Een nieuwe naam verschijnt op een ransomware-lekwebsite

Een relatief jonge ransomwaregroep die zichzelf M3RX noemt, heeft Tecnologías de Código Abierto S.L., een in Málaga gevestigde softwareontwikkelaar die commercieel bekendstaat als Tecnoabi, toegevoegd aan haar dark web-lekwebsite. De groep beweert 300 GB aan bedrijfsgegevens van het bedrijf te hebben buitgemaakt, hoewel deze beweringen, zoals bij de meeste ransomware-afpersingsberichten, op het moment van schrijven niet onafhankelijk zijn geverifieerd door Tecnoabi of een derde partij.

Tecnoabi is een business-to-business softwareontwikkelingsbedrijf dat in 2008 is opgericht en in Spanje is geregistreerd. Bedrijven zoals dit bouwen doorgaans maatwerkapplicaties, integraties of back-endsystemen voor andere bedrijven, wat betekent dat alle gegevens die het bedrijf bezit niet alleen de eigen bedrijfsgegevens kunnen omvatten, maar ook code, inloggegevens of configuratiedetails die aan haar klanten zijn gekoppeld. Dat onderscheid is van groot belang bij het beoordelen van de potentiële downstream-impact van een inbreuk zoals deze.

Waarom een inbreuk bij een softwareleverancier anders is

Wanneer een ransomwarebende een B2B-softwareontwikkelaar target in plaats van een retailer of ziekenhuis, kunnen de rimpelingen zich veel verder uitstrekken dan het bedrijf zelf. Softwareleveranciers beschikken vaak over broncode, API-sleutels, implementatie-inloggegevens en interne documentatie voor de systemen die ze voor klanten bouwen. Als enig deel van de geclaimde 300 GB aan gestolen gegevens dit soort materiaal bevat, zou de blootstelling theoretisch deuren kunnen openen naar de netwerken van Tecnoabi's klanten, niet alleen van het bedrijf zelf.

Dit patroon van supply chain-gerichte targeting is een terugkerend thema geworden in ransomware-rapportages. Aanvallers erkennen steeds vaker dat het compromitteren van één enkele leverancier tegelijkertijd een toegangspunt kan bieden tot tientallen downstream-organisaties. Het weerspiegelt bredere trends die al zichtbaar zijn in Europa, waar Frankrijk in twee jaar tijd 145 miljoen datablootstellingen heeft genoteerd terwijl ransomware-activiteiten tegen organisaties op het continent sterk zijn gestegen. Spanje is, net als haar buurlanden, niet immuun geweest voor deze trend, en incidenten waarbij kleinere maar strategisch gepositioneerde softwareleveranciers betrokken zijn, komen steeds vaker voor in de regio.

Hoe groepen zoals M3RX binnenkomen

Ransomware-operators hoeven tegenwoordig zelden nog met brute kracht door een firewall te breken. Velen verkrijgen initiële toegang via social engineering, het misbruiken van overwerkte IT-helpdesks, of het misbruiken van vertrouwde samenwerkingstools. Een recent voorbeeld betrof aanvallers die zich voordeden als nep-IT-supportmedewerkers op Microsoft Teams om een ransomwaregolf bij meerdere organisaties aan te wakkeren, wat illustreert hoe effectief low-tech bedrog kan zijn tegen anderszins goed verdedigde netwerken. Of M3RX een vergelijkbare tactiek tegen Tecnoabi heeft gebruikt, is niet bekendgemaakt, maar het bredere patroon van aanvallers die menselijk vertrouwen uitbuiten in plaats van softwarefouten blijft het ransomware-landschap domineren.

Op afpersing gerichte ransomwaregroepen, inclusief nieuwere en minder bekende actoren, volgen doorgaans een bekend draaiboek: een netwerk infiltreren, stilletjes gegevens exfiltreren over dagen of weken, versleuteling inzetten om operaties te verstoren, en vervolgens het slachtoffer op een lekwebsite plaatsen om betaling af te dwingen. Dit dubbele-afpersingsmodel is herhaaldelijk gebruikt, zoals ook te zien is in andere recente zaken zoals de ShinyHunters-claim tegen Baker Distributing, waarbij gestolen gegevens werden gebruikt als hefboom in een vergelijkbare publieke-beschamingstrategie.

Wat dit voor u betekent

Als u een klant, partner of medewerker bent die verbonden is met Tecnoabi, of met welke B2B-softwareleverancier dan ook, is dit incident een herinnering dat uw gegevensbeveiliging deels afhangt van leveranciers waar u mogelijk nooit direct mee in contact komt. Het is de moeite waard om elke softwarepartner waarop u vertrouwt te vragen naar hun incidentresponsplannen, datasegmentatiepraktijken en meldingstermijnen voor datalekken.

Voor het algemene publiek is de Tecnoabi-notering een kleiner datapunt in een veel groter patroon: ransomwaregroepen richten zich niet alleen op ziekenhuizen en retailers, maar ook op de stillere infrastructuurlaag van softwareontwikkelingsbedrijven die talloze andere bedrijven draaiende houden. Die verschuiving betekent dat privacyrisico's steeds meer verspreid zijn over toeleveringsketens in plaats van geconcentreerd in een handvol spraakmakende doelwitten.

Praktische aanbevelingen

  • Als u zaken doet met Tecnoabi of software gebruikt die het bedrijf heeft ontwikkeld, houd dan officiële communicatie nauwlettend in de gaten en vraag rechtstreeks of uw gegevens of inloggegevens mogelijk zijn getroffen.
  • Roteer API-sleutels, wachtwoorden of toegangstokens die met externe softwareleveranciers worden gedeeld op regelmatige basis, niet alleen nadat een inbreuk is aangekondigd.
  • Behandel ongevraagde IT-supportverzoeken, zelfs via vertrouwde platforms, met scepsis en verifieer via een apart kanaal voordat u toegang verleent.
  • Houd toezichtdiensten voor datalekken en trackers van dark web-lekwebsites in de gaten als uw organisatie nauw samenwerkt met kleinere softwareleveranciers.

Ransomwaregroepen zoals M3RX zullen waarschijnlijk blijven mikken op middelgrote softwareontwikkelaars, juist omdat die zich op het snijvlak bevinden van waardevolle gegevens en zwakkere beveiligingsbudgetten. Op de hoogte blijven van incidenten zoals de Tecnoabi-notering, en leveranciers aansporen tot transparantie, blijft een van de meest praktische stappen die organisaties en individuen kunnen nemen om hun blootstelling te beperken.