Η ομάδα Play Ransomware διεκδικεί νέο θύμα
Η ομάδα ransomware Play πρόσθεσε την Kreysler & Associates στη λίστα των υποτιθέμενων θυμάτων της, σύμφωνα με αναφορά της εταιρείας πληροφοριών απειλών DeXpose. Όπως είναι τυπικό για το μοντέλο λειτουργίας της ομάδας, οι επιτιθέμενοι ισχυρίζονται ότι έχουν αφαιρέσει δεδομένα από τα συστήματα της εταιρείας και απειλούν να τα δημοσιεύσουν εκτός εάν ξεκινήσουν διαπραγματεύσεις. Δεν έχει επιβεβαιωθεί δημόσια σε αυτό το στάδιο κανένα ποσό λύτρων, προθεσμία ή συγκεκριμένες κατηγορίες δεδομένων, ωστόσο η απλή καταχώριση σε ιστότοπο διαρροής μιας ομάδας ransomware είναι συχνά η πρώτη ορατή ένδειξη ότι ένας οργανισμός έχει υποστεί σοβαρή παραβίαση δικτύου.
Αυτό το περιστατικό ταιριάζει σε ένα μοτίβο που έχει γίνει ανησυχητικά οικείο τα τελευταία χρόνια. Οι ομάδες ransomware παρακάμπτουν όλο και συχνότερα το θορυβώδες και εύκολα ανιχνεύσιμο βήμα της κρυπτογράφησης και αντιθέτως αντιγράφουν αθόρυβα ευαίσθητα αρχεία πριν προβούν σε οποιαδήποτε δημόσια απειλή. Αυτή η αλλαγή, γνωστή ως διπλή εκβίαση, δίνει στους επιτιθέμενους πλεονέκτημα ακόμη κι αν το θύμα διαθέτει ισχυρά αντίγραφα ασφαλείας και μπορεί να αποκαταστήσει τα συστήματά του χωρίς να πληρώσει. Η ζημιά δεν αφορά πλέον κλειδωμένα αρχεία· αφορά το τι συμβαίνει στα δεδομένα από τη στιγμή που βγαίνουν εκτός του ελέγχου της εταιρείας.
Ποιος κρύβεται πίσω από την ομάδα Play Ransomware
Το Play ransomware έχει χτίσει φήμη ως μία από τις πιο παραγωγικές επιχειρήσεις εκβιασμού που δραστηριοποιούνται αυτή τη στιγμή, έχοντας συνδεθεί με εκατοντάδες επιθέσεις εναντίον οργανισμών σε πολλούς κλάδους και χώρες. Η προσέγγιση της ομάδας συνήθως περιλαμβάνει την απόκτηση αρχικής πρόσβασης σε δίκτυο-στόχο, την πλευρική κίνηση για τον εντοπισμό πολύτιμων αποθηκών δεδομένων, την αφαίρεση αρχείων και στη συνέχεια είτε την κρυπτογράφηση των συστημάτων, είτε την απειλή δημοσίευσης, είτε και τα δύο. Τα θύματα συνήθως παραπέμπονται σε πύλη διαπραγμάτευσης, με την απειλή δημόσιας διαρροής δεδομένων να λειτουργεί ως πίεση για γρήγορη και αθόρυβη πληρωμή.
Δεν είναι η πρώτη φορά που η Play στοχοποιεί μια εταιρεία με τρόπο που θέτει σε κίνδυνο ευαίσθητα προσωπικά ή επιχειρησιακά δεδομένα. Μια παρόμοια υπόθεση που αφορούσε την επίθεση του Play ransomware στην Ampex Data Systems έδειξε πώς οι τακτικές της ομάδας μπορούν να εκθέσουν εξαιρετικά ευαίσθητα αρχεία, συμπεριλαμβανομένων αριθμών κοινωνικής ασφάλισης και στοιχείων χρηματοοικονομικών λογαριασμών, όταν οι διαπραγματεύσεις καταρρέουν ή αγνοούνται. Η περίπτωση της Kreysler & Associates ακολουθεί το ίδιο μοτίβο: δημόσια διεκδίκηση του θύματος, άσκηση χρονικής πίεσης και χρήση της απειλής έκθεσης ως κύριου διαπραγματευτικού μέσου.
Γιατί αυτό έχει σημασία για την ιδιωτικότητα, όχι μόνο για την ασφάλεια IT
Είναι δελεαστικό να αντιμετωπίζουμε τέτοια περιστατικά ransomware ως αποκλειστικά πρόβλημα IT ή επιχειρησιακής συνέχειας για την εμπλεκόμενη εταιρεία. Ωστόσο, οι επιπτώσεις στην ιδιωτικότητα συχνά επεκτείνονται πολύ πέρα από τα τείχη του ίδιου του οργανισμού. Εάν η Kreysler & Associates διαχειριζόταν δεδομένα που ανήκαν σε υπαλλήλους, πελάτες, εργολάβους ή επιχειρηματικούς συνεργάτες, οποιαδήποτε από αυτές τις πληροφορίες θα μπορούσε να περιληφθεί σε ένα γεγονός αφαίρεσης δεδομένων και ενδεχομένως να αναρτηθεί στο διαδίκτυο εάν οι διαπραγματεύσεις αποτύχουν.
Αυτό είναι ένα επαναλαμβανόμενο θέμα στις πρόσφατες αποκαλύψεις ransomware. Σε μια υψηλού προφίλ υπόθεση, η Weil Gotshal φέρεται να πλήρωσε μεταξύ 18 και 20 εκατομμυρίων δολαρίων σε μια ομάδα κυβερνοεκβιαστών μετά την κλοπή εμπιστευτικών εγγράφων πελατών, καταδεικνύοντας πόσο δαπανηρά και ευαίσθητα μπορούν να γίνουν τα κλεμμένα εταιρικά δεδομένα. Αλλού, επιθέσεις όπως εκείνη στην Soja de Portugal που διέρρευσε 491GB δεδομένων δείχνουν πόσο μεγάλες μπορεί να είναι αυτές οι διαρροές δεδομένων όταν μια ομάδα υλοποιεί την απειλή της. Και παραβιάσεις που επηρεάζουν πολλαπλούς οργανισμούς ταυτόχρονα, όπως φάνηκε όταν μία μόνο ομάδα ransomware χτύπησε τις ANC, SAA και Pick n Pay, αποδεικνύουν πώς μία επιτυχημένη τεχνική εισβολής μπορεί να διαδοθεί σε έναν ολόκληρο κλάδο.
Είτε η Kreysler & Associates επιβεβαιώσει τελικά το εύρος αυτού του περιστατικού είτε όχι, το μοτίβο είναι σαφές: οι ομάδες ransomware ποντάρουν στο ότι η απειλή της δημόσιας έκθεσης θα αποφέρει περισσότερα από όσα απέφερε ποτέ μόνη της η κρυπτογράφηση.
Τι σημαίνει αυτό για εσάς
Εάν είστε πελάτης, υπάλληλος ή επιχειρηματικός συνεργάτης της Kreysler & Associates, δεν χρειάζεται πανικός, αλλά αξίζει να παραμείνετε σε επαγρύπνηση. Προσέξτε για επίσημη επικοινωνία από την εταιρεία σχετικά με αυτό το περιστατικό και να είστε επιφυλακτικοί με ανεπιθύμητα email ή κλήσεις που ισχυρίζονται ότι προέρχονται από την εταιρεία ή κάποια σχετική υπηρεσία τις επόμενες εβδομάδες, καθώς οι διαρροές δεδομένων συχνά ακολουθούνται από απόπειρες phishing που χρησιμοποιούν κλεμμένα στοιχεία για να φαίνονται νόμιμες.
Γενικότερα, αυτή η υπόθεση είναι μια υπενθύμιση ότι οι επιθέσεις ransomware σπάνια παραμένουν περιορισμένες στα εσωτερικά συστήματα ενός και μόνο οργανισμού. Οποιοσδήποτε του οποίου οι προσωπικές ή οικονομικές πληροφορίες περνούν από μια επιχείρηση, είτε ως υπάλληλος, πελάτης ή προμηθευτής, έχει συμφέρον στο πόσο σοβαρά λαμβάνει αυτή η επιχείρηση την ασφάλεια των δεδομένων.
Πρακτικά συμπεράσματα
Εάν πιστεύετε ότι τα δεδομένα σας μπορεί να έχουν αγγίξει συστήματα που ανήκουν στην Kreysler & Associates ή σε παρόμοιο οργανισμό, σκεφτείτε να λάβετε τα ακόλουθα μέτρα: παρακολουθήστε τους χρηματοοικονομικούς λογαριασμούς και τις αναφορές πιστοληπτικής ικανότητάς σας για ασυνήθιστη δραστηριότητα, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται και αντιμετωπίστε με σκεπτικισμό απροσδόκητα email ή μηνύματα που αναφέρονται σε ζητήματα λογαριασμού μέχρι να επαληθευτούν μέσω επίσημων καναλιών. Οι επιχειρήσεις, εν τω μεταξύ, θα πρέπει να αντιμετωπίσουν περιστατικά όπως αυτό ως αφορμή για να επανεξετάσουν τη δική τους έκθεση σε ransomware διπλής εκβίασης, να διασφαλίσουν ότι τα αντίγραφα ασφαλείας είναι δοκιμασμένα και απομονωμένα από τα κύρια δίκτυα και να επιβεβαιώσουν ότι τα σχέδια αντιμετώπισης περιστατικών λαμβάνουν υπόψη την αφαίρεση δεδομένων, όχι μόνο τη διακοπή λειτουργίας των συστημάτων. Καθώς το Play ransomware και παρόμοιες ομάδες συνεχίζουν να στοχοποιούν οργανισμούς σε διάφορους κλάδους, η προληπτική προετοιμασία παραμένει η πιο αξιόπιστη άμυνα για να μην γίνετε το επόμενο όνομα σε έναν ιστότοπο διαρροής.




