Kairos ransomware dodaje Warwick Fabrics NZ na svoju stranicu za curenje podataka
Ransomware grupa koja se naziva Kairos uvrstila je Warwick Fabrics, novozelandsku tvrtku za tekstil, na svoj popis najnovijih žrtava, prema ekskluzivnom izvješću Cyber Dailya. Grupa tvrdi da je izvukla 386 gigabajta podataka iz sustava tvrtke, a među navodnim sadržajima su putovnice zaposlenika, medicinska izvješća i podaci o plaćama. Kao i kod većine tvrdnji na stranicama za curenje podataka ransomware grupa, detalji nisu neovisno potvrđeni od strane Warwick Fabricsa, no priroda podataka za koje se tvrdi da su uključeni izaziva ozbiljnu zabrinutost za privatnost bez obzira na to kako pokušaj iznude na kraju završi.
Ransomware grupe poput Kairosa obično djeluju po modelu dvostruke iznude: šifriraju sustave žrtve, a zatim prijete objavom ukradenih datoteka ako se ne plati otkupnina. Pojavljivanje na stranici za curenje podataka često je prvi javni znak da se napad dogodio, ponekad i prije nego što je pogođena organizacija uopće interno potvrdila proboj. Taj vremenski razmak je važan jer znači da ljudi čiji podaci mogu biti izloženi, u ovom slučaju zaposlenici, a ne kupci, često saznaju za rizik za svoje osobne podatke putem medijskih izvješća, a ne izravne obavijesti.
Zašto su podaci o zaposlenicima drugačija vrsta rizika
Većina naslova o ransomware napadima fokusira se na zapise o kupcima: imena, e-adrese, podatke o plaćanju. Slučaj Warwick Fabrics je značajan jer se podaci za koje se tvrdi da su ukradeni usredotočuju na same zaposlenike. Putovnice, medicinska izvješća i informacije o plaćama među najosjetljivijim su kategorijama osobnih podataka koje organizacija može posjedovati. Za razliku od procurjele e-adrese, ukradeni sken putovnice ili medicinski zapis ne može se jednostavno resetirati ili promijeniti.
Ova vrsta podataka vrijedna je kriminalcima za niz naknadnih shema: krađu identiteta, ciljani phishing koji se poziva na stvarne medicinske ili financijske detalje kako bi izgledao legitimno, pa čak i ucjene usmjerene na pojedinačne zaposlenike, a ne na tvrtku u cjelini. Medicinska izvješća posebno se mogu koristiti za pritisak ili ucjenu pojedinaca, dok podaci o plaćama mogu potaknuti pokušaje kompromitacije poslovne e-pošte koji oponašaju odjele za obračun plaća ili ljudske resurse.
Ovaj obrazac nije izoliran. Drugi nedavni incidenti pokazuju sličan scenarij iznudivačkih grupa koje ciljaju organizacije i prijete objavom internih zapisa, kao što se vidjelo kada je HBS Group pogođena Gentlemen ransomwareom s prijetnjom curenja podataka protiv viktorijanske tvrtke za restauraciju baštine. Proboji usmjereni na potrošače slijede istu logiku iznude u većem opsegu, kao s probojem podataka Napoleon Perdisa koji je izložio više od 339.000 zapisa australskih kupaca. Bilo da su žrtve zaposlenici ili kupci, temeljni poslovni model napadača je isti: ukradi osjetljive podatke, zatim koristi prijetnju objavom kao polugu.
Alati koji stoje iza ovih napada postaju sve dostupniji
Dio onoga što incidente poput navodnog proboja Warwick Fabricsa čini tako upornima je koliko su ransomware alati postali dostupni. Podzemna tržišta sada nude usluge temeljene na pretplati koje pomažu napadačima izbjeći detekciju, snižavajući tehničku barijeru za pokretanje ovih kampanja. Izvješćivanje o prodavačima cryptera koji nude izbjegavanje EDR-a kao pretplatu ilustrira koliko su te sposobnosti postale robno dostupne, učinkovito pretvarajući sofisticirane tehnike upada u gotove proizvode. To snižava ulazne troškove za grupe poput Kairosa i pomaže objasniti zašto se srednje veliki proizvođači i regionalne tvrtke, a ne samo velika poduzeća, stalno pojavljuju na stranicama za curenje podataka ransomware grupa.
Što to znači za vas
Ako ste trenutni ili bivši zaposlenik Warwick Fabricsa ili bilo koje organizacije koja se pojavila na stranici za curenje podataka ransomware grupe, praktični rizici su stvarni čak i prije nego što se proboj potvrdi. Skenovi putovnica i medicinski zapisi povezani s vašim imenom mogu se koristiti za prijevaru s identitetom ili ciljane prijevare. Podaci o plaćama mogu phishing e-poštu učiniti daleko uvjerljivijom jer se napadači mogu pozvati na stvarne iznose kako bi izgradili povjerenje.
Šire gledano, ovaj incident je podsjetnik da proboji podataka ne prijete samo kupcima. Zaposlenici predaju neke od svojih najosjetljivijih dokumenata poslodavcima kao uvjet zaposlenja, često s malo uvida u to kako se ti podaci pohranjuju, štite ili na kraju brišu.
Praktični koraci
Ako vjerujete da biste mogli biti pogođeni ovim ili sličnim incidentom, razmotrite sljedeće korake:
- Pratite službene obavijesti svog poslodavca ili bivšeg poslodavca kojima se potvrđuje jesu li vaši podaci bili uključeni, i ne oslanjajte se isključivo na medijska izvješća.
- Pratite svoj identitet i kreditnu sposobnost radi neuobičajenih aktivnosti, posebno ako su putovnica ili financijski podaci mogli biti izloženi.
- Budite skeptični prema neočekivanoj e-pošti koja se poziva na plaće, ljudske resurse ili medicinske detalje, čak i ako se informacije čine točnima, jer mogu potjecati iz ukradenih podataka, a ne iz legitimnog izvora.
- Promijenite lozinke povezane sa svim računima vezanim uz vašu poslovnu e-adresu i omogućite višefaktorsku autentifikaciju gdje je dostupna.
- Pitajte svog poslodavca izravno o politikama čuvanja podataka za osjetljive dokumente poput putovnica i medicinskih zapisa jer smanjenje onoga što se pohranjuje smanjuje buduću izloženost.
Dok ransomware grupe nastavljaju ciljati organizacije svih veličina, incidenti poput navodnog proboja Warwick Fabricsa naglašavaju da je zaštita osobnih podataka zajednička odgovornost poslodavaca i pojedinaca koji im vjeruju svoje podatke.




