Incransom zsarolóvírus-csoport célba vette a Kendall Hunt Publishingot

A DeXpose beszámolója szerint az Incransom néven ismert zsarolóvírus-csoport felvette a Kendall Hunt Publishing Companyt áldozatai közé az adatszivárogtatási oldalán. A csoport azt állítja, hogy kompromittálta a vállalat rendszereit, és azzal fenyegetőzik, hogy nyilvánosságra hozza a ellopott adatokat, ha követeléseiket nem teljesítik – ez a kettős zsarolás néven ismert taktika, amely a modern zsarolóvírus-üzemeltetők alapvető módszertanává vált.

A Kendall Hunt egy amerikai oktatási kiadó, amely K-12 tananyagokat állít elő, ami azt jelenti, hogy bármely kiszivárgott adat érintheti a diákok nyilvántartásait, a személyzet adatait vagy a védett oktatási tartalmakat. A cikk írásának pillanatában a támadók által közzétett állításokon túl a hozzáfért adatok teljes körét függetlenül nem erősítették meg.

Ki az Incransom? A RaaS fenyegetés megértése

Az Incransom, amelyet a fenyegetésfelderítési körökben INC Ransom néven is nyilvántartnak, ransomware-as-a-service (RaaS) modellben működik. Ebben a struktúrában egy alcsoport fejleszti a kártevőt és a zsarolási infrastruktúrát, míg a partnerek végrehajtják a tényleges behatolásokat a váltságdíjból való részesedés fejében. Ez a munkamegosztás részben magyarázza, hogy a zsarolóvírus-támadások miért növekedtek ilyen drámaian az utóbbi években: csökkenti a támadás indításának technikai küszöbét, és lehetővé teszi a kevésbé képzett üzemeltetők számára, hogy kifinomult eszközökhöz férjenek hozzá.

A csoport módszeres, szinte üzletszerű működéséről híres, amely a behatolásokat egyfajta nem kívánt biztonsági auditként keretezi, miközben egyértelmű anyagi haszonra törekszik. Forgatókönyve általában a mára jól ismert kettős zsarolási mintát követi: behatol a hálózatba, csendben kiszivárogtatja a bizalmas fájlokat, titkosítást telepít az üzemeltetés megzavarására, majd a nyilvános adatszivárogtatás fenyegetését használja további nyomásgyakorlásra, hogy az áldozatokat fizetésre kényszerítse.

Ez nem elszigetelt eset a szélesebb zsarolóvírus-ökoszisztémában. Hasonló zsarolási kampányok nemrégiben a kiadói világon jóval túlmutató szervezeteket is sújtottak, köztük a Gentlemen zsarolóvírus-csoport támadását a holland olimpiai jégcsarnok, a Thialf ellen, ami azt mutatja, milyen válogatás nélkül választanak célpontokat ezek a csoportok a sport, az oktatás, az egészségügy és a közinfrastruktúra területén egyaránt.

Miért vonzó célpont az oktatás és a kiadói szektor?

Az oktatási kiadók és intézmények különleges adatkincset őriznek: diáknyilvántartásokat, személyzeti aktákat, licencmegállapodásokat, védett tananyagtartalmakat és az iskolai körzetekhez és egyetemekhez kapcsolódó pénzügyi információkat. A bankokkal vagy kórházakkal ellentétben sok kiadói és oktatási szervezet történelmileg kevesebbet fektetett dedikált kiberbiztonsági személyzetbe és infrastruktúrába, még akkor is, ha rendkívül érzékeny adatokat tárolnak, és a kiskorúak nyilvántartásai esetében szigorú szabályozási védelem alá esnek.

A zsarolóvírus-csoportok tudják ezt. Az iskolák, egyetemek és oktatási kiadók elleni ágazatspecifikus kampányok folyamatosan növekedtek, mert ezek a szervezetek gyakran kedvező kockázat-hozam arányt kínálnak a támadóknak: értékes adatok, valódi operatív zavar, ha a rendszerek a félév közepén leállnak, és viszonylag kevesebb védelem, mint a szigorúbban szabályozott iparágakban, például a pénzügyekben. Ez a kombináció az oktatást és a kiadói szektort egyre gyakoribb szereplővé teszi a zsarolóvírus-szivárogtatási oldalakon.

Mit jelent ez Önnek?

Ha Ön a Kendall Hunthoz vagy bármely hasonlóan célzott kiadóhoz kapcsolódó alkalmazott, diák, szülő vagy partnerszervezet, a gyakorlati aggodalom egyértelmű: minden olyan személyes vagy intézményi adat, amely a vállalat rendszerein keresztül haladt, potenciálisan veszélybe kerülhet, ha a támadók állításai pontosak. Ez magában foglalhat neveket, elérhetőségeket, foglalkoztatási nyilvántartásokat vagy tananyaggal kapcsolatos anyagokat, attól függően, hogy mely rendszerek érintettek.

Az oktatás és kiadói szektor szervezetei számára tágabb értelemben ez az incidens emlékeztető arra, hogy a zsarolóvírus nem tesz különbséget iparági presztízs vagy méret alapján. Bármely értékes adatot tároló szervezet – legyen az diáknyilvántartás, szellemi tulajdon vagy pénzügyi rendszerek – potenciális célpontja a gyenge pontokat kereső RaaS-partnereknek.

Gyakorlati teendők

Ha kapcsolatban áll a Kendall Hunttal, vagy hasonló érzékeny adatokat kezelő szervezetnél dolgozik, fontolja meg az alábbi lépéseket:

  • Figyelje a hivatalos kommunikációt. Ha a Kendall Hunt megerősíti az adatvédelmi incidenst, kövesse az útmutatásukat arról, hogy érintett-e az Ön adatai és milyen lépéseket javasolnak.
  • Figyeljen az adathalász kísérletekre. A zsarolóvírus-támadásokból származó ellopott adatokat gyakran használják meggyőző utánkövető adathalász kampányok kidolgozására, amelyek alkalmazottakat, diákokat vagy partnereket céloznak.
  • Engedélyezze a többtényezős hitelesítést minden olyan fiókon, amely az Ön által használt oktatási platformokhoz vagy kiadói portálokhoz kapcsolódik.
  • Vizsgálja felül az adatmegőrzési gyakorlatokat, ha oktatási intézményben dolgozik, és szorgalmazza a rendszeres, offline vagy megváltoztathatatlan tárolóban tárolt biztonsági mentéseket, amelyeket a zsarolóvírus nem érhet el könnyen.
  • Jelentse a gyanús tevékenységet haladéktalanul az IT- vagy biztonsági csapatnak a várakozás helyett, mivel a korai felismerés továbbra is az egyik leghatékonyabb védekezés a zsarolóvírus terjedése ellen.

Az olyan zsarolóvírus-csoportok, mint az Incransom, a gyorsaságból és a nyomásgyakorlásból profitálnak, de azok a szervezetek és egyének, akik tájékozottak maradnak, javítják az ismert sebezhetőségeket, és fenntartják az erős alapvető biztonsági higiéniát, sokkal jobb helyzetben vannak ahhoz, hogy korlátozzák a kárt, amikor egy támadás bekövetkezik.