Forskere bekrefter ExfilSquads påstander om datalekkasjer
Forskere innen cybersikkerhet har bekreftet påstander fremsatt av ExfilSquad, en utpressingsgruppe som de siste månedene har truet organisasjoner med å offentliggjøre stjålne data. Ifølge ny analyse har gruppen faktisk skaffet seg sensitiv informasjon fra minst 13 organisasjoner – et funn som fjerner mye av tvetydigheten som ofte omgir utpressingsgruppers påstander og bekrefter omfanget av kampanjen.
Utpressingsgrupper overdriver eller fabrikerer ofte påstander om databrudd for å presse ofre til å betale, så uavhengig verifisering betyr noe. I dette tilfellet undersøkte forskere datasettene ExfilSquad distribuerte gjennom torrent-nettverk og fant at materialet stemte overens med gruppens tidligere påstander. Selve distribusjonsmetoden er også bemerkelsesverdig. I stedet for å utelukkende stole på mørke nett-lekkasjesider, har ExfilSquad presset stjålne data ut i torrent-nettverk – en distribusjonskanal som sprer seg raskere og er vanskeligere å ta ned når filene først begynner å seede på tvers av flere noder.
Bekreftelsen samsvarer med en tidligere rapport som detaljerte hvordan ExfilSquad har blitt knyttet til 13 datalekkasjer med ofre siden juli, noe som tyder på at gruppen har drevet en vedvarende kampanje snarere enn en enkeltstående hendelse. Konsistensen mellom den tidligere opptellingen og denne nyeste verifiseringen peker mot en gruppe som er metodisk i sin dokumentasjon og publisering av sine påståtte inntrengninger.
Et mønster på tvers av sektorer
Det som skiller seg ut ved ExfilSquads aktivitet, er bredden av organisasjoner som er berørt. Gruppens mål har ikke vært begrenset til én bransje eller geografi. Tidligere rapportering knyttet gruppen til et brudd som involverte 135 000 britiske politiregistre lekket på det mørke nettet, og separat til PNLD-bruddet som påvirket Storbritannias Police National Legal Database. Politi- og juridisk infrastruktur side om side med mål i privat sektor i samme utpressingsgruppes portefølje understreker hvor vilkårlige disse kampanjene har blitt. Angripere velger ikke nødvendigvis ofre basert på sektor; de ser ut til å utnytte hvilken som helst tilgang de kan få og tjene penger på den i etterkant.
Dette mønsteret har også rammet privat sektor, som sett i saken med halvlederprodusenten Analog Devices som opplevde et databrudd med ExfilSquad som truet med lekkasje. Tilstedeværelsen av et globalt teknologiselskap sammen med offentlige og politimessige instanser i samme gruppes liste over påståtte ofre illustrerer hvorfor organisasjoner i nesten alle sektorer må behandle utpressingsgruppers aktivitet som en troverdig trussel snarere enn å avfeie den som støy.
Hvorfor verifisering endrer regnestykket
Fram til nå har mye av dekningen av ExfilSquad sentrert seg rundt gruppens egne påstander, noe som er vanlig i de tidlige fasene av en utpressingskampanje. Trusselaktører legger ofte ut delvise prøver eller uverifiserte påstander for å skape medieoppmerksomhet og presse ofre før full autentisitet er etablert. Bekreftelsen på at minst 13 organisasjoner hadde ekte data eksponert flytter samtalen fra spekulasjon til etablert faktum, og det øker innsatsen for enhver organisasjon som ennå ikke har funnet ut om den står på gruppens liste over mål.
For berørte organisasjoner betyr verifiserte lekkasjer at den vanlige responsplanen for hendelser gjelder fullt ut: vurdere hvilke data som ble tatt, varsle tilsynsmyndigheter og berørte individer der det kreves, og overvåke for etterfølgende svindel eller sekundære angrep som ofte følger et bekreftet brudd. Spesielt torrent-basert distribusjon gjør begrensning vanskelig, siden filer kan kopieres og deles på nytt uavhengig av et enkelt vertspunkt, i motsetning til data som er hostet på en lekkasjeside som potensielt kan tas offline.
Hva dette betyr for deg
Hvis du har noe å gjøre med en organisasjon som er nevnt i forbindelse med ExfilSquads aktivitet, enten som kunde, ansatt eller partner, er det verdt å sjekke om den organisasjonen har utstedt et varsel om databrudd. Gitt at politi- og juridiske databaser har vært blant de bekreftede målene, bør personer med tilknytning til britiske politisystemer være spesielt oppmerksomme på varsler fra disse etatene. For allmennheten er denne hendelsen en påminnelse om at stjålne personopplysninger i økende grad ender opp distribuert gjennom kanaler som torrents, som er mer motstandsdyktige mot nedtaking enn tradisjonelle lekkasjesider, noe som betyr at eksponert informasjon kan vedvare og sirkulere lenge etter det opprinnelige bruddet.
Praktiske tiltak
Overvåk offisiell kommunikasjon fra organisasjoner du har et forhold til for varsler om databrudd knyttet til ExfilSquad. Endre passord og aktiver flerfaktorautentisering på kontoer knyttet til enhver bekreftet offerorganisasjon. Vurder å sette et svindelvarsel eller en kredittsperre hvis du tror dataene dine var en del av en bekreftet lekkasje, spesielt hvis offentlige eller politimessige registre var involvert. Vær skeptisk til uoppfordret kommunikasjon som refererer til dine personopplysninger, siden lekkede data ofte brukes til å lage overbevisende phishing-forsøk. Ettersom verifiseringen av ExfilSquads påstander fortsetter å utfolde seg, er det å holde seg informert gjennom troverdig rapportering fortsatt det beste forsvaret både mot selve bruddet og de sekundære svindelforsøkene som ofte følger.




