Ransomware grupa Everest tvrdi da je indijska tehnološka tvrtka Greenbotz njezina žrtva
Ransomware grupa Everest dodala je indijsku tehnološku tvrtku Greenbotz na svoj popis žrtava, prijeteći da će procuriti ukradene podatke ako tvrtka ne odgovori na njihove zahtjeve. Tvrdnja, prvi put dokumentirana u izvješću DeXposea, slijedi obrazac koji je grupa više puta koristila protiv organizacija diljem svijeta: infiltrirati se u mrežu, iznijeti osjetljive podatke, a zatim prijetnjom javnog objavljivanja vršiti pritisak za plaćanje.
Kao i kod većine ransomware objava ove vrste, puni opseg onoga čemu su pristupili, koliko je zapisa pogođeno i jesu li uključeni podaci klijenata ili zaposlenika nije neovisno potvrđen izvan tvrdnji koje je iznijela sama grupa. Ransomware bande često preuveličavaju opseg ili osjetljivost ukradenih podataka kako bi prisilile žrtve na brzo plaćanje, pa bi se specifičnosti incidenta s Greenbotzom trebale tretirati kao nepotvrđene tvrdnje dok se ne pojave dodatni detalji.
Tko je Everest i zašto je to važno
Everest je izgradio reputaciju jedne od upornijih ransomware operacija usmjerenih na iznudu koje su danas aktivne. Plan grupe obično se usredotočuje na krađu podataka umjesto na čistu enkripciju, što znači da se na žrtve ne vrši pritisak zaključanim sustavima, već prijetnjom da će se osjetljive informacije pojaviti u javnosti ili biti prodane. Ovaj pristup učinio je Everest ponavljajućim imenom u izvješćima o povredama sigurnosti u više industrija i zemalja.
Taktike grupe nisu ograničene samo na manje tvrtke. Početkom ove godine Everest se povezivao s visokoprofilnim slučajem u kojem je Stadler Rail odbio platiti otkupninu od 12,3 milijuna dolara nakon što su napadači ukrali tehničke podatke putem trećeg dobavljača. Taj je slučaj ilustrirao kako Everest često dobiva početni pristup ne izravno kroz ciljanu tvrtku, već kroz slabije karike u lancu opskrbe, detalj koji vrijedi imati na umu za bilo koju tvrtku, u Indiji ili drugdje, koja se oslanja na vanjske dobavljače ili izvođače IT usluga.
Za tehnološku tvrtku poput Greenbotza, ulozi nadilaze samu tvrtku. Tehnološki dobavljači često imaju pristup klijentskim sustavima, izvornom kodu, vjerodajnicama ili podacima klijenata u sklopu uobičajenog poslovanja. Ako je bilo koja od tih informacija bila dio onoga čemu su pristupili, efekt mreškanja mogao bi se protegnuti i izvan Greenbotzovih vlastitih zaposlenika i infrastrukture.
Implikacije za privatnost zaposlenika i klijenata
Kad je tehnološka tvrtka meta, zabrinutosti za privatnost rijetko su ograničene na interne evidencije tvrtke. Ovisno o tome što je Greenbotz pohranjivao ili obrađivao, povreda bi potencijalno mogla izložiti:
- Osobne podatke zaposlenika, uključujući kontakt podatke ili financijske evidencije korištene za plaće
- Podatke klijenata ili partnera podijeljene u sklopu ugovora o uslugama
- Vlasnički izvorni kod ili tehničku dokumentaciju
- Vjerodajnice ili pristupne tokene povezane s povezanim sustavima
Sve dok Greenbotz ili neovisni istraživači ne potvrde točno koji su podaci uključeni, nije moguće sa sigurnošću reći tko je pogođen. No opći profil rizika povrede u tehnološkoj tvrtki, s obzirom na to koliko su te tvrtke duboko integrirane s infrastrukturom klijenata, obično je širi od incidenta u jednoj tvrtki.
Što ovo znači za vas
Ako ste klijent, partner ili zaposlenik povezan s Greenbotzom, ili jednostavno netko tko želi razumjeti kako se ovakvi incidenti prelijevaju dalje, postoji nekoliko praktičnih stvari koje vrijedi imati na umu. Ransomware grupe poput Everesta oslanjaju se na hitnost i strah kako bi iznudile plaćanje, a prijetnje javnim objavljivanjem dio su te kampanje pritiska. To ne znači da prijetnju treba ignorirati, ali isto tako ne znači da je svaka tvrdnja na stranici za curenje podataka potpuno točna ili potpuna.
Za obične korisnike, veća lekcija iz ovakvih incidenata jest izloženost putem trećih strana. Većina ljudi ne bira izravno na koje se dobavljače oslanja tvrtka s kojom posluju, što otežava potpunu zaštitu od nizvodnih povreda. Ono što možete kontrolirati jest kako reagirate kada povreda koja uključuje vaše podatke postane javna: promjena ponovno korištenih lozinki, omogućavanje višefaktorske autentifikacije gdje god je to moguće i praćenje neuobičajene aktivnosti na računima.
Provedivi koraci
Ako imate bilo kakav odnos s Greenbotzom, bilo kao klijent, partner ili zaposlenik, pratite službenu komunikaciju tvrtke koja potvrđuje koji su podaci, ako ih ima, bili pogođeni. U međuvremenu pregledajte i ažurirajte lozinke povezane s bilo kojim zajedničkim sustavima, omogućite višefaktorsku autentifikaciju gdje god je ponuđena i izbjegavajte ponovno korištenje vjerodajnica na više platformi. Tvrtke koje se oslanjaju na vanjske tehnološke dobavljače također bi ovo trebale iskoristiti kao poticaj za pregled kontrola pristupa dobavljača i potvrdu da su osjetljivi podaci koji se dijele izvana ograničeni samo na ono što je strogo potrebno.
Ransomware grupe poput Everesta nastavljaju ciljati organizacije svih veličina u svim regijama, a Greenbotz je tek posljednje ime dodano na dugačak popis. Ostati informiran o tome kako se ovakvi napadi odvijaju i poduzeti osnovne mjere opreza prije i nakon potvrde povrede i dalje je najpouzdaniji način za ograničavanje osobne i organizacijske štete.




