Švicarski proizvođač vlakova Stadler Rail potvrdio je da je odbio platiti otkupninu od 12,3 milijuna dolara (₣10.000.000) koju je zatražila iznuđivačka skupina Everest nakon što su napadači ukrali tehničke podatke putem dobavljačeve platforme za razmjenu datoteka. Ovo otkriće pojavilo se u istom ciklusu vijesti kao i zaseban, ali povezan razvoj događaja: skupina povezana s ruskom državom Laundry Bear gađala je nezakrpane Zimbra poslužitelje e-pošte. Zajedno, ove dvije priče ilustriraju kako akteri prijetnji povezani s Rusijom vode paralelne operacije – jednu protiv industrijskih lanaca opskrbe, drugu protiv infrastrukture poslovne e-pošte – i zašto ih organizacije svih veličina moraju ozbiljno shvatiti.
Ransomware napad iza odbijanja Stadler Raila
Prema izvještaju Recorda, ransomware skupina Everest preuzela je odgovornost za krađu tehničkih podataka koji pripadaju Stadler Railu, ne izravnim probijanjem mreže samog proizvođača vlakova, već kompromitiranjem platforme za razmjenu datoteka kojom upravlja jedan od njegovih dobavljača. Everest je potom zatražio otprilike 12,3 milijuna dolara u zamjenu za to da ukradene datoteke ne objavi ili ne proda. Stadler Rail odbio je platiti.
Ovo je značajna odluka. Odbijanje otkupnine često se prikazuje isključivo kao čin prkosa, ali nosi stvaran operativni rizik: ako skupina ostvari svoju prijetnju, ukradeni tehnički podaci (inženjerske sheme, podaci o dobavljačima, interna dokumentacija) mogu završiti objavljeni ili prodani konkurentima i drugim kriminalnim skupinama. Odluka Stadler Raila da ne plati odražava širi zaokret među velikim industrijskim tvrtkama, od kojih mnoge sada tretiraju plaćanje otkupnine kao nagrađivanje kriminalnih poslovnih modela, a ne rješavanje temeljne izloženosti.
Zašto je proboj kod dobavljača jednako važan kao i izravan hakerski napad
Ono što ovaj slučaj čini posebno poučnim jest da početna točka kompromitacije nije bila infrastruktura samog Stadler Raila, već dobavljačev sustav za razmjenu datoteka. To je uobičajen obrazac u suvremenim ransomware napadima: kriminalne skupine sve više traže najslabiju kariku u lancu opskrbe umjesto da izravno napadaju dobro branjenu primarnu metu. Jedan dobavljač s labavim kontrolama pristupa ili nezakrpanim softverom može postati ulazna točka za mnogo veću operaciju krađe podataka.
Ova dinamika nije jedinstvena za željezničku industriju. Kompromitacije lanaca opskrbe već su ranije izložile osjetljive vladine i korporativne podatke putem pouzdanog softvera trećih strana, kao što se vidjelo u posljedicama SolarWinds hakiranja koje je izložilo sve e-poruke na Treasury.gov. Pouka je dosljedna: sigurnosni položaj organizacije jak je onoliko koliko su jaki dobavljači i partneri s kojima dijeli podatke.
Laundry Bear povezan s Rusijom pojačava pritisak na Zimbra poslužitelje
Uz priču o Stadler Railu, izvještaji ističu da Laundry Bear, skupina prijetnji povezana s Rusijom, gađa nezakrpane Zimbra poslužitelje e-pošte. Nezakrpani softver za suradnju i web-poštu već je dugo omiljena ulazna točka za aktere povezane s državama koji žele prikupiti vjerodajnice ili održati trajan pristup komunikacijama organizacije.
Ova kampanja uklapa se u obrazac na koji su sigurnosne agencije više puta upozoravale. Direktor GCHQ-a nedavno je izdao jedno od najizravnijih upozorenja u novije vrijeme o nemilosrdnim ruskim kibernetičkim operacijama protiv kritične infrastrukture i demokratskih institucija. Odvojeno, američke vlasti poremetile su mrežu kompromitiranih usmjerivača povezanu s ruskom vojnom obavještajnom jedinicom, GRU-om. Bez obzira na to je li meta dobavljač proizvođača vlakova ili nezakrpani poslužitelj e-pošte, zajednička nit je ista: skupine povezane s Rusijom ispipavaju široko dostupnu, često zanemarenu infrastrukturu radi pristupa, a ne samo vladine mreže koje privlače naslovnice.
Što ovo znači za vas
Većina čitatelja ne upravlja Zimbra poslužiteljima niti proizvodi vlakove, ali temeljni rizici u ovoj priči primjenjivi su široko. Ako koristite bilo koju uslugu, od platforme za rezervaciju putovanja do programa vjernosti, koja vaše podatke dijeli s dobavljačima trećih strana, ti su podaci sigurni onoliko koliko su sigurne obrane samog dobavljača. Proboj kod dobavljača za kojeg nikada niste čuli još uvijek može izložiti informacije povezane s vama, bilo da se radi o korporativnom računu, dijeljenoj datoteci ili osobnim podacima koji se obrađuju u vaše ime.
Za tvrtke je poruka jednako izravna: upravljanje zakrpama i nadzor nad dobavljačima nisu neobavezne stavke. Nezakrpani softver, bilo da se radi o poslužitelju e-pošte ili alatu za razmjenu datoteka, ostaje jedan od najčešćih načina na koji napadači stječu uporište, a odbijanje otkupnine dugoročno djeluje kao sredstvo odvraćanja samo ako se ranjivosti koje su napadačima omogućile ulazak stvarno isprave.
Provedivi savjeti
- Ako radite s prodavačima ili dobavljačima, pitajte kako upravljaju zakrpama i kontrolama pristupa za dijeljene datotečne sustave, ne samo za vlastitu mrežu.
- Svaku obavijest o proboju kod dobavljača shvatite ozbiljno, čak i ako vaša organizacija nije izravno hakirana; podaci i dalje mogu biti izloženi putem treće strane.
- Redovito ažurirajte softver za suradnju i poslužitelje e-pošte; nezakrpani sustavi i dalje su glavna ulazna točka za ransomware napade jednako kao i za upade povezane s državama.
- Podržite politiku neplaćanja otkupnine kad god je to moguće jer plaćanje može financirati daljnje napade bez jamstva da podaci ionako neće procuriti.
- Budite informirani o kibernetičkim aktivnostima povezanim s Rusijom koje utječu na kritičnu infrastrukturu i poslovni softver, budući da ove kampanje često gađaju široko korištene alate, a ne izolirane žrtve.




