Et nytt navn dukker opp på et ransomware-lekkasjested
En relativt ung ransomware-gruppe som kaller seg M3RX har lagt til Tecnologías de Código Abierto S.L., en programvareutvikler med base i Málaga som er kommersielt kjent som Tecnoabi, på sitt mørke nett-lekkasjested. Gruppen hevder å ha eksfiltrert 300 GB med bedriftsdata fra selskapet, selv om disse påstandene, som med de fleste ransomware-utpressingsinnlegg, ikke har blitt uavhengig verifisert av Tecnoabi eller en tredjepart på skrivetidspunktet.
Tecnoabi er et business-to-business-programvareselskap grunnlagt i 2008 og registrert i Spania. Selskaper som dette bygger typisk skreddersydde applikasjoner, integrasjoner eller backend-systemer for andre virksomheter, noe som betyr at data selskapet sitter på kan omfatte ikke bare egne bedriftsregistre, men også kode, legitimasjon eller konfigurasjonsdetaljer knyttet til kundene deres. Denne distinksjonen betyr mye når man vurderer den potensielle ringvirkningen av et datainnbrudd som dette.
Hvorfor et datainnbrudd hos en programvareleverandør er annerledes
Når en ransomware-gjeng sikter seg inn mot en B2B-programvareutvikler i stedet for en forhandler eller et sykehus, kan ringvirkningene strekke seg langt utover selskapet selv. Programvareleverandører sitter ofte på kildekode, API-nøkler, distribusjonslegitimasjon og intern dokumentasjon for systemene de bygger for kunder. Hvis noe av de påståtte 300 GB stjålne dataene inkluderer slikt materiale, kan eksponeringen teoretisk åpne dører inn i nettverkene til Tecnoabis kunder, ikke bare selskapet selv.
Dette mønsteret med forsyningskjedelignende målretting har blitt et tilbakevendende tema i ransomware-rapportering. Angripere erkjenner i økende grad at å kompromittere én enkelt leverandør kan gi et fotfeste i dusinvis av underliggende organisasjoner på én gang. Det speiler bredere trender som allerede er synlige i Europa, der Frankrike har logget 145 millioner dataeksponeringer over en toårsperiode ettersom ransomware-aktivitet mot organisasjoner på kontinentet har steget kraftig. Spania, som sine naboer, har ikke vært skjermet fra denne trenden, og hendelser som involverer mindre, men strategisk posisjonerte programvareleverandører blir stadig vanligere i regionen.
Hvordan grupper som M3RX kommer seg inn
Ransomware-operatører trenger sjelden lenger å bryte gjennom en brannmur med brute force. Mange får innledende tilgang gjennom sosial manipulering, utnyttelse av overarbeidede IT-supportavdelinger, eller misbruk av betrodde samarbeidsverktøy. Et nylig eksempel involverte angripere som utga seg for å være falsk IT-supportpersonell på Microsoft Teams for å drive en ransomware-bølge på tvers av flere organisasjoner, noe som illustrerer hvor effektiv lavteknologisk bedrag kan være mot ellers godt forsvarte nettverk. Om M3RX brukte en lignende taktikk mot Tecnoabi er ikke offentliggjort, men det bredere mønsteret med angripere som utnytter menneskelig tillit fremfor programvarefeil dominerer fortsatt ransomware-landskapet.
Utpressingsbaserte ransomware-grupper, inkludert nyere og mindre kjente aktører, følger gjerne en velkjent oppskrift: infiltrere et nettverk, stille eksfiltrere data over dager eller uker, utplassere kryptering for å forstyrre driften, og deretter liste offeret på et lekkasjested for å presse frem betaling. Denne dobbeltutpressingsmodellen har blitt brukt gjentatte ganger, som sett i andre nylige saker som ShinyHunters' påstand mot Baker Distributing, der stjålne poster ble brukt som pressmiddel i en lignende offentlig uthenging-strategi.
Hva dette betyr for deg
Hvis du er kunde, partner eller ansatt knyttet til Tecnoabi, eller en hvilken som helst B2B-programvareleverandør, er denne hendelsen en påminnelse om at datasikkerheten din delvis avhenger av leverandører du kanskje aldri interagerer direkte med. Det er verdt å spørre enhver programvarepartner du er avhengig av om deres beredskapsplaner for hendelser, praksis for datasegmentering og tidslinjer for varsling ved datainnbrudd.
For allmennheten er Tecnoabi-oppføringen et mindre datapunkt i et mye større mønster: ransomware-grupper sikter seg ikke bare inn mot sykehus og forhandlere, men også mot det stillere infrastrukturlaget av programvareutviklingsselskaper som holder utallige andre virksomheter i gang. Dette skiftet betyr at personvernrisikoen i økende grad er spredt utover forsyningskjeder i stedet for konsentrert rundt en håndfull høyprofilerte mål.
Konkrete tiltak
- Hvis du gjør forretninger med Tecnoabi eller bruker programvare de har utviklet, følg nøye med på offisielle kommunikasjoner og spør direkte om dine data eller legitimasjon kan ha blitt påvirket.
- Roter eventuelle API-nøkler, passord eller tilgangstokener som er delt med tredjeparts programvareleverandører med jevne mellomrom, ikke bare etter at et datainnbrudd er annonsert.
- Behandle uoppfordrede IT-supportforespørsler, selv over betrodde plattformer, med skepsis og verifiser gjennom en separat kanal før du gir tilgang.
- Følg med på tjenester for overvåking av datainnbrudd og sporing av lekkasjesider på mørke nett hvis organisasjonen din jobber tett med mindre programvareleverandører.
Ransomware-grupper som M3RX vil sannsynligvis fortsette å målrette mellomstore programvareutviklere nettopp fordi de befinner seg i skjæringspunktet mellom verdifulle data og svakere sikkerhetsbudsjetter. Å holde seg informert om hendelser som Tecnoabi-oppføringen, og presse leverandører for åpenhet, er fortsatt blant de mest praktiske stegene organisasjoner og enkeltpersoner kan ta for å begrense eksponeringen.




