέσιμος.
  • Οι επιχειρήσεις θα πρέπει να ελέγξουν τις δυνατότητες παρακολούθησης εξερχόμενης κίνησης δικτύου, καθώς η εξαγωγή δεδομένων συχνά αφήνει λιγότερα εμφανή σημάδια από την κρυπτογράφηση ransomware.
  • Ακολουθήστε τη συνεχή κάλυψη των επιβεβαιωμένων περιστατικών, συμπεριλαμβανομένης της έρευνας της Wesco για τον ισχυρισμό παραβίασης από την ExfilSquad, για να ενημερώνεστε καθώς επαληθεύονται τα γεγονότα.

Οι ομάδες εκβίασης δεδομένων όπως η ExfilSquad ευδοκιμούν στην ταχύτητα και την αβεβαιότητα, μετακινούμενες από ισχυρισμό σε ισχυρισμό γρηγορότερα από ό,τι μπορούν τα θύματα να επαληθεύσουν πάντα. Το να παραμένετε ενημερωμένοι για επιβεβαιωμένα περιστατικά, αντί να αντιδράτε σε κάθε μη επαληθευμένο ισχυρισμό, παραμένει ο πιο αξιόπιστος τρόπος για να προστατεύσετε τα δεδομένα σας και να ανταποκριθείτε κατάλληλα όταν μια παραβίαση σας επηρεάσει άμεσα.