Play Ransomware-gruppen påstår nytt offer

Play ransomware-gruppen har lagt til Kreysler & Associates på sin liste over påståtte ofre, ifølge rapportering fra trussel etterretningsselskapet DeXpose. Som er typisk for gruppens operasjonsmodell, sier angriperne at de har eksfiltrert data fra selskapets systemer og truer med å publisere dem med mindre forhandlinger innledes. Intet løsepengebeløp, ingen tidsfrist eller spesifikke datakategorier er offentlig bekreftet på dette stadiet, men selve oppføringen på en ransomware-gruppes lekke-side er ofte det første synlige tegnet på at en organisasjon har opplevd et alvorlig nettverksinntrenging.

Denne hendelsen passer inn i et mønster som har blitt urovekkende vanlig de siste årene. Ransomware-grupper hopper i økende grad over det støyende, lett oppdagbare krypteringstrinnet og kopierer i stedet sensitive filer i stillhet før de kommer med noen offentlig trussel. Denne endringen, kjent som dobbel utpressing, gir angriperne innflytelse selv om et offer har sterke sikkerhetskopier og kan gjenopprette systemer uten å betale. Skaden handler ikke lenger om låste filer; det handler om hva som skjer med dataene når de er ute av selskapets kontroll.

Hvem står bak Play Ransomware-gruppen

Play ransomware har bygget et rykte som en av de mest produktive utpressingsoperasjonene for tiden, og er knyttet til hundrevis av angrep mot organisasjoner på tvers av flere bransjer og land. Gruppens tilnærming innebærer typisk å skaffe seg innledende tilgang til et målnettverk, bevege seg sideveis for å identifisere verdifulle datalagre, eksfiltrere filer, og deretter enten kryptere systemer, true med publisering, eller begge deler. Ofre blir vanligvis henvist til en forhandlingsportal, med trusselen om en offentlig datadump som pressmiddel for å betale raskt og stille.

Dette er ikke første gang Play har angrepet et selskap på en måte som setter sensitive person- eller driftsdata i fare. En lignende sak som involverte Play ransomwares angrep på Ampex Data Systems viste hvordan gruppens taktikker kan avsløre svært sensitive registre, inkludert personnummer og kontodetaljer, når forhandlinger bryter sammen eller ignoreres. Kreysler & Associates-saken følger samme mønster: påstå offeret offentlig, legg tidspress, og bruk trusselen om eksponering som hovedforhandlingskort.

Hvorfor dette betyr noe for personvern, ikke bare IT-sikkerhet

Det er fristende å behandle ransomware-hendelser som dette som et rent IT- eller forretningskontinuitetsproblem for selskapet det gjelder. Men personvernimplikasjonene strekker seg ofte langt utover organisasjonens egne vegger. Dersom Kreysler & Associates håndterte data som tilhørte ansatte, kunder, entreprenører eller forretningspartnere, kan enhver slik informasjon bli fanget opp i en eksfiltreringshendelse og potensielt lagt ut på nettet hvis forhandlinger mislykkes.

Dette er et gjentakende tema i nylige ransomware-avsløringer. I en høyprofilert sak betalte Weil Gotshal angivelig mellom 18 og 20 millioner dollar til en cyberutpressingsgruppe etter at konfidensielle klientdokumenter ble stjålet, noe som illustrerer hvor kostbare og sensitive stjålne bedriftsdata kan bli. Andre steder viser angrep som det mot Soja de Portugal som lekket 491 GB med data hvor store disse datadumpene kan bli når en gruppe først gjennomfører trusselen sin. Og brudd som rammer flere institusjoner samtidig, slik det skjedde da en enkelt ransomware-gruppe rammet ANC, SAA og Pick n Pay, viser hvordan én vellykket inntrengningsteknikk kan skape ringvirkninger på tvers av en hel sektor.

Uavhengig av om Kreysler & Associates til slutt bekrefter omfanget av denne hendelsen, er mønsteret tydelig: ransomware-grupper vedder på at trusselen om offentlig eksponering vil gjøre mer arbeid enn kryptering alene noensinne gjorde.

Hva dette betyr for deg

Hvis du er kunde, ansatt eller forretningspartner hos Kreysler & Associates, er det ingen grunn til panikk, men det lønner seg å være våken. Følg med på offisiell kommunikasjon fra selskapet angående denne hendelsen, og vær forsiktig med uønskede e-poster eller samtaler som hevder å være fra selskapet eller en relatert tjeneste i ukene som kommer, siden datalekkasjer ofte etterfølges av phishing-forsøk som bruker stjålne detaljer for å virke legitime.

Mer bredt er denne saken en påminnelse om at ransomware-angrep sjelden forblir begrenset til en enkelt organisasjons interne systemer. Alle hvis personlige eller økonomiske informasjon passerer gjennom en virksomhet, enten som ansatt, kunde eller leverandør, har en eierandel i hvor seriøst den virksomheten tar datasikkerhet.

Praktiske råd

Hvis du tror at dataene dine kan ha vært innom systemer som tilhører Kreysler & Associates eller en lignende organisasjon, bør du vurdere å ta disse stegene: overvåk finansielle kontoer og kredittrapporter for uvanlig aktivitet, aktiver flerfaktorautentisering der det tilbys, og behandle uventede e-poster eller meldinger som viser til kontoproblemer med skepsis inntil de er bekreftet gjennom offisielle kanaler. Bedrifter bør på sin side behandle hendelser som dette som en oppfordring til å gjennomgå sin egen eksponering for dobbel utpressing-ransomware, sikre at sikkerhetskopier er testet og isolert fra primærnettverk, og bekrefte at beredskapsplaner tar høyde for dataeksfiltrering, ikke bare systemnedetid. Mens Play ransomware og lignende grupper fortsetter å angripe organisasjoner på tvers av sektorer, forblir proaktiv forberedelse det mest pålitelige forsvaret mot å bli det neste navnet på en lekke-side.