Play ransomware grupa tvrdi da ima novu žrtvu

Play ransomware grupa dodala je Kreysler & Associates na svoju listu prijavljenih žrtava, prema izvještaju tvrtke za prikupljanje obavještajnih podataka o prijetnjama DeXpose. Kao što je tipično za model djelovanja ove grupe, napadači tvrde da su izvukli podatke iz sustava tvrtke i prijete njihovom objavom ako ne započnu pregovori. U ovoj fazi nije javno potvrđen nikakav iznos otkupnine, rok niti konkretne kategorije podataka, ali samo pojavljivanje na stranici za objavu podataka ransomware grupe često je prvi vidljivi znak da je organizacija pretrpjela ozbiljan upad u mrežu.

Ovaj incident uklapa se u obrazac koji je postao uznemirujuće poznat tijekom posljednjih nekoliko godina. Ransomware grupe sve češće preskaču bučan i lako uočljiv korak enkripcije te umjesto toga tiho kopiraju osjetljive datoteke prije nego što upute bilo kakvu javnu prijetnju. Taj pomak, poznat kao dvostruko iznuđivanje, napadačima daje prednost čak i ako žrtva ima pouzdane sigurnosne kopije i može obnoviti sustave bez plaćanja. Šteta se više ne odnosi na zaključane datoteke; radi se o tome što se događa s podacima nakon što izađu iz kontrole tvrtke.

Tko stoji iza Play ransomware grupe

Play ransomware izgradio je reputaciju jedne od plodnijih operacija iznude koje su trenutno aktivne, a povezuje se sa stotinama napada na organizacije u više industrija i zemalja. Pristup ove grupe obično uključuje stjecanje početnog pristupa ciljanoj mreži, lateralno kretanje radi identificiranja vrijednih spremišta podataka, izvlačenje datoteka, a zatim ili enkripciju sustava, prijetnju objavom ili oboje. Žrtve se obično usmjeravaju na portal za pregovore, pri čemu prijetnja javnog izbacivanja podataka služi kao pritisak da se plati brzo i tiho.

Ovo nije prvi put da je Play ciljao tvrtku na način koji ugrožava osjetljive osobne ili operativne podatke. Sličan slučaj koji uključuje napad Play ransomwarea na Ampex Data Systems pokazao je kako taktike ove grupe mogu izložiti vrlo osjetljive zapise, uključujući brojeve socijalnog osiguranja i pojedinosti o financijskim računima, nakon što pregovori propadnu ili budu ignorirani. Slučaj Kreysler & Associates slijedi isti obrazac: javno prijavi žrtvu, primijeni vremenski pritisak i koristi prijetnju izlaganjem kao primarno sredstvo pregovaranja.

Zašto je ovo važno za privatnost, a ne samo za IT sigurnost

Primamljivo je ovakve ransomware incidente tretirati isključivo kao IT problem ili problem kontinuiteta poslovanja za uključenu tvrtku. No implikacije na privatnost često se protežu daleko izvan zidova same organizacije. Ako je Kreysler & Associates obrađivao podatke zaposlenika, klijenata, ugovaratelja ili poslovnih partnera, bilo koja od tih informacija mogla bi biti zahvaćena događajem izvlačenja podataka i potencijalno objavljena na internetu ako pregovori propadnu.

Ovo je tema koja se ponavlja u nedavnim objavama o ransomware incidentima. U jednom visokoprofilnom slučaju, Weil Gotshal navodno je platio između 18 i 20 milijuna dolara grupi za cyber iznudu nakon što su povjerljivi dokumenti klijenata ukradeni, ilustrirajući koliko skupi i osjetljivi ukradeni korporativni podaci mogu postati. Na drugim mjestima, napadi poput onog na Soja de Portugal koji je doveo do curenja 491 GB podataka pokazuju koliko velika ta izbacivanja podataka mogu biti kad grupa ostvari svoju prijetnju. A povrede koje pogađaju više institucija odjednom, kao što se vidjelo kad je jedna ransomware grupa pogodila ANC, SAA i Pick n Pay, pokazuju kako jedna uspješna tehnika upada može izazvati val posljedica u cijelom sektoru.

Bez obzira na to hoće li Kreysler & Associates na kraju potvrditi opseg ovog incidenta, obrazac je jasan: ransomware grupe se klade da će prijetnja javnim izlaganjem postići više nego što je sama enkripcija ikada mogla.

Što ovo znači za vas

Ako ste klijent, zaposlenik ili poslovni partner tvrtke Kreysler & Associates, nema razloga za paniku, ali vrijedi ostati na oprezu. Pratite službenu komunikaciju tvrtke u vezi s ovim incidentom i budite oprezni s neželjenim e-porukama ili pozivima koji tvrde da dolaze od tvrtke ili povezane usluge u nadolazećim tjednima, budući da curenje podataka često prate pokušaji krađe identiteta koji koriste ukradene pojedinosti kako bi djelovali legitimno.

Šire gledano, ovaj slučaj podsjetnik je da ransomware napadi rijetko ostaju ograničeni na unutarnje sustave jedne organizacije. Svatko čiji osobni ili financijski podaci prolaze kroz neko poduzeće, bilo kao zaposlenik, klijent ili dobavljač, ima udio u tome koliko ozbiljno to poduzeće shvaća sigurnost podataka.

Praktični zaključci

Ako vjerujete da su vaši podaci možda bili u dodiru sa sustavima koji pripadaju tvrtki Kreysler & Associates ili sličnoj organizaciji, razmislite o poduzimanju sljedećih koraka: nadzirite svoje financijske račune i kreditna izvješća radi neuobičajenih aktivnosti, omogućite višefaktorsku autentifikaciju gdje god je dostupna i tretirajte neočekivane e-poruke ili poruke koje se pozivaju na probleme s računom sa skepticizmom dok ih ne potvrdite putem službenih kanala. Poduzeća bi, u međuvremenu, trebala tretirati ovakve incidente kao poticaj da preispitaju vlastitu izloženost dvostrukom iznuđivanju ransomwareom, osiguraju da su sigurnosne kopije testirane i izolirane od primarnih mreža te potvrde da planovi odgovora na incidente uzimaju u obzir izvlačenje podataka, a ne samo zastoj sustava. Dok Play ransomware i slične grupe nastavljaju ciljati organizacije u različitim sektorima, proaktivna priprema ostaje najpouzdanija obrana od toga da postanete sljedeće ime na stranici za objavu podataka.