Što Anubis tvrdi i što je zapravo potvrđeno
Ransomware skupina poznata kao Anubis javno je preuzela odgovornost za probijanje sustava Marlborough Partnersa, no za sada ne postoji potvrđeni dokaz koji podupire tu tvrdnju. Nijedan ukradeni podatak nije objavljen, nijedan otkupni zahtjev nije otkriven i nijedan neovisni sigurnosni istraživač nije pronašao tehnički dokaz da se upad doista dogodio. Ukratko: Anubis kaže da se to dogodilo, ali nitko izvan skupine to nije potvrdio.
Ova razlika je važna. Tvrdnja objavljena na stranici za curenje podataka ransomware skupine nije isto što i potvrđena povreda podataka. To je izjava samih napadača, bez provjere treće strane, bez oglednih datoteka i bez forenzičkog traga koji bi istraživači mogli neovisno ispitati. Dok se jedno od toga ne pojavi, status iskorištavanja ovog navodnog incidenta ostaje istinski nejasan. Moguće je da je tvrdnja u potpunosti izmišljena. Također je moguće da predstavlja ranu fazu pokušaja iznude koji još nije eskalirao do javnog objavljivanja podataka. Oba scenarija su vjerojatna i trenutno nema dovoljno informacija da bi se bilo koji od njih isključio.
Zašto su nepotvrđene tvrdnje o povredi uobičajena taktika pritiska ransomware skupina
Skupine koje djeluju po modelu ransomware-kao-usluga sve više tretiraju najavu povrede kao oružje samo po sebi, odvojeno od toga je li upad u potpunosti dokazan. Objavljivanje imena žrtve na stranici za curenje stvara trenutačni reputacijski pritisak. Klijenti, partneri i regulatori počinju postavljati pitanja čim se ime tvrtke pojavi uz brend ransomware skupine, bez obzira na to jesu li datoteke zapravo procurele.
Ova taktika funkcionira jer se organizacije često ne mogu brzo očitovati s definitivnim poricanjem ili potvrdom. Istraživanje je li došlo do upada i koliko je duboko prodro zahtijeva vrijeme. U međuvremenu, tvrdnja stoji na internetu i sama čini reputacijsku štetu. Neke skupine koriste taj prozor kako bi gurnule prema tihom plaćanju otkupnine prije nego što uopće moraju dokazati da posjeduju stvarne ukradene podatke. Druge doista posjeduju podatke i jednostavno čekaju da istekne rok prije nego što objave uzorak kao dokaz. Strategija "prvo tvrdi, onda dokazuj (ili nikad)" postala je prepoznatljiv obrazac u cijelom ransomware ekosustavu i jedan je od razloga zašto su sigurnosni timovi obučeni da objave na stranicama za curenje tretiraju kao tragove koje treba istražiti, a ne kao potvrđene činjenice.
Kako Anubis djeluje kao ransomware-kao-usluga skupina
Anubis nije novo ili nepoznato ime u svijetu ransomwarea. Skupina djeluje po modelu ransomware-kao-usluga, što znači da pruža zlonamjerni softver, infrastrukturu i iznudivački plan suradnicima koji provode napade na pojedinačne ciljeve. Ta struktura omogućuje napadima pod brendom Anubis da se događaju u velikom volumenu, budući da više suradnika može istovremeno raditi na različitim ciljevima pod istim imenom. Čitatelji zainteresirani za mehaniku ovog poslovnog modela, uključujući kako se suradnici regrutiraju i kako se profit obično dijeli, mogu pronaći više detalja u ovoj analizi Anubisove RaaS operacije.
Ono što Anubis čini značajnim u širem ransomware krajoliku jest to što ima povijest i stvarnih, potvrđenih napada i tvrdnji koje su zahtijevale provjeru. Korisna točka usporedbe je potvrđena povreda Fairlifea, mliječne podružnice Coca-Cole, gdje je Anubis ispunio svoje prijetnje nakon što je tvrtka navodno odbila pregovarati, na kraju procurivši veliku količinu ukradenih podataka. Taj slučaj povrede Fairlifea pokazuje kako potvrđeni Anubisov incident zapravo izgleda: curenje podataka, količina podataka i dokumentirano odbijanje plaćanja. Tvrdnja o Marlborough Partnersu trenutno nema nijedan od tih potvrdnih detalja, što je upravo razlog zašto zaslužuje opreznije čitanje.
Kako bi tvrtke i potrošači trebali procjenjivati vjerodostojnost tvrdnji o povredi
Kada ransomware skupina objavi tvrdnju, postoji nekoliko praktičnih signala na koje vrijedi obratiti pažnju prije nego što se to počne tretirati kao činjenica. Prvo, jesu li objavljeni bilo kakvi ogledni podaci? Skupine koje doista posjeduju ukradene informacije često objave mali pregled kako bi dokazale legitimnost i povećale pritisak. Drugo, je li imenovana tvrtka izdala bilo kakvu izjavu, čak i opreznu, kojom priznaje istragu? Treće, jesu li neovisni istraživači ili sigurnosni mediji pronašli potkrepljujuće tehničke dokaze, poput procurjelih vjerodajnica, rasprava na forumima ili infrastrukture povezane sa skupinom?
Nijedan od tih signala trenutno ne postoji za tvrdnju o Marlborough Partnersu. To ne jamči da je tvrdnja lažna, ali znači da je odgovoran pristup pričekati potvrdu umjesto pretpostaviti najgore.
Što to znači za vas
Ako ste klijent, partner ili zaposlenik povezan s Marlborough Partnersom, neposredna radnja nije panika, već strpljenje kombinirano s osnovnom budnošću. Pratite službene komunikacije tvrtke i budite skeptični prema svim neželjenim e-porukama ili pozivima koji spominju ovu tvrdnju, jer prevaranti ponekad iskorištavaju naslove o povredama za pokušaje krađe identiteta čak i kada se stvarna povreda nije dogodila.
Šire gledano, ova situacija podsjetnik je da bi organizacije trebale pretpostaviti da bi bilo koja ovakva tvrdnja mogla postati stvarna i pripremiti se u skladu s tim. Pregled otpornosti sigurnosnih kopija jedan je konkretan korak i vrijedi razumjeti zašto nepromjenjive sigurnosne kopije još uvijek bivaju pogođene ransomwareom u nekim incidentima, budući da strategija sigurnosnih kopija sama po sebi nije potpuna obrana protiv odlučnog RaaS suradnika.
Koraci koje možete poduzeti
- Tretirajte tvrdnje na stranicama za curenje ransomware skupina kao nepotvrđene dok ih podaci, izjave ili neovisna istraživanja ne potvrde.
- Pratite znakove upozorenja u nadolazećim danima, uključujući objave oglednih podataka ili javne izjave Marlborough Partnersa.
- Budite oprezni s pokušajima krađe identiteta koji bi se mogli vezati uz naslove o ovoj tvrdnji, ciljajući klijente ili zaposlenike.
- Tvrtke bi trebale revidirati planove za sigurnosne kopije i odgovor na incidente odmah, umjesto da čekaju potvrđenu povredu da ih testira.
- Pratite vjerodostojna sigurnosna izvješća umjesto da se oslanjate isključivo na vlastite tvrdnje iznudivačke skupine za informacije.
Tvrdnja o Anubis ransomwareu i Marlborough Partnersu može se razriješiti kao potvrđena povreda, blef ili nešto između. Dok se ne pojave potvrđeni dokazi, najkorisniji odgovor je odmjerena skepsa, a ne uzbuna.




