Play-ransomwaregroep eist nieuw slachtoffer op

De Play-ransomwaregroep heeft Kreysler & Associates toegevoegd aan de lijst met opgeëiste slachtoffers, volgens berichtgeving van dreigingsinformatiebedrijf DeXpose. De aanvallers zeggen, zoals gebruikelijk binnen het verdienmodel van de groep, dat ze gegevens uit de systemen van het bedrijf hebben weggesluisd en dreigen deze openbaar te maken tenzij onderhandelingen plaatsvinden. Er is op dit moment geen losgeldbedrag, deadline of specifieke datacategorie publiekelijk bevestigd, maar alleen al de vermelding op de leksite van een ransomwaregroep is vaak het eerste zichtbare teken dat een organisatie slachtoffer is geworden van een ernstige inbreuk op het netwerk.

Dit incident past in een patroon dat de afgelopen jaren verontrustend vertrouwd is geworden. Ransomwaregroepen slaan steeds vaker de rumoerige, eenvoudig te detecteren versleutelingsstap over en kopiëren in plaats daarvan stilletjes gevoelige bestanden voordat ze publiekelijk dreigen. Die verschuiving, bekend als dubbele afpersing, geeft aanvallers een drukmiddel, zelfs als een slachtoffer over sterke back-ups beschikt en systemen kan herstellen zonder te betalen. De schade draait niet langer om vergrendelde bestanden; het gaat om wat er met de gegevens gebeurt zodra die niet meer onder controle van het bedrijf vallen.

Wie er achter de Play-ransomwaregroep zit

Play-ransomware heeft een reputatie opgebouwd als een van de meer vruchtbare afpersingsoperaties die momenteel actief zijn, en wordt in verband gebracht met honderden aanvallen op organisaties in uiteenlopende sectoren en landen. De aanpak van de groep bestaat doorgaans uit het verkrijgen van initiële toegang tot een doelwitnetwerk, lateraal bewegen om waardevolle gegevensopslagplaatsen te identificeren, bestanden wegsuizen en vervolgens ofwel systemen versleutelen, met publicatie dreigen, of beide. Slachtoffers worden meestal naar een onderhandelingsportaal gestuurd, waarbij de dreiging van een openbare gegevensdump als drukmiddel dient om snel en stil te betalen.

Dit is niet de eerste keer dat Play een bedrijf aanvalt op een manier die gevoelige persoonlijke of operationele gegevens in gevaar brengt. Een vergelijkbare zaak met de Play-ransomwareaanval op Ampex Data Systems liet zien hoe de tactieken van de groep zeer gevoelige dossiers, waaronder burgerservicenummers en financiële rekeninggegevens, kunnen blootstellen zodra onderhandelingen mislukken of worden genegeerd. De zaak-Kreysler & Associates volgt hetzelfde draaiboek: het slachtoffer publiekelijk opeisen, tijdsdruk uitoefenen en de dreiging van openbaarmaking als voornaamste onderhandelingsmiddel gebruiken.

Waarom dit ertoe doet voor privacy, niet alleen voor IT-beveiliging

Het is verleidelijk om ransomware-incidenten als deze puur te beschouwen als een IT- of bedrijfscontinuïteitsprobleem voor het getroffen bedrijf. Maar de privacy-implicaties reiken vaak veel verder dan de eigen muren van de organisatie. Als Kreysler & Associates gegevens beheerde van werknemers, klanten, contractanten of zakenpartners, kan elk van die gegevens worden buitgemaakt bij een exfiltratiegebeurtenis en mogelijk online worden geplaatst als onderhandelingen mislukken.

Dit is een terugkerend thema in recente onthullingen over ransomware. In een spraakmakende zaak betaalde Weil Gotshal naar verluidt tussen de 18 en 20 miljoen dollar aan een cyberafpersingsgroep nadat vertrouwelijke klantendocumenten waren gestolen, wat illustreert hoe kostbaar en gevoelig gestolen bedrijfsdata kan worden. Elders tonen aanvallen zoals die op Soja de Portugal, die 491 GB aan gegevens lekte, hoe groot zulke datadumps kunnen zijn zodra een groep zijn dreigement uitvoert. En inbreuken die meerdere instellingen tegelijk treffen, zoals te zien was toen een enkele ransomwaregroep ANC, SAA en Pick n Pay trof, laten zien hoe één succesvolle inbraaktechniek door een hele sector kan rimpelen.

Of Kreysler & Associates uiteindelijk de omvang van dit incident bevestigt of niet, het patroon is duidelijk: ransomwaregroepen wedden erop dat de dreiging van openbare blootstelling meer effect sorteert dan versleuteling alleen ooit deed.

Wat dit voor u betekent

Als u klant, werknemer of zakenpartner van Kreysler & Associates bent, is er geen reden tot paniek, maar alert blijven loont. Let op officiële communicatie van het bedrijf over dit incident en wees de komende weken voorzichtig met ongevraagde e-mails of telefoontjes die beweren van het bedrijf of een gerelateerde dienst te zijn, aangezien datalekken vaak worden gevolgd door phishingpogingen die gestolen gegevens gebruiken om legitiem over te komen.

Ruimer gezien is deze zaak een herinnering dat ransomwareaanvallen zelden beperkt blijven tot de interne systemen van één organisatie. Iedereen wiens persoonlijke of financiële gegevens via een bedrijf lopen – als werknemer, klant of leverancier – heeft er belang bij hoe serieus dat bedrijf gegevensbeveiliging neemt.

Concrete handelingsperspectieven

Als u denkt dat uw gegevens mogelijk in aanraking zijn geweest met systemen van Kreysler & Associates of een vergelijkbare organisatie, overweeg dan deze stappen: controleer uw financiële rekeningen en kredietrapporten op ongebruikelijke activiteit, schakel multi-factor authenticatie in waar die wordt aangeboden en behandel onverwachte e-mails of berichten die verwijzen naar accountproblemen met scepsis totdat ze via officiële kanalen zijn geverifieerd. Bedrijven moeten incidenten als deze intussen aangrijpen om hun eigen blootstelling aan dubbele-afpersingsransomware te herzien, ervoor zorgen dat back-ups getest en geïsoleerd zijn van primaire netwerken, en bevestigen dat de plannen voor incidentrespons rekening houden met gegevensexfiltratie en niet alleen met systeemuitval. Nu Play-ransomware en vergelijkbare groepen doorgaan met het aanvallen van organisaties in alle sectoren, blijft proactieve voorbereiding de meest betrouwbare verdediging tegen een vermelding als volgende naam op een leksite.