Les chercheurs confirment les affirmations de fuite de données d'ExfilSquad
Des chercheurs en cybersécurité ont confirmé les affirmations d'ExfilSquad, un groupe d'extorsion qui menace depuis plusieurs mois des organisations de publier des données volées. Selon une nouvelle analyse, le groupe a effectivement obtenu des informations sensibles auprès d'au moins 13 organisations, une découverte qui lève une grande partie de l'ambiguïté qui entoure souvent les affirmations des groupes d'extorsion et confirme l'ampleur de la campagne.
Les groupes d'extorsion exagèrent ou inventent fréquemment des allégations de violation pour faire pression sur les victimes afin qu'elles paient, c'est pourquoi une vérification indépendante est importante. Dans ce cas, les chercheurs ont examiné les ensembles de données qu'ExfilSquad a diffusés via des réseaux torrent et ont constaté que le contenu correspondait aux affirmations précédentes du groupe. Cette méthode de diffusion est elle-même notable. Plutôt que de s'appuyer uniquement sur des sites de fuite du dark web, ExfilSquad a poussé des données volées vers des réseaux torrent, un canal de distribution qui se propage plus rapidement et qui est plus difficile à démanteler une fois que les fichiers commencent à être partagés entre plusieurs pairs.
Cette confirmation concorde avec un rapport précédent détaillant comment ExfilSquad a été lié à 13 fuites de données de victimes depuis juillet, suggérant que le groupe mène une campagne soutenue plutôt qu'un incident opportuniste isolé. La cohérence entre ce décompte précédent et cette dernière vérification pointe vers un groupe méthodique dans la documentation et la publication de ses intrusions présumées.
Un schéma transversal à plusieurs secteurs
Ce qui ressort de l'activité d'ExfilSquad, c'est l'ampleur des organisations touchées. Les cibles du groupe ne se sont pas limitées à un seul secteur industriel ou à une seule zone géographique. Des reportages précédents ont lié le groupe à une violation impliquant 135 000 dossiers de police britannique divulgués sur le dark web, et séparément à la violation PNLD affectant la base de données juridiques nationale de la police britannique. Les infrastructures d'application de la loi et juridiques côtoyant des cibles du secteur privé dans le même portefeuille d'un groupe d'extorsion souligne à quel point ces campagnes sont devenues indiscriminées. Les attaquants ne sélectionnent pas nécessairement leurs victimes en fonction du secteur ; ils semblent exploiter tout accès qu'ils peuvent obtenir et le monétiser ensuite.
Ce schéma a également touché le secteur privé, comme on l'a vu dans le cas du fabricant de semi-conducteurs Analog Devices confronté à une violation de données avec ExfilSquad menaçant une fuite. La présence d'une entreprise technologique mondiale aux côtés d'organismes gouvernementaux et de police dans la liste des victimes présumées du même groupe illustre pourquoi les organisations de presque tous les secteurs doivent considérer l'activité des groupes d'extorsion comme une menace crédible plutôt que de la rejeter comme du bruit.
Pourquoi la vérification change la donne
Jusqu'à présent, une grande partie de la couverture médiatique d'ExfilSquad était centrée sur les affirmations du groupe lui-même, ce qui est courant dans les premières phases d'une campagne d'extorsion. Les acteurs malveillants publient souvent des échantillons partiels ou des affirmations non vérifiées pour générer l'attention des médias et faire pression sur les victimes avant que l'authenticité complète ne soit établie. La confirmation qu'au moins 13 organisations avaient réellement des données exposées fait passer la conversation de la spéculation au fait établi, et elle augmente les enjeux pour toute organisation qui n'a pas encore déterminé si elle figure parmi les cibles du groupe.
Pour les organisations concernées, des fuites vérifiées signifient que le manuel habituel de réponse aux incidents s'applique pleinement : évaluer quelles données ont été volées, notifier les autorités de régulation et les personnes concernées lorsque cela est requis, et surveiller la fraude en aval ou les attaques secondaires qui suivent souvent une violation confirmée. La distribution via torrent en particulier rend le confinement difficile, car les fichiers peuvent être copiés et repartagés indépendamment de tout point d'hébergement unique, contrairement aux données hébergées sur un site de fuite qui peuvent potentiellement être mises hors ligne.
Ce que cela signifie pour vous
Si vous interagissez avec une organisation nommée en lien avec l'activité d'ExfilSquad, que ce soit en tant que client, employé ou partenaire, il vaut la peine de vérifier si cette organisation a émis une notification de violation. Étant donné que les bases de données de police et juridiques figurent parmi les cibles confirmées, les personnes ayant un lien quelconque avec les systèmes d'application de la loi britanniques devraient être particulièrement attentives aux notifications de ces agences. Pour le grand public, cet incident rappelle que les données personnelles volées finissent de plus en plus souvent distribuées via des canaux comme les torrents, qui résistent mieux aux démantèlements que les sites de fuite traditionnels, ce qui signifie que les informations exposées peuvent persister et circuler longtemps après la violation initiale.
Points clés à retenir
Surveillez les communications officielles de toute organisation avec laquelle vous avez une relation pour détecter les notifications de violation liées à ExfilSquad. Changez vos mots de passe et activez l'authentification multifacteur sur les comptes associés à toute organisation victime confirmée. Envisagez de placer une alerte à la fraude ou un gel du crédit si vous pensez que vos données faisaient partie d'une fuite confirmée, en particulier si des dossiers gouvernementaux ou d'application de la loi étaient impliqués. Restez sceptique face aux communications non sollicitées faisant référence à vos données personnelles, car les données divulguées sont fréquemment utilisées pour élaborer des tentatives d'hameçonnage convaincantes. Alors que la vérification des affirmations d'ExfilSquad continue de se dérouler, rester informé via des reportages crédibles reste la meilleure défense à la fois contre la violation elle-même et contre les arnaques secondaires qui ont tendance à suivre.




