Et nytt navn innen datautpressing

En tidligere ukjent trusselaktør som kaller seg ExfilSquad har raskt blitt et av de mest omtalte navnene innen datautpressing. Ifølge forskning fra DarkOwl har gruppen dukket opp med påstander om profilerte datainnbrudd i USA, Storbritannia og andre land, og posisjonerer seg som en seriøs ny aktør i et allerede overfylt felt av utpressingsfokuserte hackergrupper.

Det som gjør ExfilSquad bemerkelsesverdig er ikke nødvendigvis sofistikering. Det er hastighet og volum. Gruppen skal ha markert seg ved å publisere en stor mengde innbruddspåstander på svært kort tid, Microsoft og Zenith Bank blant 14 påståtte ofre på én enkelt dag. Denne typen lynrask offentliggjøring er uvanlig selv etter moderne utpressingsgruppers standard, da mange av dem pleier å rulle ut offerkunngjøringer gradvis for å maksimere press og medieoppmerksomhet.

Slik opererer ExfilSquad

I motsetning til tradisjonelle ransomware-grupper som baserer seg på å kryptere offersystemer og kreve betaling for en dekrypteringsnøkkel, hopper datautpressingsgrupper som ExfilSquad vanligvis over krypteringstrinnet helt. I stedet fokuserer de på å stjele data og true med å publisere eller selge dem med mindre det betales løsepenger. Denne tilnærmingen har blitt stadig vanligere fordi den krever mindre teknisk overbygg enn å utplassere og vedlikeholde ransomware, samtidig som den gir angriperne betydelig pressmiddel overfor ofre som frykter omdømmeskade, regulatoriske bøter eller eksponering av sensitiv kunde- og ansattinformasjon.

At gruppen navngir både et globalt teknologiselskap og en finansinstitusjon i sin første bølge av påstander, tyder på at den ikke begrenser seg til en bestemt sektor eller geografi. Denne bredden stemmer med det DarkOwls forskning beskriver: en gruppe som kaster et bredt nett over bransjer og land i stedet for å spesialisere seg på én type mål. For organisasjoner som overvåker nye trusler, kan denne mangelen på snevert fokus gjøre ExfilSquad vanskeligere å forutse, siden det ikke er noe åpenbart bransjemønster å se etter.

Hvorfor dette betyr noe utover overskriftene

Det er viktig å merke seg at påstander fra utpressingsgrupper på lekkasjesider eller mørke nettfora ikke alltid er uavhengig bekreftet når de blir lagt ut. Grupper overdriver noen ganger omfanget eller ektheten av stjålne data for å øke presset på ofrene eller bygge omdømme i kriminelle kretser. Når det er sagt, kan selv ubekreftede påstander få reelle konsekvenser. Når et selskaps eller en persons navn først dukker opp på en utpressingsgruppes lekkasjeside, kan selve eksponeringen – uansett hvor mye data som til slutt viser seg å være ekte – utløse kundebekymring, regulatorisk gransking og omdømmeskade.

For vanlige internettbrukere er fremveksten av en ny utpressingsgruppe en påminnelse om at landskapet for datainnbrudd ikke er statisk. Nye grupper dannes, omprofileres eller skiller seg ut fra tidligere operasjoner med jevne mellomrom. Det som betyr mest for forbrukere er ikke nødvendigvis å følge med på hver ny gruppe ved navn, men å forstå at enhver organisasjon som oppbevarer personopplysninger – fra banker til teknologiselskaper til offentlige databaser – kan bli et mål når som helst.

Hva dette betyr for deg

Hvis du er kunde hos en organisasjon som er navngitt i forbindelse med en datautpressingsgruppe, enten det er ExfilSquad eller en annen, er den praktiske risikoen den samme: din personlige informasjon, økonomiske detaljer eller kontopåloggingsinformasjon kan ende opp med å bli eksponert eller solgt. Dette gjelder uansett om innbruddspåstanden er fullstendig bekreftet eller ikke, siden angripere noen ganger bruker delvise eller eldre datadumper for å skape inntrykk av et ferskt innbrudd.

Fremveksten av grupper som ExfilSquad understreker også en bredere trend innen cyberkriminalitet: datatyveri og utpressing har blitt en forretningsmodell i seg selv, adskilt fra ransomware-angrepene som dominerte overskriftene tidligere år. Dette skiftet betyr at enkeltpersoner bør anta at dataene deres allerede kan være i omløp i en eller annen form, og tilpasse sikkerhetsvanene sine deretter, i stedet for å vente på offisielle varsler om datainnbrudd.

Praktiske tiltak

Overvåk kontoer knyttet til enhver organisasjon du bruker som har blitt navngitt av en utpressingsgruppe, og se etter uvanlige påloggingsforsøk eller varsler. Bruk unike, sterke passord for hver konto, slik at ett enkelt innbrudd ikke sprer seg til andre, og aktiver flerfaktorautentisering der det tilbys. Vurder kredittovervåking eller svindelvarsler hvis finansinstitusjoner er involvert i et påstått innbrudd. Til slutt, vær skeptisk til uønskede e-poster eller samtaler som refererer til et innbrudd, siden svindlere ofte utnytter nyheter om reelle hendelser til å kjøre phishing-kampanjer. Grupper som ExfilSquad vil sannsynligvis ikke være den siste nye utpressingsoperasjonen som skaper overskrifter, men å være proaktiv med egen datahygiene forblir det mest pålitelige forsvaret, uansett hvilken gruppe som står bak neste påstand.