Un gruppo ransomware ha aggiunto un importante fornitore tecnologico tedesco alla sua lista di vittime. L'inserimento di T-Systems nel sito di leak di Safepay, riportato per la prima volta da Cybernews, nomina T-Systems, la sussidiaria per le tecnologie dell'informazione e della comunicazione di Deutsche Telekom, come obiettivo. Il gruppo avrebbe concesso all'azienda solo 2 giorni per negoziare prima di una pubblicazione pubblica dei dati.

Questo articolo si attiene a ciò che il materiale di partenza supporta effettivamente. Una nota preliminare: il titolo dell'articolo originale si riferisce a furgoni di spyware israeliani che operano nelle strade americane, ma il testo che abbiamo esaminato descrive soltanto l'inserimento di Safepay. Non abbiamo potuto verificare l'affermazione sullo spyware dal materiale fornito, quindi la trattiamo come non confermata e non la colleghiamo all'evento T-Systems.

Cosa afferma Safepay su T-Systems

Secondo il rapporto, l'operazione ransomware Safepay ha inserito T-Systems sul suo sito di leak. I siti di leak sono luoghi in cui i gruppi ransomware nominano pubblicamente le vittime per pressarle affinché paghino. Il gruppo avrebbe fissato una finestra di 2 giorni per la negoziazione, dopo la quale minaccia di pubblicare i dati rubati.

Un conto alla rovescia breve è una tattica di estorsione comune. L'obiettivo è creare urgenza e limitare il tempo che un'azienda ha per indagare, consultare le forze dell'ordine e decidere come rispondere. La scadenza in sé non dice nulla sull'accuratezza dell'affermazione né su quanti dati, se ce ne sono, siano stati sottratti.

Cosa è confermato e cosa no

Ciò che il testo disponibile supporta:

  • Safepay ha inserito T-Systems sul suo sito di leak.
  • T-Systems è descritta come una sussidiaria di Deutsche Telekom e un importante fornitore tedesco di ICT.
  • Il gruppo avrebbe concesso una scadenza di 2 giorni per la negoziazione.

Ciò che il testo disponibile non stabilisce:

  • Se T-Systems abbia confermato un'intrusione o un furto di dati.
  • Che tipo di dati, quanti, o di chi siano i dati che il gruppo afferma di detenere.
  • Se i clienti o i sistemi di Deutsche Telekom siano interessati.
  • Se sia stato richiesto un importo di riscatto.

Un inserimento su un sito di leak è un'affermazione da parte di criminali, e tali affermazioni non sono sempre verificate nel momento in cui compaiono. Finché l'azienda o ricercatori indipendenti non forniscono dettagli, i lettori dovrebbero considerare la portata di qualsiasi incidente come sconosciuta. Siate cauti riguardo a post di seconda mano che colmano le lacune con speculazioni.

Perché il ransomware su fornitori di telecomunicazioni e IT conta per gli utenti

Aziende come T-Systems forniscono servizi ad altre organizzazioni. Quando un fornitore di questo tipo viene preso di mira, la potenziale preoccupazione non riguarda solo i suoi dati ma anche le informazioni relative ai clienti che serve. Se ciò valga in questo caso non è ancora noto, ma è una ragione per cui questi incidenti attirano attenzione.

Per gli utenti comuni, il rischio pratico di un leak è di solito indiretto. I dati esposti possono in seguito essere usati per tentativi di phishing, impersonificazione o takeover di account, specialmente se includono dettagli di contatto o credenziali. Tali rischi si materializzano solo se i dati vengono effettivamente pubblicati e contengono informazioni personali, cosa che in questo caso non è stata dimostrata.

Vale anche la pena essere chiari sui limiti degli strumenti per la privacy in questo contesto. Una VPN cripta il traffico tra il tuo dispositivo e il server VPN. Non protegge i dati che un'azienda conserva sui propri sistemi, e non può impedire a un gruppo ransomware di divulgare informazioni prese da una rete aziendale.

Cosa significa questo per te

Se sei un cliente o un dipendente di T-Systems, Deutsche Telekom o di un'organizzazione che lavora con loro, tieni d'occhio le comunicazioni ufficiali invece di affidarti alle voci. Se l'azienda conferma un impatto sui tuoi dati, segui direttamente le sue indicazioni.

Se non sei collegato a quelle organizzazioni, non c'è nulla nel reporting disponibile che suggerisca che tu sia interessato. Tuttavia, incidenti come questo sono un buon motivo per rivedere la tua esposizione, poiché i dati trapelati da qualsiasi violazione tendono ad alimentare truffe in seguito.

Passi pratici per ridurre la tua esposizione

  • Diffida dei messaggi inaspettati. Dopo un incidente reso pubblico, i truffatori spesso si spacciano per l'azienda colpita. Non cliccare link né aprire allegati da email o SMS non richiesti. Contatta l'azienda tramite il suo sito web ufficiale.
  • Usa password uniche. Un gestore di password lo rende facile e limita i danni se una credenziale trapela.
  • Attiva l'autenticazione a più fattori. Preferisci app di autenticazione o chiavi hardware agli SMS quando possibile.
  • Mantieni aggiornati i dispositivi. Installa prontamente gli aggiornamenti del sistema operativo e delle app per chiudere le vulnerabilità note.
  • Monitora i tuoi account. Controlla l'attività bancaria e delle email per qualsiasi cosa insolita, e usa strumenti di notifica delle violazioni per vedere se il tuo indirizzo compare nei dati trapelati.
  • Sii scettico verso i titoli drammatici. Come mostra questa storia, un titolo e il suo testo possono divergere. Verifica cosa dice effettivamente un rapporto prima di condividerlo.

Il punto della situazione

L'inserimento di T-Systems nel sito di leak di Safepay è un'affermazione in evoluzione, con una scadenza riportata di 2 giorni e pochi dettagli confermati. Tieni d'occhio le dichiarazioni di T-Systems e Deutsche Telekom, ed evita di presumere il peggio o il meglio prima che emergano i fatti.

Nel frattempo, rafforza i tuoi dispositivi e account, e mantieni aspettative realistiche su ciò che una VPN può fare: protegge la tua connessione, non i dati detenuti da terze parti. Per i lettori che vogliono contesto su un tipo diverso di minaccia, il nostro rapporto su come ICE ha confermato l'uso dello spyware Paragon Graphite sulle comunicazioni cifrate spiega come lo spyware commerciale possa prendere di mira i dispositivi direttamente, cosa che i soli strumenti a livello di rete non possono fermare.