Αυστραλιανή εταιρεία πολιτιστικής κληρονομιάς κατονομάζεται σε σελίδα διαρροών ransomware

Μια εταιρεία πολιτιστικής κληρονομιάς και αποκατάστασης στη Βικτώρια, η HBS Group, φέρεται να προστέθηκε στη σελίδα διαρροών μιας συμμορίας κυβερνοεκβιασμού γνωστής ως The Gentlemen, σύμφωνα με αποκλειστικό ρεπορτάζ του Cyber Daily. Η ομάδα ισχυρίζεται ότι παραβίασε τα συστήματα της εταιρείας και λέει πως θα δημοσιεύσει κλεμμένα δεδομένα εντός επτά ημερών αν δεν ικανοποιηθούν τα αιτήματά της. Μέχρι τη στιγμή του παρόντος ρεπορτάζ, η HBS Group δεν έχει εκδώσει δημόσια δήλωση που να επιβεβαιώνει το περιστατικό, ενώ το συγκεκριμένο περιεχόμενο των υποτιθέμενων δεδομένων δεν έχει επαληθευτεί ανεξάρτητα.

Αν και ο ισχυρισμός δεν έχει επιβεβαιωθεί ακόμη από την ίδια την εταιρεία, η αναφορά ονόματος σε σελίδα διαρροών ομάδας ransomware αποτελεί σοβαρή εξέλιξη. Τέτοιες καταχωρίσεις είναι συνήθως η εναρκτήρια κίνηση σε μια εκστρατεία διπλού εκβιασμού, όπου οι επιτιθέμενοι κλέβουν δεδομένα πριν αναπτύξουν (ή απειλήσουν να αναπτύξουν) κρυπτογράφηση και στη συνέχεια χρησιμοποιούν την απειλή δημοσίευσης ως μοχλό πίεσης για να εξαναγκάσουν τα θύματα να πληρώσουν.

Γιατί μια εταιρεία αποκατάστασης πολιτιστικής κληρονομιάς αποτελεί στόχο

Εκ πρώτης όψεως, μια επιχείρηση πολιτιστικής κληρονομιάς και αποκατάστασης μπορεί να μη φαίνεται προφανής στόχος ransomware σε σύγκριση με νοσοκομεία, τράπεζες ή εμπόρους λιανικής. Ωστόσο, οι εταιρείες αυτού του κλάδου συχνά διαθέτουν εκπληκτικά μεγάλο όγκο ευαίσθητων πληροφοριών. Οι εργασίες αποκατάστασης και συντήρησης πολιτιστικής κληρονομιάς συχνά περιλαμβάνουν συμβάσεις με κρατικούς φορείς πολιτιστικής κληρονομιάς, δήμους, μουσεία και ιδιώτες ιδιοκτήτες ακινήτων, καθώς και οικονομικά αρχεία, τεκμηρίωση έργων και προσωπικά στοιχεία πελατών και προσωπικού.

Οι ομάδες ransomware βάζουν όλο και περισσότερο στο στόχαστρο μεσαίου μεγέθους εταιρείες ακριβώς επειδή ενδέχεται να έχουν λιγότερους αποκλειστικούς πόρους ασφαλείας από ό,τι οι μεγάλοι οργανισμοί, αλλά εξακολουθούν να κατέχουν δεδομένα αρκετά πολύτιμα για να αποτελέσουν αντικείμενο εκβιασμού. Αυτό αντικατοπτρίζει ένα μοτίβο που παρατηρείται και σε άλλες αυστραλιανές παραβιάσεις των τελευταίων μηνών, συμπεριλαμβανομένης της διαρροής που έπληξε τη μάρκα καλλυντικών Napoleon Perdis, όπου εκατοντάδες χιλιάδες αρχεία πελατών εκτέθηκαν από έναν φορέα απειλών που δρα έξω από το παραδοσιακό μοντέλο ransomware. Οι επιτιθέμενοι ρίχνουν ένα ευρύ δίχτυ σε όλους τους κλάδους που διαχειρίζονται προσωπικά και εμπορικά δεδομένα, όχι μόνο στους τομείς που παραδοσιακά συνδέονται με παραβιάσεις υψηλής αξίας.

Το ευρύτερο μοτίβο εκβιασμού δεδομένων

Η προσέγγιση των Gentlemen —δημόσια καταχώριση θύματος και ρύθμιση ρολογιού αντίστροφης μέτρησης πριν τη δημοσιοποίηση των δεδομένων— είναι μια τακτική που χρησιμοποιείται ευρέως σε όλο το οικοσύστημα ransomware για να μεγιστοποιηθεί η πίεση. Έχει σχεδιαστεί ώστε να εξαναγκάζει σε άμεση αντίδραση, προτού μια εταιρεία μπορέσει να εκτιμήσει πλήρως το εύρος μιας παραβίασης ή να ειδοποιήσει τα επηρεαζόμενα μέρη. Παρόμοιες τακτικές πίεσης παρατηρήθηκαν στην επίθεση vishing κατά της Cushman & Wakefield, όπου πολλαπλές ομάδες κυβερνοεγκληματιών ισχυρίστηκαν ότι εμπλέκονται σε ένα μόνο περιστατικό που έπληξε μια μεγάλη εταιρεία εμπορικών ακινήτων, υπογραμμίζοντας πώς οι ομάδες εκβιασμού συχνά ανταγωνίζονται για προσοχή και πλεονέκτημα μόλις μια παραβίαση δημοσιοποιηθεί.

Αυτά τα περιστατικά αναδεικνύουν επίσης ένα επαναλαμβανόμενο θέμα: οι επιτιθέμενοι δεν χρειάζεται να παραβιάσουν ένα γνωστό όνομα για να προκαλέσουν πραγματική ζημιά. Μικρότερες, εξειδικευμένες εταιρείες που διαχειρίζονται συμβάσεις, αρχεία πελατών και οικονομικά δεδομένα γίνονται ολοένα και πιο βιώσιμοι στόχοι και οι συνέπειες για τα άτομα των οποίων οι πληροφορίες εμπλέκονται σε αυτές τις διαρροές μπορεί να είναι εξίσου σημαντικές με εκείνες στις παραβιάσεις που απασχολούν τα πρωτοσέλιδα, όπως η υπόθεση ενός έφηβου χάκερ που συνδέεται με μια παραβίαση βάσης δεδομένων ταυτοτήτων 18 εκατομμυρίων αρχείων στη Γαλλία.

Τι σημαίνει αυτό για εσάς

Αν είστε πελάτης, συνεργάτης ή υπάλληλος συνδεδεμένος με την HBS Group ή οποιονδήποτε οργανισμό που κατονομάζεται σε σελίδα διαρροών ransomware, υπάρχουν μερικά πρακτικά βήματα που αξίζει να κάνετε τώρα αντί να περιμένετε επίσημη επιβεβαίωση.

Πρώτον, αντιμετωπίστε κάθε επικοινωνία που υποτίθεται ότι προέρχεται από την HBS Group με προσοχή, έως ότου η εταιρεία επιβεβαιώσει λεπτομέρειες μέσω επίσημων διαύλων. Περιστατικά εκβιασμού συχνά ακολουθούνται από απόπειρες phishing που μιμούνται τον παραβιασμένο οργανισμό ή προσφέρουν ψεύτικες υπηρεσίες «αποκατάστασης».

Δεύτερον, αν έχετε μοιραστεί προσωπικές, οικονομικές ή συμβατικές πληροφορίες με μια εταιρεία πολιτιστικής κληρονομιάς, αποκατάστασης ή διαχείρισης ακινήτων, σκεφτείτε να παρακολουθείτε τους λογαριασμούς σας και τη δραστηριότητα πιστώσεων για ασυνήθιστη κίνηση τις επόμενες εβδομάδες. Οι ομάδες ransomware συχνά υλοποιούν τις απειλές διαρροής ακόμη και μετά την εκπνοή μιας προθεσμίας, επομένως η επαγρύπνηση δεν πρέπει να σταματήσει μετά από επτά ημέρες.

Τρίτον, επιχειρήσεις σε παρόμοιους κλάδους, ιδίως εκείνες που διαχειρίζονται κρατικές συμβάσεις, αρχεία ιστορικών ακινήτων ή οικονομικά δεδομένα πελατών, θα πρέπει να το εκλάβουν ως υπενθύμιση για να επανεξετάσουν τις πρακτικές ασφαλείας των προμηθευτών, τα πρωτόκολλα δημιουργίας αντιγράφων ασφαλείας και τα σχέδια απόκρισης σε περιστατικά πριν συμβεί μια επίθεση.

Μένοντας ένα βήμα μπροστά από τις απειλές ransomware

Η υπόθεση της HBS Group βρίσκεται ακόμη σε εξέλιξη και μένει να φανεί αν η εταιρεία θα επιβεβαιώσει την παραβίαση ή πώς θα αντιμετωπιστούν τα υποτιθέμενα δεδομένα αν δημοσιευτούν. Αυτό που είναι σαφές είναι ότι ομάδες ransomware όπως οι The Gentlemen συνεχίζουν να στοχεύουν ένα διευρυνόμενο φάσμα βιομηχανιών, χρησιμοποιώντας δημόσιες καταχωρίσεις σε σελίδες διαρροών και σύντομες προθεσμίες ως εργαλεία εκβιασμού.

Για τα άτομα, η καλύτερη άμυνα είναι η επίγνωση: επαληθεύετε τις επικοινωνίες, παρακολουθείτε για σημάδια κακής χρήσης και αποφεύγετε την εμπλοκή με ανεπιθύμητα μηνύματα που συνδέονται με ειδήσεις παραβιάσεων. Για τους οργανισμούς, αυτό το περιστατικό αποτελεί ένα ακόμη δεδομένο που επιβεβαιώνει ότι κανένας τομέας, όσο παραδοσιακός ή εξειδικευμένος κι αν είναι, δεν είναι απρόσβλητος από τον κυβερνοεκβιασμό. Το να μένετε ενημερωμένοι για το πώς εξελίσσονται αυτές οι επιθέσεις και να ενεργείτε γρήγορα όταν ενδέχεται να εμπλέκονται τα δικά σας δεδομένα, παραμένει ο πιο αποτελεσματικός τρόπος για να περιορίσετε τη ζημιά όταν μια τέτοια παραβίαση έρθει στο φως.