Mit állít az Anubis, és mit igazoltak eddig valójában
Az Anubis nevű ransomware csoport nyilvánosan magára vállalta a Marlborough Partners elleni támadást, de egyelőre nincs megerősített bizonyíték, amely alátámasztaná ezt az állítást. Nem került nyilvánosságra ellopott adat, nem hoztak nyilvánosságra váltságdíj-követelést, és független biztonsági kutatók sem találtak technikai bizonyítékot arra, hogy a behatolás valóban megtörtént. Röviden: az Anubis azt állítja, hogy megtörtént, de a csoporton kívül senki nem erősítette meg.
Ez a megkülönböztetés számít. A ransomware csoport szivárogtató oldalára feltett állítás nem ugyanaz, mint egy megerősített adatszivárgás. Ez a támadók saját kijelentése, harmadik feles ellenőrzés, mintafájlok és igazságügyi nyomok nélkül, amelyeket a kutatók függetlenül megvizsgálhatnának. Amíg ezek egyike sem kerül elő, az állítólagos incidens kihasználtsági státusza valóban tisztázatlan marad. Lehetséges, hogy az állítás teljesen kitalált. Az is lehetséges, hogy egy zsarolási kísérlet korai szakaszát képviseli, amely még nem fajult nyilvános adatkidobásig. Mindkét forgatókönyv elképzelhető, és jelenleg nincs elég információ ahhoz, hogy bármelyiket kizárjuk.
Miért gyakori taktika a nem ellenőrzött szivárgási állítás a ransomware-nyomásgyakorlásban
A ransomware-szolgáltatásként működő csoportok egyre inkább magát a szivárgás bejelentését használják fegyverként, függetlenül attól, hogy a behatolás teljesen bizonyított-e. Az áldozat nevének feltétele a szivárogtató oldalon azonnali reputációs nyomást hoz létre. Az ügyfelek, partnerek és szabályozók kérdéseket kezdenek feltenni abban a pillanatban, amikor egy vállalat neve megjelenik egy ransomware csoport márkája mellett, függetlenül attól, hogy ténylegesen kiszivárgott-e bármilyen fájl.
Ez a taktika azért működik, mert a szervezetek gyakran nem tudnak gyorsan egyértelmű cáfolattal vagy megerősítéssel válaszolni. Annak kivizsgálása, hogy történt-e behatolás, és milyen mélyre ment, időt vesz igénybe. Eközben az állítás fent van az interneten, és önmagában reputációs kárt okoz. Egyes csoportok ezt az ablakot használják arra, hogy csendes váltságdíj-fizetésre sürgessenek, mielőtt valaha is bizonyítaniuk kellene, hogy valódi ellopott adatokkal rendelkeznek. Mások valóban rendelkeznek az adatokkal, és egyszerűen csak várnak egy határidő lejártára, mielőtt mintát tesznek közzé bizonyítékként. A "követelj először, bizonyíts később (vagy soha)" stratégia felismerhető mintává vált a ransomware-ökoszisztémában, és ez az egyik oka annak, hogy a biztonsági csapatokat arra képzik, hogy a szivárogtató oldali bejegyzéseket kivizsgálandó nyomként kezeljék, nem pedig megerősített tényként.
Hogyan működik az Anubis ransomware-szolgáltatásként működő csoportként
Az Anubis nem új vagy ismeretlen név a ransomware világában. A csoport ransomware-szolgáltatás modellt működtet, ami azt jelenti, hogy a kártevőt, az infrastruktúrát és a zsarolási forgatókönyvet biztosítja az affiliate partnereknek, akik az egyes célpontok elleni támadásokat végrehajtják. Ez a struktúra lehetővé teszi, hogy az Anubis márkanév alatt zajló támadások nagy volumenben történjenek, mivel több affiliate egyszerre dolgozhat különböző célpontokon ugyanazon név alatt. Azok az olvasók, akiket érdekel ennek az üzleti modellnek a mechanikája, beleértve az affiliate partnerek toborzását és a nyereség tipikus felosztását, részletesebben olvashatnak az Anubis RaaS működéséről szóló elemzésben.
Ami az Anubist figyelemre méltóvá teszi a tágabb ransomware-környezetben, az az, hogy mind valódi, megerősített támadások, mind pedig vizsgálatot igénylő állítások terén van múltja. Hasznos összehasonlítási pont a csoport megerősített támadása a Fairlife ellen, a Coca-Cola tejtermék-részlege ellen, ahol az Anubis végrehajtotta fenyegetéseit, miután a vállalat állítólag megtagadta a tárgyalást, és végül jelentős mennyiségű ellopott adatot szivárogtatott ki. Ez a Fairlife szivárgási eset megmutatja, hogyan néz ki egy igazolt Anubis-incidens: szivárgás, adatmennyiség és dokumentált fizetésmegtagadás. A Marlborough Partners állítás jelenleg egyik megerősítő részlettel sem rendelkezik, és pontosan ezért érdemes óvatosabban kezelni.
Hogyan értékeljék a vállalkozások és a fogyasztók a szivárgási állítások hitelességét
Amikor egy ransomware csoport állítást tesz közzé, néhány gyakorlati jelre érdemes figyelni, mielőtt tényként kezeljük. Először is: tettek közzé mintaadatokat? Azok a csoportok, amelyek valóban rendelkeznek ellopott információkkal, gyakran kiadnak egy kis előnézetet a hitelesség bizonyítása és a nyomás növelése érdekében. Másodszor: kiadott-e a megnevezett vállalat bármilyen nyilatkozatot, akár csak óvatosat is, amely elismer egy vizsgálatot? Harmadszor: találtak-e független kutatók vagy biztonsági kiadványok alátámasztó technikai bizonyítékot, például kiszivárgott hitelesítő adatokat, fórumbeszélgetéseket vagy a csoporthoz köthető infrastruktúrát?
Ezek közül a jelek közül jelenleg egyik sem létezik a Marlborough Partners-állítással kapcsolatban. Ez nem garantálja, hogy az állítás hamis, de azt igen, hogy a felelős megközelítés az, ha megvárjuk a megerősítést, ahelyett hogy a legrosszabbat feltételeznénk.
Mit jelent ez Önnek
Ha Ön a Marlborough Partnershez kötődő ügyfél, partner vagy munkavállaló, az azonnali teendő nem a pánik, hanem a türelem, alapvető éberséggel párosítva. Figyelje a vállalat hivatalos közleményeit, és legyen szkeptikus minden kéretlen e-maillel vagy hívással szemben, amely erre az állításra hivatkozik, mivel a csalók néha kihasználják a szivárgási címlapokat adathalász kísérletek indítására, még akkor is, ha valódi szivárgás nem történt.
Tágabb értelemben ez a helyzet emlékeztető arra, hogy a szervezeteknek feltételezniük kell, hogy bármely ilyen állítás valósággá válhat, és ennek megfelelően kell felkészülniük. A biztonsági mentési ellenálló képesség felülvizsgálata egy konkrét lépés, és érdemes megérteni, miért esnek még mindig ransomware-áldozatul a módosíthatatlan biztonsági mentések bizonyos incidenseknél, mivel a biztonsági mentési stratégia önmagában nem teljes védelem egy eltökélt RaaS-affiliate ellen.
Gyakorlati tanulságok
- A ransomware szivárogtató oldali állításait kezelje nem hitelesítettként, amíg adatok, nyilatkozatok vagy független kutatások meg nem erősítik azokat.
- Figyeljen a vészjelzőkre a következő napokban, beleértve a mintaadatok közzétételét vagy a Marlborough Partners nyilvános közleményeit.
- Legyen óvatos az adathalász kísérletekkel, amelyek ennek az állításnak a címlapjaira épülhetnek, ügyfeleket vagy munkavállalókat célozva.
- A vállalkozások most vizsgálják felül biztonsági mentési és incidenskezelési terveiket, ne várjanak egy megerősített szivárgásig, hogy teszteljék azokat.
- Kövessen hiteles biztonsági híreket, ahelyett hogy kizárólag a zsaroló csoport saját állításaira hagyatkozna az információkért.
Az Anubis ransomware Marlborough Partners-állítása megerősített szivárgássá, blöffé vagy valami a kettő közöttivé válhat. Amíg nem jelenik meg hitelesített bizonyíték, a leghasznosabb válasz a mértékletes szkepticizmus, nem a riadalom.




