Ένα Νέο Όνομα Εμφανίζεται σε Ιστότοπο Διαρροών Ransomware
Μια σχετικά νέα ομάδα ransomware που αυτοαποκαλείται M3RX έχει προσθέσει την Tecnologías de Código Abierto S.L., μια εταιρεία ανάπτυξης λογισμικού με έδρα τη Μάλαγα, γνωστή εμπορικά ως Tecnoabi, στον ιστότοπο διαρροών της στο σκοτεινό διαδίκτυο. Η ομάδα ισχυρίζεται ότι έχει εξάγει 300 GB εταιρικών δεδομένων από την εταιρεία, αν και όπως συμβαίνει με τις περισσότερες αναρτήσεις εκβιασμού ransomware, αυτοί οι ισχυρισμοί δεν έχουν επαληθευτεί ανεξάρτητα από την Tecnoabi ή τρίτο μέρος τη στιγμή της σύνταξης.
Η Tecnoabi είναι μια επιχείρηση ανάπτυξης λογισμικού B2B που ιδρύθηκε το 2008 και είναι εγγεγραμμένη στην Ισπανία. Εταιρείες όπως αυτή συνήθως κατασκευάζουν προσαρμοσμένες εφαρμογές, ενοποιήσεις ή συστήματα υποστήριξης για άλλες επιχειρήσεις, πράγμα που σημαίνει ότι οποιαδήποτε δεδομένα κατέχει η εταιρεία θα μπορούσαν να περιλαμβάνουν όχι μόνο τα δικά της εταιρικά αρχεία αλλά και κώδικα, διαπιστευτήρια ή λεπτομέρειες διαμόρφωσης που συνδέονται με τους πελάτες της. Αυτή η διάκριση έχει μεγάλη σημασία κατά την αξιολόγηση του πιθανού αντίκτυπου σε δευτερεύοντα επίπεδα από μια παραβίαση όπως αυτή.
Γιατί μια Παραβίαση Προμηθευτή Λογισμικού Είναι Διαφορετική
Όταν μια συμμορία ransomware στοχεύει έναν προγραμματιστή λογισμικού B2B αντί για ένα κατάστημα λιανικής ή ένα νοσοκομείο, οι δευτερεύουσες επιπτώσεις μπορούν να εκταθούν πολύ πέρα από την ίδια την εταιρεία. Οι προμηθευτές λογισμικού συχνά κατέχουν πηγαίο κώδικα, κλειδιά API, διαπιστευτήρια ανάπτυξης και εσωτερική τεκμηρίωση για τα συστήματα που κατασκευάζουν για τους πελάτες τους. Εάν οποιοδήποτε από τα ισχυριζόμενα 300 GB κλαπέντων δεδομένων περιλαμβάνει αυτού του είδους το υλικό, η έκθεση θα μπορούσε θεωρητικά να ανοίξει πόρτες στα δίκτυα των πελατών της Tecnoabi, όχι μόνο της ίδιας της εταιρείας.
Αυτό το μοτίβο στόχευσης τύπου εφοδιαστικής αλυσίδας έχει γίνει επαναλαμβανόμενο θέμα στην κάλυψη των ransomware. Οι επιτιθέμενοι αναγνωρίζουν όλο και περισσότερο ότι ο συμβιβασμός ενός μόνο προμηθευτή μπορεί να προσφέρει ένα εφαλτήριο σε δεκάδες οργανισμούς κατάντη ταυτόχρονα. Αυτό αντηχεί ευρύτερες τάσεις ήδη ορατές στην Ευρώπη, όπου η Γαλλία έχει καταγράψει 145 εκατομμύρια εκθέσεις δεδομένων σε διάστημα δύο ετών καθώς η δραστηριότητα ransomware εναντίον οργανισμών στην ήπειρο έχει αυξηθεί απότομα. Η Ισπανία, όπως και οι γείτονές της, δεν έχει μείνει άτρωτη από αυτή την τάση, και περιστατικά που αφορούν μικρότερους αλλά στρατηγικά τοποθετημένους προμηθευτές λογισμικού γίνονται όλο και πιο συχνά στην περιοχή.
Πώς Εισέρχονται Ομάδες όπως η M3RX
Οι χειριστές ransomware σπάνια χρειάζεται πλέον να σπάσουν ένα τείχος προστασίας με ωμή βία. Πολλοί αποκτούν αρχική πρόσβαση μέσω κοινωνικής μηχανικής, εκμετάλλευσης υπερφορτωμένων γραφείων υποστήριξης πληροφορικής ή κατάχρησης αξιόπιστων εργαλείων συνεργασίας. Ένα πρόσφατο παράδειγμα αφορούσε επιτιθέμενους που υποδύθηκαν ψεύτικο προσωπικό υποστήριξης πληροφορικής στο Microsoft Teams για να τροφοδοτήσουν ένα ξέσπασμα ransomware σε πολλούς οργανισμούς, καταδεικνύοντας πόσο αποτελεσματική μπορεί να είναι η απάτη χαμηλής τεχνολογίας εναντίον κατά τα άλλα καλά προστατευμένων δικτύων. Το αν η M3RX χρησιμοποίησε παρόμοια τακτική εναντίον της Tecnoabi δεν έχει αποκαλυφθεί, αλλά το ευρύτερο μοτίβο επιτιθέμενων που εκμεταλλεύονται την ανθρώπινη εμπιστοσύνη αντί για ελαττώματα λογισμικού συνεχίζει να κυριαρχεί στο τοπίο των ransomware.
Οι ομάδες ransomware που βασίζονται στον εκβιασμό, συμπεριλαμβανομένων νεότερων και λιγότερο γνωστών δρώντων, τείνουν να ακολουθούν ένα οικείο σενάριο: διείσδυση σε ένα δίκτυο, ήσυχη εξαγωγή δεδομένων για ημέρες ή εβδομάδες, ανάπτυξη κρυπτογράφησης για διακοπή λειτουργιών και στη συνέχεια καταχώριση του θύματος σε έναν ιστότοπο διαρροών για να ασκηθεί πίεση για πληρωμή. Αυτό το μοντέλο διπλού εκβιασμού έχει χρησιμοποιηθεί επανειλημμένα, όπως φαίνεται σε άλλες πρόσφατες υποθέσεις, όπως ο ισχυρισμός της ShinyHunters κατά της Baker Distributing, όπου κλαπέντα αρχεία χρησιμοποιήθηκαν ως μοχλός πίεσης σε μια παρόμοια στρατηγική δημόσιας διαπόμπευσης.
Τι Σημαίνει Αυτό για Εσάς
Εάν είστε πελάτης, συνεργάτης ή εργαζόμενος συνδεδεμένος με την Tecnoabi ή με οποιονδήποτε προμηθευτή λογισμικού B2B, αυτό το περιστατικό είναι μια υπενθύμιση ότι η ασφάλεια των δεδομένων σας εξαρτάται εν μέρει από προμηθευτές με τους οποίους μπορεί να μην αλληλεπιδράτε ποτέ άμεσα. Αξίζει να ρωτήσετε οποιονδήποτε συνεργάτη λογισμικού από τον οποίο εξαρτάστε σχετικά με τα σχέδια αντιμετώπισης περιστατικών του, τις πρακτικές τμηματοποίησης δεδομένων και τα χρονοδιαγράμματα ειδοποίησης παραβίασης.
Για το ευρύ κοινό, η καταχώριση της Tecnoabi είναι ένα μικρότερο στοιχείο σε ένα πολύ μεγαλύτερο μοτίβο: οι ομάδες ransomware δεν στοχεύουν μόνο νοσοκομεία και καταστήματα λιανικής, αλλά και το πιο ήσυχο επίπεδο υποδομής των εταιρειών ανάπτυξης λογισμικού που κρατούν αμέτρητες άλλες επιχειρήσεις σε λειτουργία. Αυτή η στροφή σημαίνει ότι ο κίνδυνος για την ιδιωτικότητα κατανέμεται ολοένα και περισσότερο σε όλες τις εφοδιαστικές αλυσίδες και όχι συγκεντρωμένος σε έναν μικρό αριθμό υψηλού προφίλ στόχων.
Πρακτικά Συμπεράσματα
- Εάν έχετε επιχειρηματική σχέση με την Tecnoabi ή χρησιμοποιείτε λογισμικό που ανέπτυξε, παρακολουθείτε στενά τις επίσημες ανακοινώσεις και ρωτήστε άμεσα εάν τα δεδομένα ή τα διαπιστευτήριά σας ενδέχεται να έχουν επηρεαστεί.
- Περιστρέψτε τυχόν κλειδιά API, κωδικούς πρόσβασης ή διακριτικά πρόσβασης που μοιράζονται με τρίτους προμηθευτές λογισμικού σε τακτική βάση, όχι μόνο μετά από ανακοίνωση παραβίασης.
- Αντιμετωπίστε μη ζητηθέντα αιτήματα υποστήριξης πληροφορικής, ακόμη και μέσω αξιόπιστων πλατφορμών, με σκεπτικισμό και επαληθεύστε μέσω ξεχωριστού καναλιού πριν παραχωρήσετε πρόσβαση.
- Παρακολουθείτε υπηρεσίες παρακολούθησης παραβιάσεων και ιχνηλάτες ιστοτόπων διαρροών στο σκοτεινό διαδίκτυο εάν ο οργανισμός σας συνεργάζεται στενά με μικρότερους προμηθευτές λογισμικού.
Ομάδες ransomware όπως η M3RX πιθανότατα θα συνεχίσουν να στοχεύουν μεσαίου μεγέθους προγραμματιστές λογισμικού ακριβώς επειδή βρίσκονται στη διασταύρωση πολύτιμων δεδομένων και ασθενέστερων προϋπολογισμών ασφάλειας. Το να παραμένετε ενημερωμένοι για περιστατικά όπως η καταχώριση της Tecnoabi και να πιέζετε τους προμηθευτές για διαφάνεια παραμένει ένα από τα πιο πρακτικά βήματα που μπορούν να λάβουν οργανισμοί και άτομα για να περιορίσουν την έκθεσή τους.




