LockBit 5.0 stavio Alpha Omega Engineering na svoju stranicu s procurjenim podacima
Operacija ransomwarea kao usluge LockBit 5.0 dodala je Alpha Omega Engineering na svoj portal za iznudu na dark webu, preuzimajući odgovornost za proboj u mrežu tvrtke. Kao što je standardna praksa za tu skupinu, unos uključuje zahtjev za otkupninu i prijetnju objavljivanjem ukradenih podataka ako tvrtka ne plati. Osim samog unosa na stranici s procurjenim podacima, nikakva neovisna potvrda opsega upada, vrste preuzetih podataka ni iznosa otkupnine nije objavljena.
Taj nedostatak provjerenih pojedinosti tipičan je za način na koji LockBit djeluje. Portal skupine na dark webu funkcionira kao alat za pritisak: sam javni unos može naštetiti ugledu tvrtke i uznemiriti njezine klijente i zaposlenike, neovisno o tome koliko je podataka zapravo izneseno. Za organizacije navedene na tim stranicama, početna tvrdnja često je prvi znak da je nešto pošlo po zlu, ponekad stiže i prije nego što interni sigurnosni timovi dovrše vlastitu istragu.
Kako dvostruka iznuda pretvara ukradene podatke u polugu
Poslovni model LockBita oslanja se na dvostruku iznudu, taktiku u kojoj napadači ne samo da šifriraju sustave žrtve nego i unaprijed kradu podatke te prijete da će ih javno objaviti. To skupini daje dvije odvojene poluge za pritisak na žrtvu da plati: operativni prekid zbog šifriranih datoteka te reputacijski i pravni učinak zbog izloženih klijentskih zapisa, podataka o zaposlenicima ili vlasničkih poslovnih podataka.
Taj se pristup pokazao postojanim jer djeluje čak i protiv organizacija s dobrim praksama sigurnosnih kopija. Tvrtka koja može obnoviti svoje sustave iz sigurnosnih kopija i dalje se suočava s prijetnjom javnog objavljivanja podataka, što može potaknuti regulatorni nadzor, odljev klijenata i sudske sporove. Kao što je obrađeno u nedavnom pregledu kampanje dvostruke iznude te skupine koja je još aktivna globalno, partneri su taj dvokraki pristup usavršili u nešto protiv čega se teško u potpunosti braniti, osobito za male i srednje tvrtke bez namjenskih timova za odgovor na incidente.
Zašto je LockBit i dalje aktivan nakon Operacije Cronos
Kontinuirana aktivnost LockBita mogla bi iznenaditi čitatelje koji se sjećaju akcije provedbe zakona poznate kao Operacija Cronos, koja je poremetila velik dio infrastrukture skupine i zadala značajan udarac njezinu ugledu unutar cyberkriminalnog ekosustava. Ipak, pojava LockBita 5.0 pokazuje koliko operacije ransomwarea kao usluge mogu biti otporne. Umjesto da nestanu, skupina je obnovila svoje alate i ponovno pokrenula novu stranicu s procurjenim podacima, nastavljajući regrutirati partnere i navoditi žrtve.
Detaljna analiza tog procesa obnove dostupna je u našem objašnjenju LockBita 5.0 o životu nakon Operacije Cronos, koje prati kako se skupina reorganizirala nakon akcije. Taj obrazac nije nov specifično za LockBit. Ranije verzije alata te skupine, uključujući LockBit 3.0, bile su povezane s tisućama žrtava u desecima zemalja, kao što je detaljno opisano u prethodnom izvješću o dosegu LockBita 3.0 u 95 zemalja. Pritisak provedbe zakona može usporiti skupinu, ali rijetko uklanja temeljnu mrežu partnera ili potražnju za alatima ransomwarea kao usluge među kriminalnim operaterima.
Što to znači za vas
Ako ste zaposlenik, klijent ili partner tvrtke navedene u tvrdnji o napadu ransomwarea LockBit 5.0, prvi instinkt mogao bi biti panika. Korisniji je odgovor strpljenje u kombinaciji s oprezom. Unosi na stranicama s procurjenim podacima su neprovjerene tvrdnje, a ne potvrđeni proboji, i tvrtkama često treba vremena da provedu istragu prije nego što izdaju javne izjave. No ipak, razumno je pretpostaviti da bi vaši podaci mogli biti ugroženi i postupati u skladu s tim.
Moderne ransomware operacije sve više tretiraju ukradene podatke kao alat za krađu identiteta, a ne samo kao adut za pregovaranje o šifriranju. Naše ranije izvješće o tome kako se ransomware preusmjerio prema krađi identiteta, a ne samo šifriranju objašnjava zašto je praćenje vaših računa i osobnih podataka važno čak i ako se otkupnina na kraju plati ili se ispostavi da je proboj ograničenog opsega.
Praktični zaključci
Ako bi vaša organizacija ili osobni podaci mogli biti povezani s Alpha Omega Engineeringom, ili bilo kojom tvrtkom navedenom na stranici s procurjenim podacima ransomwarea, razmotrite sljedeće korake:
- Pratite službenu komunikaciju pogođene tvrtke umjesto da se oslanjate isključivo na tvrdnje sa stranica s procurjenim podacima, koje mogu biti pretjerane ili neprovjerene.
- Promijenite lozinke povezane sa svim računima povezanima s organizacijom, osobito ako iste vjerodajnice koristite i drugdje.
- Omogućite višefaktorsku autentifikaciju gdje god je to moguće kako biste ograničili štetu od bilo kojih izloženih podataka za prijavu.
- Pratite financijske izvještaje i kreditne izvještaje zbog neuobičajene aktivnosti u mjesecima nakon sumnje na proboj.
- Ostanite informirani o tome kako skupine poput LockBita 5.0 djeluju, jer razumijevanje njihovih taktika olakšava rano prepoznavanje znakova upozorenja.
Tvrdnja o napadu ransomwarea LockBit 5.0 na Alpha Omega Engineering podsjetnik je da skupine ransomwarea kao usluge nastavljaju djelovati i prilagođavati se čak i nakon velikih akcija provedbe zakona. Ostanite na oprezu, zaštitite osobne račune i pratite provjerene novosti pogođenih organizacija — to su trenutačno najpraktičnije obrane dostupne pojedincima.




