Ο ελβετικός κατασκευαστής τρένων Stadler Rail επιβεβαίωσε ότι αρνήθηκε να καταβάλει λύτρα ύψους 12,3 εκατομμυρίων δολαρίων (₣10.000.000) που απαίτησε η συμμορία εκβιαστών Everest, αφού οι δράστες υπέκλεψαν τεχνικά δεδομένα μέσω της πλατφόρμας κοινής χρήσης αρχείων ενός προμηθευτή. Η αποκάλυψη ήρθε στο φως την ίδια περίοδο με μια ξεχωριστή αλλά συναφή εξέλιξη: η ομάδα Laundry Bear, που συνδέεται με το ρωσικό κράτος, στοχεύει μη ενημερωμένους διακομιστές ηλεκτρονικού ταχυδρομείου Zimbra. Μαζί, οι δύο ιστορίες δείχνουν πώς ρωσόφιλοι παράγοντες απειλών διεξάγουν παράλληλες επιχειρήσεις, η μία κατά βιομηχανικών αλυσίδων εφοδιασμού και η άλλη κατά εταιρικών υποδομών email, και γιατί οι οργανισμοί κάθε μεγέθους πρέπει να τις λάβουν σοβαρά υπόψη.

Η επίθεση ransomware πίσω από την άρνηση της Stadler Rail

Σύμφωνα με δημοσίευμα του Record, η συμμορία ransomware Everest ανέλαβε την ευθύνη για την κλοπή τεχνικών δεδομένων που ανήκουν στη Stadler Rail, όχι παραβιάζοντας απευθείας το δικό της δίκτυο του κατασκευαστή τρένων, αλλά θέτοντας σε κίνδυνο μια πλατφόρμα κοινής χρήσης αρχείων που διαχειριζόταν ένας από τους προμηθευτές της. Στη συνέχεια, η Everest απαίτησε περίπου 12,3 εκατομμύρια δολάρια με αντάλλαγμα να μη διαρρεύσει ή πουλήσει τα κλεμμένα αρχεία. Η Stadler Rail αρνήθηκε να πληρώσει.

Πρόκειται για μια σημαντική απόφαση. Οι αρνήσεις καταβολής λύτρων συχνά παρουσιάζονται απλώς ως πράξεις αντίστασης, αλλά ενέχουν πραγματικό επιχειρησιακό κίνδυνο: εάν μια συμμορία υλοποιήσει την απειλή της, κλεμμένα τεχνικά δεδομένα (σχέδια μηχανικής, λεπτομέρειες προμηθευτών, εσωτερική τεκμηρίωση) μπορεί να καταλήξουν δημοσιευμένα ή πωλημένα σε ανταγωνιστές και άλλες εγκληματικές ομάδες. Η επιλογή της Stadler Rail να μην πληρώσει αντανακλά μια ευρύτερη στροφή μεταξύ μεγάλων βιομηχανικών επιχειρήσεων, πολλές από τις οποίες πλέον αντιμετωπίζουν τις πληρωμές λύτρων ως επιβράβευση εγκληματικών επιχειρηματικών μοντέλων αντί για επίλυση της υποκείμενης έκθεσης.

Γιατί μια παραβίαση προμηθευτή έχει τόση σημασία όσο μια απευθείας επίθεση

Αυτό που κάνει αυτή την υπόθεση ιδιαίτερα διδακτική είναι ότι το αρχικό σημείο παραβίασης δεν ήταν η υποδομή της ίδιας της Stadler Rail, αλλά το σύστημα κοινής χρήσης αρχείων ενός προμηθευτή. Αυτό είναι ένα συνηθισμένο μοτίβο στις σύγχρονες επιθέσεις ransomware: οι εγκληματικές ομάδες αναζητούν όλο και περισσότερο τον πιο αδύναμο κρίκο σε μια αλυσίδα εφοδιασμού αντί να επιτίθενται απευθείας σε έναν καλά αμυνόμενο κύριο στόχο. Ένας και μόνο προμηθευτής με χαλαρούς ελέγχους πρόσβασης ή μη ενημερωμένο λογισμικό μπορεί να γίνει το σημείο εισόδου για μια πολύ μεγαλύτερη επιχείρηση κλοπής δεδομένων.

Αυτή η δυναμική δεν αφορά μόνο τον κλάδο των σιδηροδρόμων. Παραβιάσεις στην αλυσίδα εφοδιασμού έχουν εκθέσει στο παρελθόν ευαίσθητα κυβερνητικά και εταιρικά δεδομένα μέσω έμπιστου λογισμικού τρίτων, όπως φάνηκε στις επιπτώσεις από την παραβίαση της SolarWinds που εξέθεσε όλα τα emails του Treasury.gov. Το δίδαγμα είναι σταθερό: η στάση ασφαλείας ενός οργανισμού είναι τόσο ισχυρή όσο οι προμηθευτές και οι συνεργάτες με τους οποίους μοιράζεται δεδομένα.

Η ρωσόφιλη ομάδα Laundry Bear αυξάνει την πίεση σε διακομιστές Zimbra

Παράλληλα με την ιστορία της Stadler Rail, δημοσιεύματα επισημαίνουν ότι η Laundry Bear, μια ρωσόφιλη ομάδα απειλών, στοχεύει μη ενημερωμένους διακομιστές ηλεκτρονικού ταχυδρομείου Zimbra. Το μη ενημερωμένο λογισμικό συνεργασίας και webmail αποτελεί εδώ και καιρό αγαπημένο σημείο εισόδου για κρατικούς παράγοντες που επιδιώκουν να υποκλέψουν διαπιστευτήρια ή να διατηρήσουν μόνιμη πρόσβαση στις επικοινωνίες ενός οργανισμού.

Αυτή η εκστρατεία ταιριάζει σε ένα μοτίβο που οι υπηρεσίες ασφαλείας έχουν επισημάνει επανειλημμένα. Ο διευθυντής της GCHQ εξέδωσε πρόσφατα μία από τις πιο άμεσες προειδοποιήσεις στην πρόσφατη μνήμη σχετικά με τις αδιάκοπες ρωσικές κυβερνοεπιχειρήσεις κατά κρίσιμων υποδομών και δημοκρατικών θεσμών. Ξεχωριστά, οι αμερικανικές αρχές διέλυσαν ένα δίκτυο παραβιασμένων δρομολογητών που συνδέονταν με τη ρωσική στρατιωτική υπηρεσία πληροφοριών, GRU. Είτε ο στόχος είναι ο προμηθευτής ενός κατασκευαστή τρένων είτε ένας μη ενημερωμένος διακομιστής email, το κοινό νήμα είναι το ίδιο: οι ρωσόφιλες ομάδες διερευνούν ευρέως διαθέσιμες, συχνά παραμελημένες υποδομές για πρόσβαση, και όχι μόνο κυβερνητικά δίκτυα που τραβούν τα φώτα της δημοσιότητας.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν διαχειρίζονται διακομιστές Zimbra ούτε κατασκευάζουν τρένα, αλλά οι υποκείμενοι κίνδυνοι σε αυτή την ιστορία ισχύουν ευρέως. Εάν χρησιμοποιείτε οποιαδήποτε υπηρεσία, από μια πλατφόρμα κρατήσεων ταξιδιών μέχρι ένα πρόγραμμα επιβράβευσης, που μοιράζεται τα δεδομένα σας με τρίτους προμηθευτές, αυτά τα δεδομένα είναι τόσο ασφαλή όσο οι άμυνες του ίδιου του προμηθευτή. Μια παραβίαση σε έναν προμηθευτή που δεν έχετε ακούσει ποτέ μπορεί να εκθέσει πληροφορίες που συνδέονται με εσάς, είτε πρόκειται για εταιρικό λογαριασμό, κοινόχρηστο αρχείο ή προσωπικά δεδομένα που υποβάλλονται σε επεξεργασία για λογαριασμό σας.

Για τις επιχειρήσεις, το συμπέρασμα είναι εξίσου άμεσο: η διαχείριση ενημερώσεων και η εποπτεία προμηθευτών δεν είναι προαιρετικά στοιχεία. Το μη ενημερωμένο λογισμικό, είτε πρόκειται για διακομιστή email είτε για εργαλείο κοινής χρήσης αρχείων, παραμένει ένας από τους πιο συνηθισμένους τρόπους με τους οποίους οι επιτιθέμενοι αποκτούν πρόσβαση, και οι αρνήσεις καταβολής λύτρων λειτουργούν ως μακροπρόθεσμος αποτρεπτικός παράγοντας μόνο εάν οι υποκείμενες ευπάθειες που επιτρέπουν την είσοδο των επιτιθέμενων διορθωθούν πραγματικά.

Πρακτικά συμπεράσματα

  • Εάν συνεργάζεστε με προμηθευτές ή προμηθευτές, ρωτήστε πώς διαχειρίζονται τις ενημερώσεις και τους ελέγχους πρόσβασης για τα κοινόχρηστα συστήματα αρχείων, όχι μόνο για το δικό σας δίκτυο.
  • Αντιμετωπίστε σοβαρά κάθε ειδοποίηση για παραβίαση προμηθευτή, ακόμα κι αν ο οργανισμός σας δεν παραβιάστηκε άμεσα· τα δεδομένα μπορούν να εκτεθούν μέσω τρίτου μέρους.
  • Διατηρείτε ενημερωμένο το λογισμικό συνεργασίας και διακομιστών email χωρίς καθυστέρηση· τα μη ενημερωμένα συστήματα παραμένουν κορυφαίο σημείο εισόδου τόσο για επιθέσεις ransomware όσο και για κρατικές εισβολές.
  • Υποστηρίξτε μια πολιτική μη καταβολής λύτρων όπου είναι δυνατόν, καθώς η πληρωμή μπορεί να χρηματοδοτήσει περαιτέρω επιθέσεις χωρίς να εγγυάται ότι τα δεδομένα δεν θα διαρρεύσουν ούτως ή άλλως.
  • Μείνετε ενημερωμένοι για τη ρωσόφιλη κυβερνοδραστηριότητα που επηρεάζει κρίσιμες υποδομές και εταιρικό λογισμικό, καθώς αυτές οι εκστρατείες συχνά στοχεύουν ευρέως χρησιμοποιούμενα εργαλεία και όχι μεμονωμένα θύματα.