Incransom-kiristysohjelmaryhmä iskee Kendall Hunt Publishingiin

Kiristysohjelmaryhmä nimeltä Incransom on listannut Kendall Hunt Publishing Companyn uhriksi tietovuotosivustollaan DeXposen raportoinnin mukaan. Ryhmä väittää kompromettoineensa yhtiön järjestelmät ja uhkaa paljastaa varastettuja tietoja, ellei vaatimuksiin suostuta – taktiikka, joka tunnetaan nimellä kaksoiskiristys ja josta on tullut nykyaikaisten kiristysohjelmaoperaattoreiden oletusmenetelmä.

Kendall Hunt on yhdysvaltalainen koulutusalan kustantaja, joka tuottaa K-12-opetussuunnitelmamateriaaleja, mikä tarkoittaa, että mahdollisesti paljastuneet tiedot voivat koskea opiskelijarekistereitä, henkilöstötietoja tai yksityisiä koulutusmateriaaleja. Tätä kirjoitettaessa hyökkääjien julkaisemien väitteiden lisäksi ei ole riippumattomasti vahvistettu, mitä kaikkea tietoja on käytetty.

Mikä on Incransom? RaaS-uhan ymmärtäminen

Incransom, joka tunnetaan uhkatietoympyröissä myös nimellä INC Ransom, toimii ransomware-as-a-service (RaaS) -mallilla. Tässä rakenteessa ydinryhmä kehittää haittaohjelman ja kiristysinfrastruktuurin, kun taas kumppanit suorittavat varsinaiset tunkeutumiset vastineeksi osuudesta mahdollisista lunnaista. Tämä työnjako on osasyy siihen, miksi kiristysohjelmahyökkäykset ovat yleistyneet niin dramaattisesti viime vuosina: se laskee hyökkäyksen käynnistämisen teknistä kynnystä ja mahdollistaa vähemmän taitavien toimijoiden vuokrata pääsyn kehittyneisiin työkaluihin.

Ryhmä on rakentanut mainetta menetelmällisellä, lähes liiketoiminnallisella lähestymistavalla toimintaansa, kehystäen tunkeutumiset eräänlaiseksi ei-toivotuksi tietoturva-auditoinniksi samalla tavoitellen suoraviivaista taloudellista hyötyä. Sen toimintamalli noudattaa tyypillisesti nyt jo tuttua kaksoiskiristyksen kaavaa: tunkeudu verkkoon, vie arkaluonteiset tiedostot hiljaa, ota salaus käyttöön toiminnan häiritsemiseksi ja käytä sitten julkisen tietovuodon uhkaa lisäkeinona painostaaksesi uhrit maksamaan.

Tämä ei ole yksittäinen tapaus laajemmassa kiristysohjelmaekosysteemissä. Vastaavat kiristyskampanjat ovat äskettäin iskeneet organisaatioihin kaukana kustannusmaailman ulkopuolella, mukaan lukien Gentlemen-kiristysohjelmaryhmän hyökkäys hollantilaiseen olympiajääareena Thialfiin, mikä osoittaa, kuinka summittaisesti nämä ryhmät valitsevat kohteitaan urheilun, koulutuksen, terveydenhuollon ja julkisen infrastruktuurin keskuudesta.

Miksi koulutus ja kustannusala ovat houkuttelevia kohteita

Koulutusalan kustantajat ja oppilaitokset istuvat erityisen tietoaarrekaivoksen päällä: opiskelijarekisterit, henkilöstön henkilötiedostot, lisenssisopimukset, yksityiset opetussuunnitelmasisällöt ja koulupiireihin ja yliopistoihin liittyvät taloustiedot. Toisin kuin pankki tai sairaala, monet kustannus- ja koulutusalan organisaatiot ovat historiallisesti investoineet vähemmän erityiseen kyberturvallisuushenkilöstöön ja infrastruktuuriin, vaikka ne hallussaan pitävät erittäin arkaluonteisia tietoja, ja alaikäisten rekisterien osalta tiukkojen sääntelysuojien alaisia tietoja.

Kiristysohjelmaryhmät tietävät tämän. Kouluihin, yliopistoihin ja koulutusalan kustantajiin kohdistuvat sektorikohtaiset kampanjat ovat kasvaneet tasaisesti, koska nämä organisaatiot tarjoavat usein hyökkääjille edullisen riski-tuotto-suhteen: arvokkaita tietoja, todellista toiminnallista häiriötä jos järjestelmät kaatuvat kesken lukukauden, ja suhteellisen vähemmän puolustuksia kuin voimakkaammin säännellyt toimialat kuten rahoitus. Tämä yhdistelmä tekee koulutuksesta ja kustannusalasta yhä yleisemmän rivin kiristysohjelmien vuotosivustoilla.

Mitä tämä tarkoittaa sinulle

Jos olet työntekijä, opiskelija, vanhempi tai kumppaniorganisaatio, joka on yhteydessä Kendali Hunttiin tai vastaavaan kohteeseen joutuneeseen kustantajaan, käytännön huoli on suoraviivainen: kaikki henkilökohtaiset tai institutionaaliset tiedot, jotka ovat kulkeneet yhtiön järjestelmien kautta, voivat mahdollisesti olla vaarassa, jos hyökkääjien väitteet pitävät paikkansa. Tämä voi sisältää nimiä, yhteystietoja, työsuhdetietoja tai opetussuunnitelmaan liittyviä materiaaleja riippuen siitä, mitkä järjestelmät ovat olleet vaikutuksen alaisina.

Laajemmin koulutus- ja kustannusalan organisaatioille tämä tapaus on muistutus siitä, että kiristysohjelmat eivät tee eroa toimialan loiston tai koon perusteella. Mikä tahansa organisaatio, joka hallussaan pitää arvokkaita tietoja – olivatpa ne opiskelijarekistereitä, immateriaalioikeuksia tai talousjärjestelmiä – on mahdollinen kohde RaaS-kumppaneille, jotka etsivät heikkoja kohtia.

Käytännön toimenpiteet

Jos olet tekemisissä Kendall Huntingin kanssa tai työskentelet organisaatiossa, joka käsittelee vastaavia arkaluonteisia tietoja, harkitse näitä vaiheita:

  • Seuraa virallisia tiedonantoja. Jos Kendall Hunt vahvistaa tietoturvaloukkauksen, noudata heidän ohjeitaan siitä, olivatko tietosi mukana ja mitä toimenpiteitä he suosittelevat.
  • Varo tietojenkalasteluyrityksiä. Kiristysohjelmahyökkäyksistä varastettuja tietoja käytetään usein vakuuttavien jatkotietojenkalastelukampanjoiden laatimiseen, jotka kohdistuvat työntekijöihin, opiskelijoihin tai kumppaneihin.
  • Ota monivaiheinen todennus käyttöön kaikissa tileissä, jotka liittyvät käyttämiisi koulutusalustoihin tai kustantajien portaaleihin.
  • Tarkista tietojen säilytyskäytännöt, jos työskentelet oppilaitoksessa, ja vaadi säännöllisiä varmuuskopioita, jotka on tallennettu offline-tilaan tai muuttumattomaan tallennustilaan, johon kiristysohjelmat eivät helposti pääse käsiksi.
  • Ilmoita epäilyttävästä toiminnasta viipymättä IT- tai tietoturvatiimeille sen sijaan, että odottaisit, sillä varhainen havaitseminen on edelleen yksi tehokkaimmista puolustuskeinoista kiristysohjelmien leviämistä vastaan.

Incransomin kaltaiset kiristysohjelmaryhmät kukoistavat nopeudella ja painostuksella, mutta organisaatiot ja yksilöt, jotka pysyvät tietoisina, paikkaavat tunnetut haavoittuvuudet ja ylläpitävät vahvaa perustason tietoturvahygieniaa, ovat selvästi paremmassa asemassa rajoittaakseen vahinkoja, kun hyökkäys tapahtuu.