Uusi nimi ilmestyy kiristysohjelmien vuotokohdealustalle

Suhteellisen nuori kiristysohjelmaryhmä, joka kutsuu itseään M3RX:ksi, on lisännyt Tecnologías de Código Abierto S.L.:n, Málagassa toimivan ohjelmistokehittäjän, joka tunnetaan kaupallisesti nimellä Tecnoabi, pimeän verkon vuotokohdealustalleen. Ryhmä väittää varastaneensa 300 Gt yrityksen yritystietoja, vaikka kuten useimpien kiristysohjelmakiristysviestien kohdalla, näitä väitteitä ei ole riippumattomasti vahvistettu Tecnoabin tai kolmannen osapuolen toimesta kirjoitushetkellä.

Tecnoabi on yritystenvälinen ohjelmistokehitysyritys, joka on perustettu vuonna 2008 ja rekisteröity Espanjassa. Tämän kaltaiset yritykset rakentavat tyypillisesti räätälöityjä sovelluksia, integraatioita tai taustajärjestelmiä muille yrityksille, mikä tarkoittaa, että yrityksen hallussa olevat tiedot voivat sisältää paitsi sen omia yritystietoja myös koodia, tunnuksia tai asetustietoja, jotka liittyvät sen asiakkaisiin. Tämä ero on erittäin tärkeä arvioitaessa tällaisen tietomurron mahdollisia vaikutuksia alavirtaan.

Miksi ohjelmistotoimittajan tietomurto on erilainen

Kun kiristysohjelmaryhmä kohdistaa hyökkäyksensä B2B-ohjelmistokehittäjään vähittäiskauppiaan tai sairaalan sijaan, heijastusvaikutukset voivat ulottua paljon yritystä itseään pidemmälle. Ohjelmistotoimittajat hallussaan pitävät usein lähdekoodia, API-avaimia, käyttöönottotunnuksia ja sisäistä dokumentaatiota asiakkaidensa rakentamista järjestelmistä. Jos jokin osa väitetyistä 300 Gt varastetuista tiedoista sisältää tämän kaltaista materiaalia, altistuminen voisi teoriassa avata ovia Tecnoabin asiakkaiden verkkoihin, ei vain itse yritykseen.

Tämä toimitusketjutyyppinen kohdentamismalli on noussut toistuvaksi teemaksi kiristysohjelmaraportoinnissa. Hyökkääjät tunnistavat yhä useammin, että yhden toimittajan vaarantaminen voi tarjota jalansijan kymmeniin alavirran organisaatioihin kerralla. Se heijastaa laajempia suuntauksia, jotka ovat jo nähtävissä Euroopassa, missä Ranska on kirjannut 145 miljoonaa tietoaltistusta kahden vuoden aikana kiristysohjelmatoiminnan noustua jyrkästi mantereella. Espanja, kuten naapurimaansakaan, ei ole ollut suojassa tältä suuntaukselta, ja pienempiin mutta strategisesti sijoittuneisiin ohjelmistotoimittajiin kohdistuvat tapaukset ovat yleistymässä alueella.

Miten M3RX:n kaltaiset ryhmät pääsevät sisään

Kiristysohjelmaoperaattorit eivät enää harvoin tarvitse palomuurin murtamista raa'alla voimalla. Monet saavat alkupääsyn sosiaalisen manipuloinnin, ylikuormitettujen IT-tukipalveluiden hyväksikäytön tai luotettujen yhteistyötyökalujen väärinkäytön kautta. Äskettäinen esimerkki koski hyökkääjiä, jotka esiintyivät väärennettyinä IT-tukihenkilöinä Microsoft Teamsissa ruokkiakseen kiristysohjelma-aaltoa useissa organisaatioissa, mikä havainnollistaa, kuinka tehokasta matalan teknologian petos voi olla muuten hyvin suojattuja verkkoja vastaan. Ei ole paljastettu, käyttikö M3RX samankaltaista taktiikkaa Tecnoabia vastaan, mutta laajempi kuvio hyökkääjistä, jotka hyödyntävät ihmisten luottamusta ohjelmistovirheiden sijaan, jatkuu hallitsevana kiristysohjelmamaisemassa.

Kiristykseen perustuvat kiristysohjelmaryhmät, mukaan lukien uudemmat ja vähemmän tunnetut toimijat, noudattavat tyypillisesti tuttua toimintamallia: tunkeudu verkkoon, varasta tiedot hiljaa päivien tai viikkojen aikana, käynnistä salaus toiminnan häiritsemiseksi ja listaa uhri vuotokohdealustalle painostaaksesi maksamaan. Tätä kaksoiskiristysmallia on käytetty toistuvasti, kuten muissa viimeaikaisissa tapauksissa, kuten ShinyHuntersin väitteessä Baker Distributingia vastaan, jossa varastettuja tietueita käytettiin vipuvartena samankaltaisessa julkisessa häpäisystrategiassa.

Mitä tämä tarkoittaa sinulle

Jos olet Tecnoabiin yhteydessä oleva asiakas, kumppani tai työntekijä tai minkä tahansa B2B-ohjelmistotoimittajan kanssa tekemisissä, tämä tapaus on muistutus siitä, että tietoturvasi riippuu osittain toimittajista, joiden kanssa et ehkä koskaan ole suoraan vuorovaikutuksessa. On syytä kysyä jokaiselta luottamaltasi ohjelmistokumppanilta heidän tietoturvaloukkaussuunnitelmistaan, tiedon segmentointikäytännöistään ja loukkausilmoitusten aikatauluistaan.

Suurelle yleisölle Tecnoabin listaus on pienempi datapiste paljon suuremmassa kuvioissa: kiristysohjelmaryhmät eivät kohdista hyökkäyksiään vain sairaaloihin ja vähittäiskauppiaisiin, vaan myös hiljaiseen infrastruktuurikerrokseen, joka koostuu ohjelmistokehitysyrityksistä, jotka pitävät lukemattomat muut yritykset toiminnassa. Tämä muutos tarkoittaa, että yksityisyyden riski on yhä useammin jakautunut toimitusketjujen varrelle sen sijaan, että se olisi keskittynyt kouralliseen näkyviä kohteita.

Toimenpiteitä

  • Jos harjoitat liiketoimintaa Tecnoabin kanssa tai käytät sen kehittämää ohjelmistoa, seuraa virallisia tiedotteita tarkasti ja kysy suoraan, ovatko tietosi tai tunnuksesi saattaneet vaarantua.
  • Kierrätä kaikki API-avaimet, salasanat tai käyttöoikeustunnukset, jotka on jaettu kolmannen osapuolen ohjelmistotoimittajien kanssa, säännöllisesti, ei vasta tietomurron ilmoittamisen jälkeen.
  • Suhtaudu pyytämättömiin IT-tukipyyntöihin, jopa luotetuilla alustoilla, epäillen ja varmista ne erillisen kanavan kautta ennen käyttöoikeuden myöntämistä.
  • Seuraa tietomurtojen valvontapalveluita ja pimeän verkon vuotokohdealustojen seurantoja, jos organisaatiosi toimii läheisesti pienempien ohjelmistotoimittajien kanssa.

M3RX:n kaltaiset kiristysohjelmaryhmät todennäköisesti jatkavat keskikokoisten ohjelmistokehittäjien kohdentamista juuri siksi, että ne sijaitsevat arvokkaan datan ja heikompien tietoturvabudjettien leikkauspisteessä. Pysyminen ajan tasalla Tecnoabin listauksen kaltaisista tapauksista ja toimittajien avoimuuden vaatiminen on edelleen yksi käytännöllisimmistä toimista, joita organisaatiot ja yksilöt voivat tehdä rajoittaakseen altistumistaan.