Impresa australiana del patrimonio segnalata su un sito di leak ransomware

Un'azienda vittoriana di restauro e conservazione del patrimonio, HBS Group, sarebbe stata aggiunta al sito di leak di una gang di estorsione informatica nota come The Gentlemen, secondo un rapporto esclusivo di Cyber Daily. Il gruppo afferma di aver violato i sistemi dell'azienda e minaccia di pubblicare i dati rubati entro sette giorni se le sue richieste non saranno soddisfatte. Al momento, HBS Group non ha rilasciato dichiarazioni pubbliche che confermino l'incidente e i contenuti specifici dei presunti dati non sono stati verificati in modo indipendente.

Anche se la rivendicazione non è stata ancora confermata dall'azienda, essere nominati sul sito di leak di un gruppo ransomware rappresenta uno sviluppo preoccupante. Queste segnalazioni sono generalmente il passo iniziale di una campagna di doppia estorsione, in cui gli attaccanti sottraggono i dati prima di criptare (o minacciare di criptare) i sistemi, usando poi la minaccia di pubblicazione come leva per spingere le vittime a pagare.

Perché un'azienda di restauro del patrimonio è un bersaglio

A prima vista, un'azienda di restauro e conservazione del patrimonio potrebbe non sembrare un bersaglio ovvio per un ransomware rispetto a ospedali, banche o rivenditori. Ma le imprese di questo settore conservano spesso una quantità sorprendente di informazioni sensibili. I lavori di restauro e conservazione del patrimonio coinvolgono frequentemente contratti con enti pubblici preposti al patrimonio, consigli comunali, musei e proprietari privati, oltre a registri finanziari, documentazione di progetto e dati personali di clienti e dipendenti.

I gruppi ransomware prendono sempre più di mira le aziende di medie dimensioni proprio perché possono avere meno risorse dedicate alla sicurezza rispetto alle grandi imprese, pur detenendo comunque dati sufficientemente preziosi da essere estorti. Questo replica uno schema osservato in altre violazioni australiane negli ultimi mesi, inclusa la fuga di dati che ha colpito il marchio di cosmetici Napoleon Perdis, dove centinaia di migliaia di registrazioni dei clienti sono state esposte da un attore di minacce che operava al di fuori del modello tradizionale del ransomware. Gli attaccanti stanno gettando una rete ampia su settori che gestiscono dati personali e commerciali, non solo quelli tradizionalmente associati a violazioni di alto profilo.

Il modello più ampio dell'estorsione di dati

L'approccio dei Gentlemen, che elenca pubblicamente una vittima e imposta un conto alla rovescia prima del rilascio dei dati, è una tattica ampiamente utilizzata nell'ecosistema ransomware per massimizzare la pressione. È progettata per forzare una risposta rapida, prima che un'azienda possa valutare appieno la portata di una violazione o avvisare le parti interessate. Tattiche di pressione simili sono state osservate nell'Cushman & Wakefield vishing attack, in cui più gruppi di criminalità informatica hanno rivendicato il coinvolgimento in un singolo incidente che ha colpito un'importante società immobiliare commerciale, sottolineando come i gruppi di estorsione spesso competano per ottenere attenzione e potere negoziale una volta che una violazione diventa pubblica.

Questi episodi mettono in luce anche un tema ricorrente: gli aggressori non hanno bisogno di violare un nome noto per causare danni reali. Le aziende più piccole e specializzate che gestiscono contratti, registri dei clienti e dati finanziari sono obiettivi sempre più redditizi, e le conseguenze per le persone le cui informazioni finiscono in queste fughe di dati possono essere altrettanto significative di quelle delle violazioni che fanno notizia, come il caso di un hacker adolescente collegato a un 18-million-record identity database breach in France.

Cosa significa per te

Se sei un cliente, un appaltatore o un dipendente collegato a HBS Group, o a qualsiasi organizzazione segnalata su un sito di leak ransomware, ci sono alcuni passi concreti che vale la pena compiere subito invece di attendere una conferma ufficiale.

Innanzitutto, tratta con cautela qualsiasi comunicazione che affermi di provenire da HBS Group finché l'azienda non conferma i dettagli attraverso canali ufficiali. Agli episodi di estorsione talvolta fanno seguito tentativi di phishing che si spacciano per l'organizzazione violata o offrono falsi servizi di "ripristino".

In secondo luogo, se hai condiviso informazioni personali, finanziarie o contrattuali con un'azienda di restauro, conservazione o servizi immobiliari, prendi in considerazione il monitoraggio dei tuoi conti e dell'attività creditizia per eventuali movimenti anomali nelle prossime settimane. I gruppi ransomware spesso portano avanti le minacce di pubblicazione anche dopo la scadenza, quindi la vigilanza non dovrebbe fermarsi dopo sette giorni.

In terzo luogo, le aziende di settori analoghi, in particolare quelle che gestiscono contratti pubblici, registri di beni storici o dati finanziari dei clienti, dovrebbero considerare questo episodio come un promemoria per rivedere le pratiche di sicurezza dei fornitori, i protocolli di backup e i piani di risposta agli incidenti prima che un attacco si verifichi.

Anticipare le minacce ransomware

Il caso HBS Group è ancora in evoluzione e resta da vedere se l'azienda confermerà la violazione o come verranno gestiti i presunti dati nel caso vengano pubblicati. Ciò che è chiaro è che i gruppi ransomware come The Gentlemen continuano a prendere di mira una gamma sempre più ampia di settori, utilizzando le segnalazioni pubbliche sui siti di leak e brevi scadenze come strumenti di estorsione.

Per i singoli individui, la miglior difesa è la consapevolezza: verificare le comunicazioni, monitorare i segnali di utilizzo improprio ed evitare di interagire con messaggi non richiesti collegati alle notizie di violazione. Per le organizzazioni, questo incidente è un altro dato che conferma come nessun settore, per quanto tradizionale o di nicchia, sia immune dall'estorsione informatica. Rimanere informati su come si evolvono questi attacchi e agire rapidamente quando i propri dati potrebbero essere coinvolti resta il modo più efficace per limitare i danni quando una violazione di questo tipo viene alla luce.