A kutatók megerősítik az ExfilSquad adatszivárgási állításait

Kiberbiztonsági kutatók alátámasztották az ExfilSquad, egy zsarolócsoport állításait, amely az elmúlt hónapokban azzal fenyegetőzött, hogy ellopott adatokat hoz nyilvánosságra. Az új elemzés szerint a csoport valóban hozzájutott érzékeny információkhoz legalább 13 szervezettől, ami eloszlatja a zsarolócsoportok állításait gyakran övező bizonytalanság nagy részét, és megerősíti a kampány mértékét.

A zsarolócsoportok gyakran eltúlozzák vagy kitalálják a támadásokról szóló állításaikat, hogy nyomást gyakoroljanak az áldozatokra a fizetés érdekében, ezért a független ellenőrzés számít. Ebben az esetben a kutatók megvizsgálták az ExfilSquad által torrent hálózatokon terjesztett adathalmazokat, és megállapították, hogy az anyag egyezik a csoport korábbi állításaival. Maga a terjesztési módszer is figyelemre méltó. Ahelyett, hogy kizárólag a dark webes szivárogtató oldalaira támaszkodott volna, az ExfilSquad a torrent hálózatokba tolta az ellopott adatokat – ez a terjesztési csatorna gyorsabban terjed, és nehezebb lebontani, ha a fájlok egyszer több peer között is seedelni kezdenek.

A megerősítés összhangban van egy korábbi jelentéssel, amely részletezte, hogyan az ExfilSquad július óta 13 áldozat adatszivárgásához kapcsolódik, ami arra utal, hogy a csoport folyamatos kampányt folytat, nem pedig egyetlen alkalmi incidensről van szó. A korábbi szám és a legújabb ellenőrzés közötti konzisztencia egy olyan csoportra utal, amely módszeresen dokumentálja és hozza nyilvánosságra állítólagos behatolásait.

Mintázat az ágazatok között

Ami az ExfilSquad tevékenységében kiemelkedik, az az érintett szervezetek széles köre. A csoport célpontjai nem korlátozódtak egyetlen iparágra vagy földrajzi területre. A korábbi beszámolók a csoportot 135 000 brit rendőrségi nyilvántartás dark weben kiszivárgott adataihoz kötötték, valamint külön a PNLD-szivárgáshoz, amely a brit rendőrség nemzeti jogi adatbázisát érintette. A bűnüldözési és jogi infrastruktúra a magánszektorbeli célpontokkal együtt ugyanazon zsarolócsoport portfóliójában jól mutatja, mennyire válogatás nélkülivé váltak ezek a kampányok. A támadók nem feltétlenül ágazat alapján választanak áldozatokat; úgy tűnik, bármilyen hozzáférést kihasználnak, amelyet meg tudnak szerezni, és utána pénzzé teszik.

Ez a mintázat a magánszektort is érintette, amint azt a félvezetőgyártó Analog Devices esete is mutatja, amely adatszivárgással szembesült, és az ExfilSquad szivárogtatással fenyegetőzött. Egy globális technológiai vállalat jelenléte kormányzati és rendvédelmi szervek mellett ugyanazon csoport állítólagos áldozati listáján jól illusztrálja, miért kell a szinte minden ágazatban működő szervezeteknek hiteles fenyegetésként kezelniük a zsarolócsoportok tevékenységét, nem pedig zajként elutasítaniuk.

Miért változtatja meg a számítást az ellenőrzés?

Eddig az ExfilSquadról szóló tudósítások nagy része magának a csoportnak az állításaira összpontosított, ami gyakori egy zsarolási kampány korai szakaszában. A fenyegető szereplők gyakran tesznek közzé részleges mintákat vagy nem ellenőrzött állításokat, hogy médiafigyelmet generáljanak és nyomást gyakoroljanak az áldozatokra, mielőtt a teljes hitelesség megállapításra kerülne. Az a megerősítés, hogy legalább 13 szervezet valódi adatai kerültek nyilvánosságra, a találgatásokról a megállapított tényekre helyezi át a beszélgetést, és növeli a tétet minden olyan szervezet számára, amely még nem állapította meg, hogy szerepel-e a csoport célpontjai között.

Az érintett szervezetek számára az ellenőrzött szivárgások azt jelentik, hogy a szokásos incidenskezelési protokoll teljes egészében alkalmazandó: fel kell mérni, milyen adatokat vittek el, értesíteni kell a szabályozó hatóságokat és az érintett személyeket, ahol ez előírt, és figyelni kell a további csalásokra vagy másodlagos támadásokra, amelyek gyakran követik a megerősített adatszivárgást. A torrent alapú terjesztés különösen megnehezíti a visszaszorítást, mivel a fájlokat bármely egyetlen hosztponttól függetlenül másolni és újra megosztani lehet, ellentétben a szivárogtató oldalakon tárolt adatokkal, amelyeket esetleg le lehet venni az internetről.

Mit jelent ez Önnek?

Ha Ön bármilyen kapcsolatban áll az ExfilSquad tevékenységével összefüggésben említett szervezettel – akár ügyfélként, alkalmazottként vagy partnerként –, érdemes ellenőrizni, hogy az adott szervezet kiadott-e adatszivárgásról szóló értesítést. Tekintettel arra, hogy rendőrségi és jogi adatbázisok is a megerősített célpontok között voltak, azoknak, akik bármilyen kapcsolatban állnak a brit bűnüldözési rendszerekkel, különösen figyelniük kell az ilyen ügynökségektől érkező értesítésekre. A nagyközönség számára ez az incidens arra emlékeztet, hogy az ellopott személyes adatok egyre gyakrabban olyan csatornákon keresztül terjednek, mint a torrentek, amelyek ellenállóbbak a lebontással szemben, mint a hagyományos szivárogtató oldalak, ami azt jelenti, hogy a kitett információk hosszú ideig fennmaradhatnak és keringhetnek a kezdeti szivárgás után.

Gyakorlati tanulságok

Figyelje azoknak a szervezeteknek a hivatalos közleményeit, amelyekkel kapcsolatban áll, az ExfilSquadhoz köthető adatszivárgási értesítések miatt. Változtassa meg a jelszavait, és kapcsolja be a többfaktoros hitelesítést minden olyan fióknál, amely valamely megerősített áldozat szervezethez kapcsolódik. Fontolja meg csalásfigyelő vagy hitelzárolás elhelyezését, ha úgy véli, hogy az adatai egy megerősített szivárgás részét képezték, különösen, ha kormányzati vagy bűnüldözési nyilvántartások érintettek. Legyen szkeptikus a személyes adataira hivatkozó nem kért megkeresésekkel szemben, mivel a kiszivárgott adatokat gyakran használják meggyőző adathalász próbálkozások kialakítására. Ahogy az ExfilSquad állításainak ellenőrzése tovább folytatódik, a hiteles beszámolókon keresztül történő tájékozódás marad a legjobb védekezés maga az adatszivárgás és az azt követő másodlagos csalások ellen.