Az Everest zsarolóvírus az indiai Greenbotz technológiai céget követeli

Az Everest zsarolóvírus-csoport felvette az indiai Greenbotz technológiai vállalatot áldozatai listájára, és azzal fenyegetőzik, hogy kiszivárogtatja a lopott adatokat, ha a cég nem reagál a követeléseire. Az állítást először a DeXpose incidensjelentése dokumentálta, és azt a mintát követi, amelyet a csoport világszerte többször alkalmazott szervezetek ellen: behatol egy hálózatba, érzékeny adatokat szivárogtat ki, majd a nyilvános közzététel fenyegetését használja fizetési nyomásként.

Ahogy a legtöbb ilyen zsarolóvírusos közzétételnél, a hozzáférés teljes körét, az érintett rekordok számát, illetve hogy ügyfél- vagy munkavállalói adatok is érintettek-e, a csoport saját állításain kívül függetlenül nem ellenőrizték. A zsarolóvírus-bandák gyakran eltúlozzák a lopott adatok méretét vagy érzékenységét, hogy gyors fizetésre kényszerítsék az áldozatokat, ezért a Greenbotz incidens részleteit mindaddig meg nem erősített állításként kell kezelni, amíg további részletek nem látnak napvilágot.

Kik az Everest, és miért fontos ez

Az Everest az egyik legkitartóbb, kizárólag zsarolásra összpontosító, jelenleg is aktív zsarolóvírus-műveletként szerzett hírnevet. A csoport módszertana jellemzően az adatlopásra épül a tiszta titkosítás helyett, ami azt jelenti, hogy az áldozatokat nem annyira a lezárt rendszerek, hanem inkább az érzékeny információk nyilvános megjelenésének vagy értékesítésének fenyegetése szorongatja. Ez a megközelítés tette az Everestet visszatérő névvé a különböző iparágak és országok adatvédelmi incidensekről szóló jelentéseiben.

A csoport taktikája nem korlátozódik kisebb cégekre. Az év elején az Everestet hozták összefüggésbe egy nagy port kavart esettel, amelyben a Stadler Rail visszautasította a 12,3 millió dolláros váltságdíj megfizetését, miután a támadók egy harmadik fél beszállítón keresztül műszaki adatokat loptak. Ez az eset jól szemlélteti, hogy az Everest gyakran nem közvetlenül a célpont cégen, hanem az ellátási lánc gyengébb láncszemein keresztül szerzi meg a kezdeti hozzáférést – ezt a részletet érdemes észben tartaniuk minden olyan vállalkozásnak, Indiában és máshol is, amely külső beszállítókra vagy alvállalkozókra támaszkodik az informatikai szolgáltatások terén.

Egy olyan technológiai cég számára, mint a Greenbotz, a tét túlmutat magán a vállalaton. A technológiai beszállítók gyakran férnek hozzá ügyfélrendszerekhez, forráskódhoz, hitelesítő adatokhoz vagy ügyféladatokhoz a szokásos üzleti működés részeként. Ha ezen információk bármelyike is a hozzáfértek között volt, a továbbgyűrűző hatások messze túlmutathatnak a Greenbotz saját alkalmazottain és infrastruktúráján.

Adatvédelmi következmények a munkavállalókra és az ügyfelekre nézve

Amikor egy technológiai céget vesznek célba, az adatvédelmi aggályok ritkán korlátozódnak a cég belső nyilvántartásaira. Attól függően, hogy a Greenbotz mit tárolt vagy dolgozott fel, egy adatvédelmi incidens potenciálisan az alábbiakat fedheti fel:

  • Munkavállalók személyes adatai, beleértve a kapcsolattartási adatokat vagy a bérszámfejtéshez használt pénzügyi nyilvántartásokat
  • Ügyfél- vagy partneradatok, amelyeket szolgáltatási szerződések keretében osztottak meg
  • Saját fejlesztésű forráskód vagy műszaki dokumentáció
  • Kapcsolódó rendszerekhez tartozó hitelesítő adatok vagy hozzáférési tokenek

Amíg a Greenbotz vagy független kutatók nem erősítik meg pontosan, milyen adatok érintettek, nem lehet egyértelműen megmondani, kit érint. Egy technológiai cég adatvédelmi incidensének általános kockázati profilja azonban – tekintettel arra, hogy ezek a cégek milyen mélyen integrálódnak az ügyfelek infrastruktúrájába – általában szélesebb körű, mint egy egyszeri vállalati incidens.

Mit jelent ez Önnek

Ha Ön a Greenbotz ügyfele, partnere, munkavállalója, vagy egyszerűen csak valaki, aki szeretné megérteni, hogyan gyűrűznek tovább ezek az incidensek, érdemes néhány gyakorlati szempontot szem előtt tartani. Az olyan zsarolóvírus-csoportok, mint az Everest, a sürgetésre és a félelemre alapoznak, hogy fizetést csikarjanak ki, és a nyilvános adatszivárogtatással való fenyegetés ennek a nyomásgyakorlási kampánynak a része. Ez nem jelenti azt, hogy a fenyegetést figyelmen kívül kellene hagyni, de azt sem, hogy egy szivárogtató oldalon közzétett minden állítás teljesen pontos vagy hiánytalan.

A hétköznapi felhasználók számára az ehhez hasonló incidensekből levonható legfontosabb tanulság a harmadik feleken keresztüli kitettség. A legtöbb ember nem közvetlenül választja meg, hogy egy cég, amellyel kapcsolatba kerül, milyen beszállítókra támaszkodik, ami megnehezíti, hogy teljesen megvédjük magunkat a továbbgyűrűző adatvédelmi incidensekkel szemben. Amit viszont befolyásolni tudunk, az az, hogy hogyan reagálunk, amikor egy, az adatainkat érintő incidens nyilvánosságra kerül: változtassuk meg az újrafelhasznált jelszavakat, kapcsoljuk be a többtényezős hitelesítést, ahol elérhető, és figyeljük a szokatlan fióktevékenységet.

Gyakorlati teendők

Ha bármilyen kapcsolatban áll a Greenbotz-cal, akár ügyfélként, partnerként vagy munkavállalóként, figyelje a cég hivatalos közleményeit, amelyek megerősítik, hogy mely adatok érintettek, ha egyáltalán. Addig is vizsgálja felül és frissítse a megosztott rendszerekhez kapcsolódó jelszavakat, kapcsolja be a többtényezős hitelesítést mindenhol, ahol elérhető, és ne használja újra ugyanazokat a hitelesítő adatokat több platformon. Azoknak a vállalkozásoknak, amelyek külső technológiai beszállítókra támaszkodnak, ez egyben alkalmat kell adjon a beszállítói hozzáférési szabályok felülvizsgálatára és annak ellenőrzésére, hogy a külsőleg megosztott érzékeny adatok a feltétlenül szükséges mértékre korlátozódnak.

Az olyan zsarolóvírus-csoportok, mint az Everest, továbbra is mindenféle méretű szervezetet vesznek célba minden régióban, és a Greenbotz csupán a legújabb név a hosszú listán. Ha tájékozottak maradunk arról, hogyan bontakoznak ki ezek a támadások, és alapvető óvintézkedéseket teszünk az incidens megerősítése előtt és után is, továbbra is a legmegbízhatóbb módja a személyes és szervezeti következmények korlátozásának.