Új név jelenik meg egy zsarolóvírus-szivárgási oldalon
Az M3RX nevű, viszonylag fiatal zsarolóvírus-csoport felvette a Tecnologías de Código Abierto S.L.-t, egy Málaga székhelyű szoftverfejlesztőt, amely kereskedelmi nevén Tecnoabiként ismert, a dark webes adatszivárgási oldalára. A csoport azt állítja, hogy 300 GB vállalati adatot exfiltarált a cégtől, bár – mint a legtöbb zsarolóvírusos zsarolási bejegyzés esetében – ezeket az állításokat a cikk írásának időpontjában sem a Tecnoabi, sem harmadik fél nem erősítette meg függetlenül.
A Tecnoabi egy business-to-business szoftverfejlesztő cég, amelyet 2008-ban alapítottak, és Spanyolországban bejegyzett vállalat. Az ehhez hasonló cégek jellemzően egyedi alkalmazásokat, integrációkat vagy háttérrendszereket építenek más vállalkozások számára, ami azt jelenti, hogy a cég birtokában lévő adatok nem csak saját vállalati nyilvántartásait foglalhatják magukban, hanem az ügyfeleihez kötődő kódot, hitelesítő adatokat vagy konfigurációs részleteket is. Ez a megkülönböztetés nagy jelentőséggel bír az ehhez hasonló incidensek lehetséges továbbgyűrűző hatásának felmérésekor.
Miért más egy szoftverszállítót ért támadás
Amikor egy zsarolóvírus-csoport egy B2B szoftverfejlesztőt céloz meg egy kiskereskedő vagy kórház helyett, a hullámhatások jóval túlterjedhetnek magán a vállalaton. A szoftverszállítók gyakran birtokolják az ügyfeleik számára épített rendszerek forráskódját, API-kulcsait, telepítési hitelesítő adatait és belső dokumentációját. Ha az állítólagos 300 GB ellopott adat bármely része tartalmaz ilyen anyagokat, a kitettség elméletileg ajtókat nyithat a Tecnoabi ügyfeleinek hálózataiba is, nem csak magába a cégbe.
Ez az ellátási lánc típusú célzás mintázata visszatérő témává vált a zsarolóvírusokról szóló beszámolókban. A támadók egyre inkább felismerik, hogy egyetlen szállító feltörése egyszerre több tucat továbbgyűrűző szervezetbe biztosíthat belépési pontot. Ez visszaköszön az Európában már látható tágabb trendekből is, ahol Franciaország 145 millió adatkitettséget regisztrált két év alatt, miközben a kontinens szervezetei elleni zsarolóvírus-tevékenység meredeken emelkedett. Spanyolország – szomszédaihoz hasonlóan – nem volt védve ettől a trendtől, és a kisebb, de stratégiailag pozicionált szoftverszállítókat érintő incidensek egyre gyakoribbá válnak a régióban.
Hogyan jutnak be az olyan csoportok, mint az M3RX
A zsarolóvírus-üzemeltetők manapság már ritkán kényszerítik át magukat erőszakkal a tűzfalon. Sokan közülük társadalmi manipulációval, túlterhelt IT-helpdeskek kihasználásával vagy megbízható együttműködési eszközök visszaélésével szerzik meg a kezdeti hozzáférést. Egy közelmúltbeli példa során támadók hamis IT-támogató személyzetnek adták ki magukat a Microsoft Teamsen, hogy zsarolóvírus-hullámot indítsanak több szervezet ellen, ami jól illusztrálja, mennyire hatékony lehet az alacsony technológiai igényű megtévesztés az egyébként jól védett hálózatok ellen. Az nem ismert, hogy az M3RX hasonló taktikát alkalmazott-e a Tecnoabi ellen, de az a tágabb minta, hogy a támadók inkább az emberi bizalmat használják ki a szoftverhibák helyett, továbbra is uralja a zsarolóvírus-tájképet.
A zsaroláson alapuló zsarolóvírus-csoportok – beleértve az újabb és kevésbé ismert szereplőket is – általában ismert forgatókönyvet követnek: behatolnak a hálózatba, napokon vagy heteken át csendben exfiltarálják az adatokat, titkosítást telepítenek a működés megzavarására, majd felveszik az áldozatot egy szivárgási oldalra, hogy nyomást gyakoroljanak a fizetésre. Ezt a kettős zsarolási modellt már többször alkalmazták, mint ahogy más közelmúltbeli esetekben is látható, például a ShinyHunters Baker Distributing elleni állításánál, ahol ellopott rekordokat használtak fel hasonló nyilvános megszégyenítési stratégiában.
Mit jelent ez Önnek
Ha Ön a Tecnoabihoz, vagy bármely B2B szoftverszállítóhoz kapcsolódó ügyfél, partner vagy alkalmazott, ez az incidens emlékeztető arra, hogy az Ön adatbiztonsága részben olyan szállítóktól függ, akikkel soha nem is érintkezik közvetlenül. Érdemes megkérdeznie minden olyan szoftverpartnertől, amelyre támaszkodik, hogy milyen incidenskezelési terveik, adatszegmentációs gyakorlataik és adatszivárgás-bejelentési határidejeik vannak.
A nagyközönség számára a Tecnoabi-lista egy kisebb adatpont egy sokkal nagyobb mintázatban: a zsarolóvírus-csoportok nem csak kórházakat és kiskereskedőket céloznak, hanem a csendesebb infrastruktúra-réteget, a szoftverfejlesztő cégeket is, amelyek számtalan más vállalkozást működtetnek. Ez az elmozdulás azt jelenti, hogy a magánélet kockázata egyre inkább megoszlik az ellátási láncok mentén, ahelyett hogy néhány nagy visszhangot kiváltó célpontra koncentrálódna.
Gyakorlati tanulságok
- Ha üzleti kapcsolatban áll a Tecnoabival, vagy az általa fejlesztett szoftvert használja, figyelje szorosan a hivatalos közleményeket, és kérdezzen rá közvetlenül, hogy az Ön adatait vagy hitelesítő adatait érinthette-e az incidens.
- Forgassa rendszeresen azokat az API-kulcsokat, jelszavakat vagy hozzáférési tokeneket, amelyeket harmadik fél szoftverszállítókkal oszt meg, ne csak egy bejelentett szivárgás után.
- Kezelje bizalmatlanul a kéretlen IT-támogatási kéréseket, még megbízható platformokon is, és külön csatornán keresztül ellenőrizze azokat, mielőtt hozzáférést biztosítana.
- Figyelje a szivárgásfigyelő szolgáltatásokat és dark webes szivárgási oldal-követőket, ha szervezete szorosan együttműködik kisebb szoftverszállítókkal.
Az olyan zsarolóvírus-csoportok, mint az M3RX, valószínűleg továbbra is a közepes méretű szoftverfejlesztőket célozzák, pontosan azért, mert az értékes adatok és a gyengébb biztonsági költségvetések metszéspontjában helyezkednek el. A tájékozottság megőrzése az olyan incidensekről, mint a Tecnoabi-lista, és a szállítók átláthatóságra való ösztönzése továbbra is az egyik legpraktikusabb lépés, amelyet szervezetek és magánszemélyek tehetnek kitettségük korlátozására.




