Mit állít a DireWolf, hogy ellopott a THQ Nordictól

A DireWolf névre hallgató zsarolóvírus-csoport felkerült a dark webes szivárogtató oldalára a THQ Nordicot, a Darksiders franchise mögött álló kiadót. A bejegyzés szerint a csoport azt állítja, hogy körülbelül 335 GB adatot exfiltált a vállalat rendszereiből. Ahogy a legtöbb zsarolóvírusos szivárogtató oldalon megjelenő bejegyzésnél lenni szokott, ezt az állítást sem erősítette meg függetlenül sem a THQ Nordic, sem harmadik fél, és az állítólagos adatok pontos tartalmát sem hozták nyilvánosságra.

Ez a fenntartás számít. A zsarolóvírus-csoportok rutinszerűen tesznek közzé állításokat szivárogtató oldalakon nyomásgyakorlási taktikaként, remélve, hogy a nyilvános kitettség arra készteti az áldozatot, hogy fizessen a váltságdíjból, mielőtt bármilyen fájl ténylegesen nyilvánosságra kerülne. Amíg a THQ Nordic meg nem erősíti az incidens, vagy a DireWolf nem tesz közzé mintákat az ellopott adatokból, az ellopott adatok terjedelme és érzékenysége megerősítetlen marad. Mégis, maga a bejegyzés jelentős: egy jól ismert játékkiadó, amely kiadatlan címeket gyártó stúdiókat is birtokol és üzemeltet, most nyilvánosan megnevezett célponttá vált.

Miért válnak a játékkiadók zsarolóvírus-célponttá

A játékkiadók olyan eszközök keverékén ülnek, amelyek vonzóvá teszik őket a zsarolóvírus-üzemeltetők számára. A tipikus vállalati adatokon – mint a munkavállalói nyilvántartások, pénzügyi dokumentumok és partnerszerződések – túl a stúdiók forráskóddal, kiadatlan játékverziókkal, koncepciórajzokkal és nagy franchise-okhoz kapcsolódó licencszerződésekkel is rendelkeznek. Ez a kombináció több nyomásgyakorlási pontot teremt: egy banda fenyegetőzhet alkalmazottak személyes adatainak, vállalati titkoknak vagy akár befejezetlen játékoknak a kiszivárogtatásával, amelyek bármelyike valós pénzügyi vagy reputációs károkat okozhat.

A játék- és szórakoztatóipari vállalatokat történelmileg „puhább" célpontoknak tekintették a kritikus infrastruktúrához vagy pénzintézetekhez képest, részben azért, mert az iparág gyorsan mozog, és a fejlesztési sebességet előnyben részesíti a biztonsági megerősítéssel szemben. Ez a felfogás – igazságos vagy sem – úgy tűnik, hogy növekvő figyelmet vonz a zsarolóvírus-csapatokról, amelyek nagy értékű adatokat keresnek kisebb ellenállás mellett.

A DireWolf mintája: a Statista-tól a Mighty Kingdomon át a THQ Nordicig

A THQ Nordic bejegyzés nem elszigetelt incidens a DireWolf számára. A csoport korábban bejelentette a Statista GmbH elleni támadást, a németországi piaci- és fogyasztói adatokat kezelő vállalat ellen, és a közelmúltban megcélozta a Mighty Kingdomot, egy Adelaide-i székhelyű játékfejlesztőt is, ahol a csoport azt állította, hogy több mint 260 kódtárházat exfiltált.

Ez a fejlődés – egy adatelemző cégtől egy közepes méretű játékstúdión át egy nagy kiadóig – arra utal, hogy a DireWolf bővíti célzásait, nem pedig egy szektorra összpontosít. Ez egyúttal tükrözi a zsarolóvírus-csoportok körében megfigyelhető tágabb trendet is: a szivárogtató oldalakon megjelenő bejegyzések – akár megerősítettek, akár nem – folyamatos kampánynaplóként működnek, amelyet a hírnév építésére és arra terveztek, hogy a jövőbeli áldozatokat gyors fizetésre kényszerítsék, ahelyett, hogy kockáztatnák, hogy ők lesznek a következő név a listán. Más csoportok hasonló forgatókönyveket követnek; az Everest zsarolóvírus-banda legutóbbi, a Capgemini Engineering elleni bejegyzése ugyanazt a megerősítetlen állításos mintát követte, ami rávilágít arra, mennyire elterjedt ez a taktika a zsarolóvírus-ökoszisztémában.

Mit tegyenek most az alkalmazottak, partnerek és játékosok

Ha a THQ Nordicnál, annak valamelyik leányvállalatánál dolgozik, vagy olyan üzleti partner, aki hozzáféréssel rendelkezik közös rendszerekhez, kezelje ezt a bejegyzést cselekvésre – nem pánikra – való jelzésként. A vállalati hálózatokat érintő zsarolóvírusos incidensek gyakran már jóval a nyilvános megerősítés előtt felfedik az alkalmazotti hitelesítő adatokat, HR-adatokat és belső kommunikációt. Változtassa meg a jelszavakat minden, a vállalati rendszerekhez kapcsolódó fióknál, engedélyezze a többtényezős hitelesítést mindenhol, ahol még nincs aktív, és figyeljen az incidensre hivatkozó adathalász kísérletekre.

Azoknak, akik távolról férnek hozzá a vállalati rendszerekhez – beleértve a vállalkozókat és szabadúszó fejlesztőket, akik gyakran dolgoznak játékstúdiókkal – különösen óvatosnak kell lenniük a végponti higiéniával. Megbízható VPN használata a vállalati hálózathoz való csatlakozáskor, az eszközök naprakészen tartása és a megosztott vagy nyilvános Wi-Fi elkerülése érzékeny bejelentkezéseknél mind csökkenti annak esélyét, hogy egy feltört hitelesítő adat nagyobb problémává váljon. A játékosok és fogyasztók nincsenek közvetlenül érintve ebben a bejegyzésben, de ha a THQ Nordic később megerősíti, hogy ügyféladatok is érintettek voltak, a kapcsolódó platformokon végzett szokatlan fióktevékenységek figyelése ésszerű óvintézkedés.

Mit jelent ez Önnek

A THQ Nordic zsarolóvírusos incidensre vonatkozó bejelentése emlékeztető arra, hogy az adatvédelem nem csak a bankok, kórházak vagy kormányzati szervek ügye. Bármely szervezet, amely értékes szellemi tulajdont, alkalmazotti adatokat vagy partnerinformációkat birtokol, potenciális célpont, és egy megerősített incidens következményei olyan egyénekre is kisugározhatnak, akik soha nem számítottak arra, hogy érintettek lesznek. Akár alkalmazott, akár vállalkozó, akár egyszerűen csak egy rajongó, aki a következő Darksiders részre vár, az éberség a THQ Nordic hivatalos frissítéseire és az alapvető hitelesítőadat-higiénia gyakorlása most sokkal kevesebbe kerül, mint egy megerősített szivárgás utáni takarítás.

Gyakorlati tudnivalók:

  • Figyelje a THQ Nordic hivatalos közleményeit az incidens megerősítéséről vagy cáfolatáról, mielőtt feltételezné, hogy bármilyen konkrét adat nyilvánosságra került.
  • Ha bejelentkezési adatai vannak THQ Nordic rendszerekhez, változtassa meg őket most, és engedélyezze a többtényezős hitelesítést.
  • Használjon VPN-t és naprakész végponti biztonságot, amikor távolról csatlakozik a vállalati hálózatokhoz, különösen, ha vállalkozó vagy partner.
  • Figyeljen az incidensre hivatkozó adathalász e-mailekre, amelyek gyakori követő taktika a zsarolóvírusos szivárogtató oldalakon megjelenő bejegyzések után.
  • Kövesse a DireWolf más bejelentett áldozataival kapcsolatos fejleményeket, hogy megértse a csoport fejlődő célzási mintáját az iparágak között.