A Play zsarolóvírus csoport új áldozatot követel
A Play zsarolóvírus csoport felvette a Kreysler & Associates-t a nyilvánosságra hozott áldozatlistájára, a DeXpose fenyegetésfigyelő cég beszámolója szerint. A csoport működési modelljéhez híven a támadók azt állítják, hogy adatokat szivárogtattak ki a vállalat rendszereiből, és azzal fenyegetőznek, hogy nyilvánosságra hozzák azokat, ha nem kezdődnek tárgyalások. A váltságdíj összegét, határidejét vagy az érintett adatkategóriákat ebben a szakaszban még nem erősítették meg nyilvánosan, de az, hogy egy szervezet felkerül egy zsarolóvírus csoport kiszivárogtató oldalára, gyakran az első látható jele annak, hogy súlyos hálózati behatolás érte.
Ez az eset egy olyan mintába illik, amely az elmúlt évek során riasztóan ismerőssé vált. A zsarolóvírus csoportok egyre gyakrabban kihagyják a zajos, könnyen észlelhető titkosítási lépést, és ehelyett csendben lemásolják az érzékeny fájlokat, mielőtt bármilyen nyilvános fenyegetést tennének. Ez a váltás, amit kettős zsarolásnak hívnak, akkor is nyomást gyakorol a támadókra, ha az áldozat erős biztonsági mentésekkel rendelkezik, és fizetés nélkül is képes helyreállítani a rendszereit. A kár már nem a lezárt fájlokról szól, hanem arról, hogy mi történik az adatokkal, amint azok kikerülnek a vállalat ellenőrzése alól.
Kik állnak a Play zsarolóvírus csoport mögött
A Play zsarolóvírus olyan hírnevet szerzett, mint az egyik legtermékenyebb, jelenleg is aktív zsaroló művelet, amelyet több száz támadáshoz kötöttek különböző iparágakban és országokban. A csoport módszere általában az, hogy kezdeti hozzáférést szerez egy célhálózathoz, oldalirányban mozogva azonosítja az értékes adattárolókat, kiszivárogtatja a fájlokat, majd vagy titkosítja a rendszereket, vagy közzététellel fenyeget, esetleg mindkettőt. Az áldozatokat általában egy tárgyalási portálra irányítják, és a nyilvános adatkiszivárogtatás fenyegetése szolgál nyomásként a gyors és csendes fizetés érdekében.
Nem ez az első eset, hogy a Play olyan vállalatot vett célba, ahol érzékeny személyes vagy működési adatok kerültek veszélybe. Egy hasonló ügy, a Play zsarolóvírus Ampex Data Systems elleni támadása megmutatta, hogy a csoport taktikái hogyan tehetnek közszemlére rendkívül érzékeny nyilvántartásokat, beleértve a társadalombiztosítási számokat és pénzügyi számlaadatokat, amint a tárgyalások megszakadnak vagy figyelmen kívül hagyják őket. A Kreysler & Associates ügye ugyanezt a forgatókönyvet követi: nyilvánosan megnevezni az áldozatot, időnyomást gyakorolni, és a nyilvánosságra hozatal fenyegetését használni elsődleges alkualapként.
Hogyan érinti ez az adatvédelmet, nem csak az IT-biztonságot
Csábító, hogy az ilyen zsarolóvírusos eseményeket kizárólag az érintett vállalat informatikai vagy üzletmenet-folytonossági problémájaként kezeljük. Az adatvédelmi következmények azonban gyakran messze túlnyúlnak a szervezet saját falain. Ha a Kreysler & Associates munkavállalókhoz, ügyfelekhez, alvállalkozókhoz vagy üzleti partnerekhez tartozó adatokat kezelt, ezek bármelyikét besöpörheti egy kiszivárogtatási esemény, és sikertelen tárgyalások esetén potenciálisan az internetre kerülhetnek.
Ez a visszatérő téma a legutóbbi zsarolóvírusos nyilvánosságra hozások során. Egy nagy horderejű ügyben a Weil Gotshal állítólag 18–20 millió dollárt fizetett egy kiberzsaroló csoportnak, miután bizalmas ügyfél dokumentumokat loptak el – jól mutatva, mennyire költségessé és érzékennyé válhatnak az ellopott vállalati adatok. Máshol olyan támadások, mint a Soja de Portugal, amelynél 491 GB adat szivárgott ki, azt mutatják, milyen hatalmas adatkiszivárogtatás követheti, ha egy csoport végrehajtja fenyegetését. A több intézményt egyszerre érintő incidensek, amilyet akkor láttunk, amikor egyetlen zsarolóvírus csoport támadta meg az ANC-t, a SAA-t és a Pick n Pay-t, azt példázzák, hogy egy sikeres behatolási technika hogyan gyűrűzhet át egy egész ágazaton.
Függetlenül attól, hogy a Kreysler & Associates végül megerősíti-e az incidens hatókörét, a minta egyértelmű: a zsarolóvírus csoportok arra fogadnak, hogy a nyilvános megszégyenítés fenyegetése többet ér, mint amit a titkosítás önmagában valaha is elért.
Mit jelent ez Önnek
Ha Ön a Kreysler & Associates ügyfele, munkavállalója vagy üzleti partnere, nincs ok pánikra, de érdemes ébernek maradni. Figyelje a vállalat hivatalos kommunikációját az incidenssel kapcsolatban, és a következő hetekben legyen óvatos a vállalatra vagy kapcsolódó szolgáltatásra hivatkozó, kéretlen e-mailekkel vagy hívásokkal szemben, mivel az adatszivárgásokat gyakran követik adathalász próbálkozások, amelyek a kiszivárgott adatokkal próbálnak hitelesnek tűnni.
Tágabb értelemben ez az eset arra emlékeztet, hogy a zsarolóvírus támadások ritkán maradnak egyetlen szervezet belső rendszereire korlátozva. Mindenkinek, akinek személyes vagy pénzügyi adatai keresztülmennek egy vállalkozáson – akár munkavállalóként, ügyfélként vagy beszállítóként – tétje van abban, hogy az adott vállalkozás mennyire veszi komolyan az adatbiztonságot.
Megvalósítható tanulságok
Ha úgy véli, hogy adatai érinthették a Kreysler & Associates vagy hasonló szervezet rendszereit, fontolja meg az alábbi lépéseket: kísérje figyelemmel pénzügyi számláit és hiteljelentéseit a szokatlan tevékenységek miatt, kapcsolja be a többtényezős hitelesítést mindenhol, ahol elérhető, és kezelje kétkedéssel a fiókproblémákra hivatkozó váratlan e-maileket vagy üzeneteket, amíg hivatalos csatornákon keresztül nem ellenőrizte azokat. A vállalkozásoknak eközben az ilyen incidenseket annak ürügyeként kell kezelniük, hogy felülvizsgálják saját kitettségüket a kettős zsarolásos támadásokkal szemben, gondoskodjanak arról, hogy a biztonsági mentések teszteltek és el legyenek szigetelve az elsődleges hálózattól, valamint ellenőrizzék, hogy az incidenskezelési tervek nemcsak a rendszerleállással, hanem az adatszivárgással is számolnak. Ahogy a Play zsarolóvírus és hasonló csoportok továbbra is célba veszik a szervezeteket ágazatokon át, a proaktív felkészülés továbbra is a legmegbízhatóbb védekezés, hogy ne a következő név legyünk egy kiszivárogtató oldalon.




