Τι Λένε Πραγματικά οι Ισχυρισμοί των Rhysida και Akira

Δύο ομάδες ransomware έχουν προσθέσει νέα ονόματα στις λίστες θυμάτων τους. Η Rhysida έχει ισχυριστεί επίθεση που συνδέεται με το Βερολίνο, ενώ η Akira έχει καταχωρίσει μια εταιρεία που ταυτοποιείται ως Alumax. Όπως είναι τυπικό με αυτές τις αναρτήσεις, οι δημόσιες πληροφορίες είναι ελάχιστες. Δεν υπάρχει λεπτομερής αποκάλυψη για το ποια συστήματα φέρεται να παραβιάστηκαν, πόσα δεδομένα ελήφθησαν, ποια μέθοδος χρησιμοποιήθηκε για την αρχική πρόσβαση, ποιο ποσό λύτρων ζητείται ή πώς μπορεί να έχουν επηρεαστεί οι λειτουργίες στην Alumax.

Αυτό είναι σημαντικό πλαίσιο για όποιον προσπαθεί να κατανοήσει τα νέα. Μια καταχώριση στον ιστότοπο διαρροής μιας ομάδας ransomware είναι, πρώτα και κύρια, ένας ισχυρισμός που γίνεται από τους ίδιους τους επιτιθέμενους. Δεν είναι το ίδιο με μια επιβεβαιωμένη αποκάλυψη παραβίασης από τον οργανισμό-θύμα, μια ρυθμιστική κατάθεση ή μια ανεξάρτητη εγκληματολογική έκθεση. Οι συμμορίες ransomware χρησιμοποιούν αυτές τις καταχωρίσεις ως τακτική πίεσης, σχεδιασμένη να ωθήσει το θύμα προς την πληρωμή πριν η κατάσταση επιβεβαιωθεί πλήρως από εξωτερικούς παράγοντες. Οι αναγνώστες που παρακολουθούν την κατάσταση του Βερολίνου μπορούν να λάβουν περισσότερο υπόβαθρο από την προηγούμενη κάλυψή μας για την επίθεση ransomware Rhysida στην κυβέρνηση του Βερολίνου, η οποία ξέσπασε λίγο πριν από μια προγραμματισμένη ψηφοφορία.

Γιατί οι Μη Επιβεβαιωμένες Καταχωρίσεις Ransomware Εξακολουθούν να Χρήζουν Ανταπόκρισης

Είναι δελεαστικό να απορρίψει κανείς έναν μη επιβεβαιωμένο ισχυρισμό ως θόρυβο, αλλά αυτό θα ήταν λάθος. Μια καταχώριση θύματος μπορεί να αντιπροσωπεύει οτιδήποτε, από ένα μπλόφα εκβιασμού πρώιμου σταδίου έως μια πλήρως εκτελεσμένη παραβίαση με ευαίσθητα δεδομένα που έχουν ήδη εξαχθεί. Η ίδια η αβεβαιότητα είναι το νόημα: οι φορείς ransomware επωφελούνται από την ασάφεια επειδή τους αγοράζει χρόνο και διαπραγματευτική ισχύ ενώ ο οργανισμός-στόχος προσπαθεί να καταλάβει τι πραγματικά συνέβη εσωτερικά.

Για οποιονδήποτε μπορεί να έχει σχέση με έναν από τους δύο ονομαζόμενους οργανισμούς, είτε ως υπάλληλος, πελάτης, συνεργάτης ή κάτοικος στην περίπτωση κρατικής οντότητας, η ασφαλέστερη στάση είναι να θεωρήσει τον ισχυρισμό πιθανό έως ότου αποδειχθεί το αντίθετο. Το να περιμένει κανείς για επίσημη επιβεβαίωση πριν λάβει προστατευτικά μέτρα μπορεί να αφήσει ένα σημαντικό παράθυρο έκθεσης. Η ιστορία δείχνει πόσο γρήγορα αυτές οι καταστάσεις μπορούν να κλιμακωθούν από ισχυρισμό σε επιβεβαιωμένο περιστατικό μεγάλης κλίμακας. Η προηγούμενη αναφορά μας για μια παραβίαση ransomware σε νοσοκομείο που εξέθεσε σχεδόν 338.000 αρχεία ασθενών αποτελεί υπενθύμιση ότι ό,τι ξεκινά ως ανάρτηση σε ιστότοπο διαρροής μπορεί να εξελιχθεί σε μια πολύ πραγματική, πολύ μεγάλη έκθεση δεδομένων μόλις επιβεβαιωθούν οι λεπτομέρειες.

Βήματα που Πρέπει να Λάβετε αν Πιστεύετε ότι τα Δεδομένα σας Εκτέθηκαν

Αν πιστεύετε ότι μπορεί να επηρεαστείτε από τους ισχυρισμούς για το Βερολίνο ή την Alumax, ή από οποιαδήποτε παρόμοια καταχώριση ransomware, υπάρχουν συγκεκριμένα βήματα για θύματα παραβίασης ransomware που μπορείτε να κάνετε αμέσως αντί να περιμένετε για επίσημη επιβεβαίωση:

  • Αλλάξτε κωδικούς πρόσβασης που συνδέονται με τον οργανισμό. Αν έχετε λογαριασμό με την επηρεαζόμενη οντότητα, ενημερώστε τον κωδικό πρόσβασής σας αμέσως και αποφύγετε να τον επαναχρησιμοποιήσετε οπουδήποτε αλλού.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι διαθέσιμος, ειδικά σε email, τραπεζικούς λογαριασμούς και οποιουσδήποτε λογαριασμούς που μοιράζονται μοτίβο κωδικού με την ενδεχομένως επηρεαζόμενη υπηρεσία.
  • Προσέξτε για απόπειρες phishing. Οι παραβιάσεις ransomware συχνά οδηγούν σε κύμα επακόλουθων email ή κλήσεων phishing που αναφέρονται στο περιστατικό για να φανούν νόμιμες. Αντιμετωπίστε τα μη αναμενόμενα μηνύματα που αναφέρονται στην παραβίαση με καχυποψία.
  • Παρακολουθήστε την οικονομική δραστηριότητα και τη δραστηριότητα ταυτότητας. Ελέγξτε τα τραπεζικά αντίγραφα και εξετάστε το ενδεχόμενο πάγωμα πίστωσης ή ειδοποίησης απάτης αν ο οργανισμός διαχειρίζεται ευαίσθητα προσωπικά ή οικονομικά δεδομένα.
  • Αναζητήστε επίσημες δηλώσεις. Ακολουθήστε επαληθευμένες επικοινωνίες από τον ίδιο τον οργανισμό, τοπικούς ρυθμιστές ή καθιερωμένα πρακτορεία ειδήσεων αντί να βασίζεστε αποκλειστικά στους ισχυρισμούς της ίδιας της ομάδας ransomware.
  • Τεκμηριώστε τα πάντα. Αν λάβετε αργότερα ειδοποίηση παραβίασης, κρατήστε αρχεία οποιασδήποτε ύποπτης δραστηριότητας που συνέβη στο ενδιάμεσο. Αυτό μπορεί να βοηθήσει αν χρειαστεί να αμφισβητήσετε δόλιες χρεώσεις ή να υποβάλετε αναφορά.

Αυτά τα βήματα ισχύουν ευρέως, είτε η οντότητα είναι δημοτική κυβέρνηση όπως το Βερολίνο είτε ιδιωτική εταιρεία όπως η Alumax. Ο στόχος είναι να μειώσετε την προσωπική σας έκθεση ανεξάρτητα από το πώς θα επιλυθεί τελικά ο υποκείμενος ισχυρισμός.

Πώς Λειτουργεί η Πίεση Εκβιασμού και Γιατί η Πληρωμή δεν Εγγυάται τη Διαγραφή

Ομάδες όπως η Rhysida και η Akira βασίζονται σε ένα γνωστό σενάριο: κλέβουν ή ισχυρίζονται ότι κλέβουν δεδομένα, απειλούν με δημόσια δημοσιοποίηση ή πώληση και πιέζουν τον οργανισμό-θύμα να πληρώσει πριν από μια προθεσμία. Η ίδια η καταχώριση είναι συχνά το πρώτο στάδιο αυτής της εκστρατείας πίεσης, που αποσκοπεί στη δημιουργία δημόσιας προσοχής και στην προώθηση των διαπραγματεύσεων.

Ακόμη και όταν ο οργανισμός-θύμα πληρώσει, δεν υπάρχει καμία εγγύηση ότι τα κλεμμένα δεδομένα διαγράφονται πραγματικά ή ότι δεν θα εμφανιστούν αργότερα, είτε πουληθούν σε άλλο μέρος, είτε διαρρεύσουν παρά την πληρωμή, είτε χρησιμοποιηθούν σε μια επόμενη απόπειρα εκβιασμού. Αυτός είναι ο λόγος για τον οποίο τα άτομα που συνδέονται με έναν οργανισμό που ισχυρίζεται ότι είναι θύμα δεν θα πρέπει να περιμένουν να δουν αν θα πληρωθούν λύτρα πριν λάβουν τις δικές τους προφυλάξεις. Η οικονομική συναλλαγή μεταξύ ενός οργανισμού και των επιτιθέμενων του, αν συμβεί ποτέ, έχει ελάχιστη σχέση με το αν οι προσωπικές σας πληροφορίες έχουν ήδη αντιγραφεί και διανεμηθεί αλλού.

Τι Σημαίνει Αυτό για Εσάς

Είτε ο ισχυρισμός της Rhysida κατά του Βερολίνου είτε της Akira κατά της Alumax επιβεβαιωθεί ποτέ πλήρως είτε όχι, οι πρακτικές συμβουλές για οποιονδήποτε ενδέχεται να επηρεάζεται δεν αλλάζουν και πολύ. Οι ισχυρισμοί ransomware υπάρχουν σε μια γκρίζα ζώνη μεταξύ φήμης και επιβεβαιωμένου περιστατικού, και αυτή η αβεβαιότητα είναι ακριβώς ο λόγος για τον οποίο τα προληπτικά βήματα για θύματα παραβίασης ransomware έχουν σημασία. Το να ενεργήσετε νωρίς σας κοστίζει λίγο και σας προστατεύει αν το χειρότερο σενάριο αποδειχθεί αληθινό.

Βασικά Συμπεράσματα

  • Αντιμετωπίστε τους ισχυρισμούς των ομάδων ransomware ως πιθανούς αλλά μη επιβεβαιωμένους έως ότου μια επίσημη πηγή επιβεβαιώσει λεπτομέρειες.
  • Αλλάξτε κωδικούς πρόσβασης και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε οποιουσδήποτε λογαριασμούς συνδέονται με έναν ενδεχομένως επηρεαζόμενο οργανισμό.
  • Παραμείνετε σε εγρήγορση για μηνύματα phishing που αναφέρονται στην παραβίαση για να φανούν αξιόπιστα.
  • Παρακολουθήστε τους οικονομικούς σας λογαριασμούς και εξετάστε την προστασία πίστωσης αν μπορεί να εμπλέκονται ευαίσθητα δεδομένα.
  • Θυμηθείτε ότι η πληρωμή λύτρων από τον οργανισμό-θύμα δεν εγγυάται ότι τα δεδομένα σας είναι ασφαλή ή ότι διαγράφηκαν.

Το να παραμένετε ενημερωμένοι και να ενεργείτε γρήγορα παραμένει η καλύτερη άμυνα ενώ αυτοί οι ισχυρισμοί πορεύονται προς επιβεβαίωση ή επίλυση.