Što DireWolf tvrdi da je ukrao od THQ Nordica

Ransomware grupa koja se naziva DireWolf dodala je THQ Nordic, izdavača franšize Darksiders, na svoju dark web stranicu za curenje podataka. Prema objavi, grupa tvrdi da je eksfiltrirala otprilike 335 GB podataka iz sustava tvrtke. Kao i kod većine objava na stranicama za curenje ransomware grupa, ova tvrdnja nije neovisno potvrđena od strane THQ Nordica ili treće strane, a točan sadržaj navodnih podataka nije javno objavljen.

Ta ograda je važna. Ransomware grupe redovito objavljuju tvrdnje na stranicama za curenje kao taktiku pritiska, nadajući se da će javna izloženost gurnuti žrtvu prema plaćanju otkupnine prije nego što se datoteke stvarno objave. Dok THQ Nordic ne potvrdi proboj ili DireWolf ne objavi uzorke ukradenih podataka, opseg i osjetljivost onoga što je uzeto ostaju nepotvrđeni. Ipak, sama objava je značajna: poznati izdavač igara, onaj koji također posjeduje i upravlja studijima koji proizvode neobjavljene naslove, sada je javno imenovan kao meta.

Zašto izdavači igara postaju mete ransomware napada

Izdavači igara sjede na mješavini imovine koja ih čini privlačnima ransomware operaterima. Osim tipičnih korporativnih podataka poput evidencije zaposlenika, financijskih dokumenata i ugovora s partnerima, studiji također posjeduju izvorni kod, neobjavljene verzije igara, konceptnu umjetnost i licencne ugovore vezane uz velike franšize. Ta kombinacija stvara višestruke točke pritiska: banda može prijetiti curenjem osobnih podataka zaposlenika, korporativnih tajni ili čak nedovršenih igara, od kojih bilo što može uzrokovati stvarnu financijsku ili reputacijsku štetu.

Tvrtke za igre i zabavu povijesno su se smatrale "mekšim" metama u usporedbi s kritičnom infrastrukturom ili financijskim institucijama, djelomično jer se industrija kreće brzo i daje prednost brzini razvoja nad jačanjem sigurnosti. Ta percepcija, bila ona poštena ili ne, čini se da potiče povećanu pozornost ransomware ekipa koje traže podatke visoke vrijednosti uz manji otpor.

DireWolfov obrazac: Od Statiste do Mighty Kingdoma do THQ Nordica

Objava o THQ Nordicu nije izolirani incident za DireWolf. Grupa je prethodno tvrdila da je napala Statista GmbH, njemačku tvrtku za tržišne i potrošačke podatke, a nedavno je ciljala Mighty Kingdom, razvojnog programera igara iz Adelaide, gdje je grupa tvrdila da je eksfiltrirala više od 260 repozitorija koda.

Taj napredak, od tvrtke za analitiku podataka do srednjeg studija za igre do velikog izdavača, sugerira da DireWolf širi svoje ciljanje umjesto da se drži jednog sektora. To također odražava širi trend među ransomware grupama: objave na stranicama za curenje, bile one potvrđene ili ne, funkcioniraju kao tekući dnevnik kampanje osmišljen da izgradi reputaciju i natjera buduće žrtve da brzo plate radije nego riskiraju da postanu sljedeće ime na popisu. Druge grupe slijede slične scenarije; nedavna objava Everest ransomware bande o Capgemini Engineeringu slijedila je isti obrazac nepotvrđenih tvrdnji, naglašavajući koliko je ta taktika postala uobičajena u ransomware ekosustavu.

Što bi zaposlenici, partneri i igrači trebali učiniti sada

Ako radite za THQ Nordic, jedan od njegovih podružnica studija ili poslovnog partnera s pristupom zajedničkim sustavima, tretirajte ovu objavu kao signal za djelovanje, a ne za paniku. Ransomware proboji koji uključuju korporativne mreže često izlažu vjerodajnice zaposlenika, podatke o ljudskim resursima i internu komunikaciju znatno prije bilo kakve javne potvrde. Promijenite lozinke za sve račune povezane s korporativnim sustavima, omogućite višefaktorsku autentifikaciju gdje god već nije aktivna i pazite na pokušaje krađe identiteta koji spominju proboj kao mamac.

Svi koji pristupaju korporativnim sustavima na daljinu, uključujući izvođače i freelance developere koji često rade sa studijima za igre, trebali bi biti posebno oprezni s higijenom krajnjih uređaja. Korištenje pouzdanog VPN-a pri povezivanju s korporativnim mrežama, održavanje uređaja zakrpljenima i izbjegavanje dijeljenog ili javnog Wi-Fi-ja za osjetljive prijave smanjuju šansu da kompromitirana vjerodajnica preraste u veći problem. Igrači i potrošači nisu izravno implicirani u ovoj objavi, ali ako THQ Nordic kasnije potvrdi da su podaci korisnika bili uključeni, praćenje neobične aktivnosti na računima na bilo kojim povezanim platformama razumna je mjera opreza.

Što to znači za vas

Tvrdnja o ransomware napadu na THQ Nordic podsjetnik je da zaštita podataka nije samo briga banaka, bolnica ili vladinih agencija. Bilo koja organizacija koja posjeduje vrijedno intelektualno vlasništvo, podatke o zaposlenicima ili informacije o partnerima potencijalna je meta, a posljedice potvrđenog proboja mogu se proširiti na pojedince koji nikada nisu očekivali da će biti pogođeni. Bili zaposlenik, izvođač ili jednostavno obožavatelj koji čeka sljedeći nastavak Darksidersa, ostati oprezan na službena ažuriranja THQ Nordica i prakticirati osnovnu higijenu vjerodajnica sada košta daleko manje nego čistiti nered nakon potvrđenog curenja kasnije.

Konkretni koraci:

  • Pratite službene komunikacije THQ Nordica radi potvrde ili demantija proboja prije nego što pretpostavite da su određeni podaci izloženi.
  • Ako imate vjerodajnice za prijavu povezane sa sustavima THQ Nordica, promijenite ih odmah i omogućite višefaktorsku autentifikaciju.
  • Koristite VPN i ažuriranu sigurnost krajnjih uređaja pri daljinskom pristupu korporativnim mrežama, posebno ako ste izvođač ili partner.
  • Pazite na phishing poruke koje spominju ovaj proboj, uobičajenu taktiku koja slijedi nakon objava na ransomware stranicama za curenje.
  • Pratite razvoj događaja vezanih uz ostale DireWolfove navodne žrtve kako biste razumjeli evoluirajući obrazac ciljanja grupe u različitim industrijama.