Un unico gruppo ransomware è riuscito a violare alcune delle istituzioni più note del Sudafrica, tra cui il Congresso Nazionale Africano (ANC), Anglo American, Mediclinic, South African Airways (SAA) e Pick n Pay. Il filo conduttore di tutti questi incidenti è il ransomware a doppia estorsione, una tattica diventata il copione predefinito per i cybercriminali che prendono di mira grandi organizzazioni in Sudafrica e non solo.
Ciò che rende questa serie di violazioni degna di nota non è solo la dimensione o la notorietà delle vittime. È il fatto che un unico attore della minaccia sia riuscito a introdursi ripetutamente in settori completamente diversi: un partito politico, un colosso minerario, un fornitore privato di assistenza sanitaria, una compagnia aerea nazionale e una grande catena di distribuzione. Questa ampiezza dice molto su come operano oggi i gruppi ransomware e sul perché il ransomware a doppia estorsione in Sudafrica sia diventato un problema così persistente per le organizzazioni che detengono dati di clienti, pazienti o cittadini.
Cosa è successo: il gruppo ransomware dietro le violazioni di ANC, SAA e Pick n Pay
Secondo quanto riportato, la stessa minaccia ransomware è stata collegata a intrusioni presso ANC, Anglo American, Mediclinic, SAA e Pick n Pay. Invece di prendere di mira un singolo settore o tipo di organizzazione, questo gruppo ha gettato una rete ampia che comprende enti vicini al governo, giganti aziendali, fornitori di assistenza sanitaria e rivenditori rivolti ai consumatori. Questa ampiezza suggerisce che il gruppo sia opportunistico, andando dietro a qualsiasi rete riesca a compromettere piuttosto che attenersi a un settore o a un movente specifico.
Ognuna di queste organizzazioni detiene categorie di dati diverse ma ugualmente sensibili. L'ANC possiede informazioni politiche e sugli iscritti. Anglo American, in quanto società mineraria globale, detiene dati aziendali e operativi. Mediclinic conserva cartelle cliniche di pazienti. SAA detiene dati di passeggeri e di viaggio. Pick n Pay conserva dati di fidelizzazione dei clienti e transazioni. Il fatto che un unico gruppo sia riuscito ad arrivare a tutti questi ambienti diversi sottolinea come gli operatori ransomware di oggi non cerchino un solo tipo di bottino; cercano leva, ovunque possano trovarla.
Come il ransomware a doppia estorsione si differenzia dagli attacchi tradizionali
Il ransomware tradizionale era relativamente semplice: gli aggressori crittografavano i file della vittima e chiedevano un pagamento in cambio di una chiave di decrittazione. Con il tempo, le organizzazioni hanno migliorato le proprie difese contro questo modello mantenendo backup offline, il che consentiva loro di ripristinare i sistemi senza mai pagare il riscatto.
I gruppi ransomware si sono adattati. Il ransomware a doppia estorsione aggiunge un secondo livello di pressione. Prima di crittografare i sistemi della vittima, gli aggressori copiano, o esfiltrano, silenziosamente dati sensibili dalla rete. Una volta attivata la crittografia e consegnata la richiesta di riscatto, la vittima si trova di fronte a due minacce distinte: pagare per rimettere online i sistemi e pagare ancora (o in aggiunta) per impedire che i dati rubati vengano pubblicati o venduti online.
Questo approccio neutralizza la difesa basata sui backup su cui molte organizzazioni fanno affidamento. Anche se un'azienda può ripristinare i propri sistemi dai backup senza pagare il riscatto, deve comunque fare i conti con il fatto che i propri dati – siano essi registri finanziari, informazioni sanitarie o database di clienti – sono nelle mani di criminali che minacciano di divulgarli. È proprio per questo che la doppia estorsione è diventata la strategia ransomware dominante: offre agli aggressori un secondo punto di leva anche quando il primo fallisce.
Perché è importante se sei cliente di queste organizzazioni
Se sei un membro dell'ANC, un paziente di Mediclinic, un frequent flyer di SAA, un titolare di Smart Shopper di Pick n Pay o sei legato ad Anglo American a qualsiasi titolo, questo tipo di violazione non è solo un problema aziendale astratto. È un rischio diretto per le tue informazioni personali. Gli attacchi a doppia estorsione prendono di mira proprio il tipo di dati che hanno un valore al di là dell'organizzazione stessa: nomi, recapiti, numeri di documento, informazioni finanziarie, cartelle cliniche e dati di programmi fedeltà.
Quando questi dati finiscono nelle mani di un gruppo ransomware, non restano necessariamente confinati. I record rubati da violazioni come queste vengono spesso pubblicati, venduti o fatti circolare su forum criminali, a volte molto tempo dopo che l'incidente iniziale è scomparso dalle prime pagine. L'entità dell'esposizione può essere enorme. Per avere un'idea di quanto possano diventare vasti questi effetti a cascata, la violazione dei dati in Messico che ha esposto 195 milioni di identità mostra quanto possa essere dirompente una singola intrusione su larga scala una volta che i dati identificativi rubati iniziano a circolare.
A differenza delle campagne informatiche legate a Stati, che spesso si concentrano su spionaggio o interruzione di infrastrutture come osservato negli attacchi sponsorizzati da Stati segnalati a Singapore, i gruppi di ransomware a doppia estorsione sono motivati finanziariamente. Ciò significa che i dati che ti rubano vengono trattati come una merce, qualcosa da monetizzare attraverso il pagamento di riscatti, la rivendita o fughe pubbliche pensate per fare pressione sull'organizzazione vittima.
Passi pratici per proteggere i tuoi dati dopo una violazione di terze parti
Non puoi controllare se un'organizzazione con cui fai affari viene violata, ma puoi controllare come reagisci e quanto rimani esposto in seguito.
- Verifica se le tue informazioni rientrano tra quelle oggetto di eventuali notifiche di violazione da parte di ANC, Anglo American, Mediclinic, SAA o Pick n Pay e segui qualsiasi indicazione specifica fornita.
- Cambia le password per tutti gli account collegati a queste organizzazioni, specialmente se hai riutilizzato quella password altrove.
- Attiva l'autenticazione a due fattori ovunque sia disponibile, in particolare per gli account finanziari, sanitari e dei programmi fedeltà.
- Controlla gli estratti conto bancari e delle carte di credito per transazioni sconosciute, poiché i dati finanziari e identificativi sono spesso i beni più preziosi rubati in queste violazioni.
- Fai attenzione ai successivi tentativi di phishing, dato che i dettagli personali rubati vengono spesso utilizzati per creare email o messaggi truffa convincenti che fanno riferimento a informazioni reali dell'account.
Il quadro più ampio sul ransomware a doppia estorsione in Sudafrica
Il fatto che un unico gruppo ransomware sia riuscito ad arrivare a un partito politico, un conglomerato minerario, una rete sanitaria, una compagnia aerea e un rivenditore illustra come il ransomware a doppia estorsione in Sudafrica sia diventato un rischio condiviso tra settori, e non un problema di nicchia per un singolo comparto. Le organizzazioni sono responsabili della protezione delle proprie reti, ma anche gli individui giocano un ruolo nel limitare i danni una volta che si verifica una violazione.
Tenersi informati su quali organizzazioni con cui interagisci sono state compromesse, aggiornare tempestivamente le proprie credenziali e prestare attenzione a segnali di uso improprio sono passi pratici e realizzabili. Le violazioni di dati che coinvolgono grandi istituzioni continueranno a verificarsi, ma la rapidità con cui reagisci può fare la differenza tra un piccolo inconveniente e un serio problema di furto d'identità.




