Η Kairos Ransomware Προσθέτει την Warwick Fabrics NZ στον Ιστότοπο Διαρροής της
Μια ομάδα ransomware που αυτοαποκαλείται Kairos έχει καταχωρίσει την Warwick Fabrics, μια εταιρεία κλωστοϋφαντουργίας με έδρα τη Νέα Ζηλανδία, ως το τελευταίο της θύμα, σύμφωνα με αποκλειστικό ρεπορτάζ του Cyber Daily. Η ομάδα ισχυρίζεται ότι έχει εξάγει 386 gigabytes δεδομένων από τα συστήματα της εταιρείας και μεταξύ των υποτιθέμενων περιεχομένων περιλαμβάνονται διαβατήρια εργαζομένων, ιατρικές εκθέσεις και δεδομένα μισθοδοσίας. Όπως συμβαίνει με τις περισσότερες αξιώσεις σε ιστότοπους διαρροής ransomware, οι λεπτομέρειες δεν έχουν επαληθευτεί ανεξάρτητα από την Warwick Fabrics, αλλά η φύση των δεδομένων που φέρονται να εμπλέκονται εγείρει σοβαρές ανησυχίες για την ιδιωτικότητα, ανεξάρτητα από το πώς θα εξελιχθεί τελικά η απόπειρα εκβιασμού.
Οι ομάδες ransomware όπως η Kairos λειτουργούν συνήθως με ένα μοντέλο διπλού εκβιασμού: κρυπτογραφούν τα συστήματα ενός θύματος και στη συνέχεια απειλούν να δημοσιεύσουν κλεμμένα αρχεία εκτός αν καταβληθεί λύτρο. Η εμφάνιση σε ιστότοπο διαρροής είναι συχνά το πρώτο δημόσιο σημάδι ότι έχει συμβεί μια επίθεση, μερικές φορές πριν καν ο πληγέντες οργανισμός επιβεβαιώσει εσωτερικά μια παραβίαση. Αυτό το κενό χρονισμού έχει σημασία, διότι σημαίνει ότι τα άτομα των οποίων τα δεδομένα μπορεί να εκτεθούν, σε αυτή την περίπτωση εργαζόμενοι και όχι πελάτες, συχνά μαθαίνουν για τον κίνδυνο στα προσωπικά τους δεδομένα μέσω ρεπορτάζ των μέσων ενημέρωσης και όχι μέσω άμεσης ειδοποίησης.
Γιατί τα Δεδομένα Εργαζομένων Είναι Ένα Διαφορετικό Είδος Κινδύνου
Οι περισσότεροι τίτλοι για ransomware επικεντρώνονται σε αρχεία πελατών: ονόματα, email, στοιχεία πληρωμής. Η υπόθεση της Warwick Fabrics είναι αξιοσημείωτη επειδή τα δεδομένα που φέρονται να κλάπηκαν επικεντρώνονται στους ίδιους τους εργαζόμενους. Τα διαβατήρια, οι ιατρικές εκθέσεις και οι πληροφορίες μισθοδοσίας συγκαταλέγονται στις πιο ευαίσθητες κατηγορίες προσωπικών δεδομένων που μπορεί να διατηρεί ένας οργανισμός. Σε αντίθεση με μια διαρροή διεύθυνσης email, μια κλεμμένη σάρωση διαβατηρίου ή ιατρικός φάκελος δεν μπορεί απλώς να επαναφερθεί ή να αλλαχθεί.
Αυτό το είδος δεδομένων είναι πολύτιμο για τους εγκληματίες για μια σειρά από επακόλουθα σχήματα: κλοπή ταυτότητας, στοχευμένο phishing που αναφέρεται σε πραγματικά ιατρικά ή οικονομικά στοιχεία για να φαίνεται νόμιμο, και ακόμη και εκβιασμός που απευθύνεται σε μεμονωμένους εργαζόμενους και όχι στην εταιρεία συνολικά. Οι ιατρικές εκθέσεις ειδικότερα μπορούν να χρησιμοποιηθούν για να ασκηθεί πίεση ή να εκτεθούν άτομα, ενώ τα δεδομένα μισθοδοσίας μπορούν να τροφοδοτήσουν απόπειρες παραβίασης επαγγελματικών email που υποδύονται τμήματα μισθοδοσίας ή ανθρώπινου δυναμικού.
Αυτό το μοτίβο δεν είναι μεμονωμένο. Άλλα πρόσφατα περιστατικά δείχνουν ένα παρόμοιο σχέδιο ομάδων εκβιασμού που στοχεύουν οργανισμούς και απειλούν να δημοσιεύσουν εσωτερικά αρχεία, όπως είδαμε όταν η HBS Group χτυπήθηκε από ransomware Gentlemen με απειλή διαρροής κατά της βικτωριανής εταιρείας αποκατάστασης και συντήρησης κληρονομιάς. Οι παραβιάσεις που αφορούν καταναλωτές ακολουθούν την ίδια εκβιαστική λογική σε μεγαλύτερη κλίμακα, όπως με την παραβίαση δεδομένων Napoleon Perdis που εξέθεσε περισσότερα από 339.000 αρχεία Αυστραλών πελατών. Είτε τα θύματα είναι εργαζόμενοι είτε πελάτες, το υποκείμενο επιχειρηματικό μοντέλο για τους επιτιθέμενους είναι το ίδιο: κλέψε ευαίσθητα δεδομένα και στη συνέχεια χρησιμοποίησε την απειλή δημοσίευσης ως μοχλό πίεσης.
Το Αναπτυσσόμενο Οπλοστάσιο Πίσω από Αυτές τις Επιθέσεις
Μέρος αυτού που κάνει περιστατικά όπως η υποτιθέμενη παραβίαση της Warwick Fabrics τόσο επίμονα είναι το πόσο προσβάσιμα έχουν γίνει τα εργαλεία ransomware. Οι υπόγειες αγορές προσφέρουν πλέον υπηρεσίες βάσει συνδρομής που βοηθούν τους επιτιθέμενους να αποφεύγουν τον εντοπισμό, χαμηλώνοντας το τεχνικό εμπόδιο για την εκτόξευση αυτών των εκστρατειών. Το ρεπορτάζ για πωλητές crypter που προσφέρουν αποφυγή EDR ως συνδρομή δείχνει πόσο εμπορευματοποιημένες έχουν γίνει αυτές οι δυνατότητες, μετατρέποντας ουσιαστικά εξελιγμένες τεχνικές διείσδυσης σε έτοιμα προϊόντα. Αυτό χαμηλώνει το κόστος εισόδου για ομάδες όπως η Kairos και βοηθά να εξηγηθεί γιατί μεσαίου μεγέθους κατασκευαστές και περιφερειακές εταιρείες, όχι μόνο μεγάλες επιχειρήσεις, εμφανίζονται συνεχώς σε ιστότοπους διαρροής ransomware.
Τι Σημαίνει Αυτό για Εσάς
Αν είστε νυν ή πρώην εργαζόμενος της Warwick Fabrics, ή οποιουδήποτε οργανισμού που εμφανίζεται σε ιστότοπο διαρροής ransomware, οι πρακτικοί κίνδυνοι είναι πραγματικοί ακόμη και πριν επιβεβαιωθεί μια παραβίαση. Οι σαρώσεις διαβατηρίων και οι ιατρικοί φάκελοι που συνδέονται με το όνομά σας θα μπορούσαν να χρησιμοποιηθούν για απάτη ταυτότητας ή στοχευμένες απάτες. Τα δεδομένα μισθοδοσίας μπορούν να κάνουν τα phishing emails πολύ πιο πειστικά, αφού οι επιτιθέμενοι μπορούν να αναφέρονται σε πραγματικά ποσά για να οικοδομήσουν εμπιστοσύνη.
Ευρύτερα, αυτό το περιστατικό είναι μια υπενθύμιση ότι οι παραβιάσεις δεδομένων δεν απειλούν μόνο τους πελάτες. Οι εργαζόμενοι παραδίδουν μερικά από τα πιο ευαίσθητα έγγραφά τους στους εργοδότες ως προϋπόθεση της εργασίας τους, συχνά με ελάχιστη ορατότητα στο πώς αποθηκεύονται, προστατεύονται ή τελικά διαγράφονται αυτά τα δεδομένα.
Πρακτικά Συμπεράσματα
Εάν πιστεύετε ότι μπορεί να επηρεαστείτε από αυτό ή από παρόμοιο περιστατικό, εξετάστε τα ακόλουθα βήματα:
- Παρακολουθήστε την επίσημη επικοινωνία από τον εργοδότη ή τον πρώην εργοδότη σας που επιβεβαιώνει αν εμπλέκονταν τα δεδομένα σας και μην βασίζεστε αποκλειστικά σε ρεπορτάζ των μέσων ενημέρωσης.
- Παρακολουθήστε την ταυτότητα και την πιστοληπτική σας ικανότητα για ασυνήθιστη δραστηριότητα, ιδιαίτερα αν ενδέχεται να έχουν εκτεθεί διαβατήρια ή οικονομικά στοιχεία.
- Να είστε δύσπιστοι απέναντι σε μη αναμενόμενα email που αναφέρονται σε μισθοδοσία, HR ή ιατρικές λεπτομέρειες, ακόμη και αν οι πληροφορίες φαίνονται ακριβείς, καθώς μπορεί να προέρχονται από κλεμμένα δεδομένα και όχι από νόμιμη πηγή.
- Αλλάξτε κωδικούς πρόσβασης που σχετίζονται με οποιονδήποτε λογαριασμό συνδεδεμένο με το επαγγελματικό σας email και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι διαθέσιμος.
- Ρωτήστε απευθείας τον εργοδότη σας για τις πολιτικές διατήρησης δεδομένων για ευαίσθητα έγγραφα όπως διαβατήρια και ιατρικά αρχεία, καθώς η ελαχιστοποίηση όσων αποθηκεύονται μειώνει τη μελλοντική έκθεση.
Καθώς οι ομάδες ransomware συνεχίζουν να στοχεύουν οργανισμούς κάθε μεγέθους, περιστατικά όπως η υποτιθέμενη παραβίαση της Warwick Fabrics υπογραμμίζουν ότι η προστασία των προσωπικών δεδομένων είναι κοινή ευθύνη μεταξύ εργοδοτών και των ατόμων που τους εμπιστεύονται.



, όπου η κρίση προήλθε από εκβιασμό σχετικά με δεδομένα και όχι από κλασικό κακόβουλο λογισμικό στους διακομιστές.
## Γιατί τα παραδοσιακά αντίγραφα ασφαλείας και τα offline αντίγραφα δεν αρκούν
Για χρόνια, η τυπική συμβουλή ήταν να διατηρούνται offline αντίγραφα ασφαλείας. Αυτό εξακολουθεί να ισχύει, αλλά η αναφορά για το n0n υποδηλώνει ότι δεν αρκεί πλέον από μόνο του. Αξίζει να κατανοηθούν μερικά κενά:
- **Τα αντίγραφα ασφαλείας προστατεύουν τη διαθεσιμότητα, όχι την εμπιστευτικότητα.** Μια τέλεια επαναφορά δεν αναιρεί την κλοπή δεδομένων.
- **Τα συστήματα αντιγράφων ασφαλείας είναι προσβάσιμα.** Οι κονσόλες αντιγράφων ασφαλείας, το cloud storage και τα διαπιστευτήρια διαχειριστή είναι συχνά προσβάσιμα από το ίδιο περιβάλλον που έχει παραβιαστεί από τον εισβολέα.
- **Τα offline αντίγραφα μπορεί να είναι παλιά.** Αντίγραφα ασφαλείας που είναι αποσυνδεδεμένα αλλά σπάνια ελέγχονται ή ενημερώνονται μπορεί να μην υποστηρίζουν πλήρη ανάκτηση όταν αυτό έχει σημασία.
- **Τα νόμιμα εργαλεία κρύβουν την κλοπή.** Τα δεδομένα μπορούν να φύγουν μέσω συνηθισμένων καναλιών cloud storage. Σε μια [προγενέστερη περίπτωση που αφορούσε το Vice Society](/en/how-vice-society-ransomware-abused-onedrive-for-data-theft), οι επιτιθέμενοι καταχράστηκαν το OneDrive για κλοπή δεδομένων, υπενθυμίζοντας ότι οι αξιόπιστες υπηρεσίες μπορούν να γίνουν οδοί διαρροής.
Το συμπέρασμα δεν είναι ότι τα αντίγραφα ασφαλείας είναι άχρηστα. Παραμένουν απαραίτητα. Είναι απλώς ένα στρώμα, και οι επιτιθέμενοι το γνωρίζουν προφανώς.
## Βήματα ενίσχυσης: Αμετάβλητα αντίγραφα ασφαλείας, τμηματοποίηση και παρακολούθηση
Οι αμυνόμενοι μπορούν να μειώσουν την έκθεση σε αυτό το μοντέλο με ελέγχους που αντιμετωπίζουν τόσο την καταστροφή αντιγράφων ασφαλείας όσο και την κλοπή δεδομένων.
**Κάντε τα αντίγραφα ασφαλείας αμετάβλητα.** Χρησιμοποιήστε αποθηκευτικό χώρο που δεν μπορεί να τροποποιηθεί ή να διαγραφεί για καθορισμένη περίοδο διατήρησης, ακόμη και από λογαριασμό διαχειριστή. Αυτό περιορίζει έναν επιτιθέμενο που αποκτά προνομιακά διαπιστευτήρια.
**Διαχωρίστε την πρόσβαση στα αντίγραφα ασφαλείας από την καθημερινή πρόσβαση διαχειριστή.** Τα συστήματα αντιγράφων ασφαλείας θα πρέπει να χρησιμοποιούν δικά τους διαπιστευτήρια, προστατευμένα με έλεγχο ταυτότητας πολλαπλών παραγόντων, και δεν θα πρέπει να μοιράζονται τομέα σύνδεσης με γενικούς διακομιστές όπου είναι πρακτικό.
**Τμηματοποιήστε το δίκτυο.** Περιορίστε ποια συστήματα μπορούν να επικοινωνούν με την υποδομή αντιγράφων ασφαλείας και με το διαδίκτυο. Η τμηματοποίηση επιβραδύνει την πλευρική κίνηση και κάνει τις μεγάλες μεταφορές δεδομένων πιο εύκολα ανιχνεύσιμες.
**Κρυπτογραφήστε δεδομένα σε ηρεμία.** Η κρυπτογράφηση ευαίσθητων δεδομένων και περιεχομένου αντιγράφων ασφαλείας μπορεί να μειώσει την αξία οποιουδήποτε κλαπεί.
**Παρακολουθείτε για διαρροή δεδομένων και παραποίηση αντιγράφων ασφαλείας.** Ειδοποιήστε για ασυνήθιστες εξερχόμενες μεταφορές, ξαφνική διαγραφή snapshots, αλλαγές στις πολιτικές διατήρησης και νέα χρήση εργαλείων αντιγραφής στο cloud.
**Δοκιμάστε τις επαναφορές και εξασκηθείτε στην απόκριση.** Γνωρίζετε πόσο χρόνο διαρκεί η ανάκτηση και ποιος παίρνει την απόφαση όταν φτάσει μια απειλή δημοσιοποίησης δεδομένων.
## Τι σημαίνει αυτό για εσάς
Αν διευθύνετε ή συμβουλεύετε μια μικρή ή μεσαία επιχείρηση, το βασικό σημείο είναι ότι το "έχουμε αντίγραφα ασφαλείας" δεν είναι πλέον πλήρης απάντηση στο ransomware. Κάντε μια δεύτερη ερώτηση: "Τι συμβαίνει αν τα δεδομένα κλαπούν και τα αντίγραφα ασφαλείας χαθούν;"
Τα άτομα επηρεάζονται έμμεσα. Όταν οργανισμοί που κατέχουν τα προσωπικά σας δεδομένα εκβιάζονται, οι πληροφορίες σας είναι αυτό που διακυβεύεται. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και προσέξτε για phishing που αναφέρεται σε παραβίαση, καθώς οι εκστρατείες εκβιασμού μπορούν να γεννήσουν επακόλουθες απάτες όπως αυτή που περιγράφεται στην κάλυψή μας για την [απάτη Ransom Busters που στοχεύει θύματα](/en/ransom-busters-scam-preys-on-ransomware-victims).
## Ελέγξτε τα αντίγραφα ασφαλείας και τους ελέγχους πρόσβασής σας τώρα
Το ransomware χωρίς κρυπτογράφηση με καταστροφή αντιγράφων ασφαλείας ανταμείβει τους επιτιθέμενους που βρίσκουν αδύναμους ελέγχους πρόσβασης και μη προστατευμένα αντίγραφα ασφαλείας. Ξεκινήστε αυτή την εβδομάδα:
1. Καταγράψτε πού βρίσκονται τα αντίγραφα ασφαλείας σας και ποιος μπορεί να τα διαγράψει.
2. Ενεργοποιήστε την αμεταβλητότητα και διαχωρίστε τα διαπιστευτήρια αντιγράφων ασφαλείας.
3. Απαιτήστε έλεγχο ταυτότητας πολλαπλών παραγόντων σε όλους τους λογαριασμούς διαχειριστή και αντιγράφων ασφαλείας.
4. Ρυθμίστε ειδοποιήσεις για μεγάλες εξερχόμενες μεταφορές και διαγραφές αντιγράφων ασφαλείας.
5. Εκτελέστε μια δοκιμή επαναφοράς και καταγράψτε το αποτέλεσμα.
Η ταχύτητα έχει επίσης σημασία. Οι επιτιθέμενοι συμπιέζουν τον χρόνο που έχουν τα θύματα για να αντιδράσουν, όπως εξηγείται στο άρθρο μας για το [γιατί οι συμμορίες ransomware δίνουν πλέον στα θύματα μόνο 7 ημέρες](/en/why-ransomware-gangs-now-give-victims-just-7-days). Η καλύτερη στιγμή για να ελέγξετε τις άμυνές σας είναι πριν εμφανιστεί μια προθεσμία στα εισερχόμενά σας.](/api/img?p=articles%2F7801%2Fimage-0.jpg&w=640)
