SETTRA-kiristysohjelmaryhmä laajentaa ulottuvuuttaan
SETTRA-kiristysohjelmasyndikaatti on lisännyt kuusi uutta uhria pimeän verkon vuotosivustolleen, laajentaen kampanjaa, joka kattaa nyt organisaatioita Yhdysvalloissa ja Meksikossa. Äskettäin listattuihin kohteisiin kuuluvat Sánchez y Martín ja NaturesPlus, jotka molemmat on nimetty suoraan ryhmän kiristysportaalissa, kun jengi painostaa yrityksiä maksamaan estääkseen varastettujen tietojen julkaisemisen.
Tämä viimeisin päivitys noudattaa ryhmän vakiintunutta toimintamallia: tunkeutua verkkoon, siirtää arkaluontoiset tiedostot pois, salata järjestelmät ja sen jälkeen uhata julkisella paljastamisella, jos lunnaita ei makseta. Tämä yhdistelmä, joka tunnetaan kaksoiskiristyksenä, on tullut oletusmenetelmäksi useimmille nykyaikaisille kiristysohjelmaoperaatioille, koska se antaa hyökkääjille kaksi erillistä painostuskeinoa yhden sijaan.
Miten kaksoiskiristys eskaloittaa painetta
Perinteiset kiristysohjelmahyökkäykset nojasivat yksinomaan salaukseen. Uhrit, joilla oli luotettavat varmuuskopiot, pystyivät usein palautumaan maksamatta. Kaksoiskiristys muuttaa tämän laskelman täysin. Vaikka yritys palauttaisi järjestelmänsä varmuuskopiosta, hyökkääjillä on edelleen kopiot varastetuista tiedoista, ja he uhkaavat vuotaa tai myydä ne, jos uhri kieltäytyy maksamasta.
Juuri tätä mallia SETTRA näyttää noudattavan. Julkaisemalla uhrin nimet vuotosivustolla ryhmä kohdistaa julkista maineeseen kohdistuvaa painetta salattujen tiedostojen teknisen vahingon ohella. Yrityksille tämä tarkoittaa, että yksittäinen tapaus voi laukaista sääntelyviranomaisten tarkastelun, asiakkaiden ilmoitusvelvollisuudet ja pysyvän brändivahingon riippumatta siitä, maksetaanko lunnaat lopulta.
SETTRA ei ole aivan uusi nimi kiristysohjelmakentällä. Tutkijat ovat aiemmin havainneet uuden Settra-kiristysohjelmamuunnoksen iskevän vähittäiskauppa- ja valmistusorganisaatioihin ja huomauttaneet ryhmän kyvystä siirtyä nopeasti toimialojen välillä. Kuuden uuden uhrin lisääminen kahdessa maassa viittaa siihen, että operaatio skaalaa kohdentamistaan sen sijaan että hidastuisi, ja että aiemmat varoitukset muunnoksen leviämisestä eivät olleet yksittäisiä tapauksia.
Miksi yhdysvaltalaiset ja meksikolaiset yritykset ovat tähtäimessä
Kiristysohjelmaryhmät priorisoivat kohteita tyypillisesti koetun maksukyvyn ja hallussaan olevien tietojen arkaluontoisuuden perusteella, eivät minkään yksittäisen toimialan tai maantieteellisen alueen mukaan. Uhrien läsnäolo sekä Yhdysvalloissa että Meksikossa osoittaa, ettei SETTRA rajoitu yhteen alueeseen tai toimialaan. Yritykset, joilla on rajat ylittävää toimintaa, toimitusketjuriippuvuuksia tai jaettua IT-infrastruktuuria, voivat altistua yksinkertaisesti siksi, että hyökkääjät heittävät laajan verkon löydettyään toimivan tavan päästä alkuperäiseen pääsyyn.
Organisaatioille kuten Sánchez y Martín ja NaturesPlus, nimeäminen vuotosivustolla on usein ensimmäinen julkinen merkki siitä, että tunkeutuminen on jo tapahtunut, joskus viikkoja tai kuukausia aiemmin. Tämä viive murron ja julkisen paljastamisen välillä on yksi kiristysohjelmatalouden huolestuttavimmista piirteistä. Se tarkoittaa, että SETTRA:n toiminnan todellinen laajuus voi olla suurempi kuin mitä sen vuotosivustolla tällä hetkellä näkyy.
Mitä tämä tarkoittaa sinulle
Jos olet yhden äskettäin listatun organisaation asiakas, työntekijä tai liikekumppani, on muutamia käytännön toimenpiteitä, jotka kannattaa tehdä. Seuraa virallisia tietomurtoilmoituksia asianomaisilta yrityksiltä ja suhtaudu varoen kaikkiin pyytämättömiin sähköposteihin tai puheluihin, jotka viittaavat tiliisi, sillä varastettuja tietoja käytetään usein jatkokalasteluyrityksiin. Niiden salasanojen vaihtaminen, jotka liittyvät asianomaisiin organisaatioihin liittyviin tileihin, ja monivaiheisen tunnistautumisen käyttöönotto sen ollessa saatavilla vähentää riskiä, että vuotaneita tunnistetietoja voidaan käyttää uudelleen muualla.
Muiden yritysten IT- ja tietoturvatiimeille tämä tapaus on muistutus siitä, että kiristysohjelmaryhmät kehittyvät nopeasti. Varmuuskopioiden eheyden tarkistaminen, tietoturvapoikkeamien hallintasuunnitelmien testaaminen ja sellaisten etäkäyttötyökalujen seuraaminen, joita näissä hyökkäyksissä yleisesti väärinkäytetään, ovat kaikki kohtuullisia, edullisia toimenpiteitä, jotka vähentävät altistumista ilman suurta tietoturvaremonttia.
Keskeiset huomiot
SETTRA:n vuotosivuston laajentuminen kuuteen uuteen uhriin Yhdysvalloissa ja Meksikossa korostaa, kuinka nopeasti kiristysohjelmaoperaatiot voivat skaalautua löydettyään tehokkaan mur-tautumiskeinon. Kaksoiskiristystaktiikat tarkoittavat, että salaus ei ole enää ainoa uhka; tietovarkaus ja julkinen häpäisy ovat nyt vakio-osia hyökkäysketjussa.
Yritysten tulisi suhtautua jokaiseen uuteen kiristysohjelmapaljastukseen mahdollisuutena arvioida omia puolustuksiaan uudelleen sen sijaan, että se olisi erillinen tapahtuma, joka koskee jotakuta muuta. Varmuuskopioiden palautusprosessien vahvistaminen, epätavallisen etäkäyttötoiminnan seuraaminen ja aktiivisten kampanjoiden, kuten SETTRA:n, seuraaminen ovat käytännön keinoja pysyä uhkakentän edellä, joka ei osoita hidastumisen merkkejä.




