En nylig publisert trusselaktørprofil kaster lys over Qilin, en ransomware-operasjon som har bygget virksomheten sin rundt en partnerskapsmodell og en nådeløs dobbel utpressingsstrategi. I stedet for å utføre angrep selv, forsyner Qilin tilknyttede aktører med ransomware-verktøy og teknisk støtte, og tar deretter en andel av løsepengene de tilknyttede klarer å presse ut av ofrene sine. Dette er en struktur som har blitt stadig vanligere i ransomware-verdenen, og å forstå hvordan den fungerer er det første steget mot å beskytte dine egne data.
Hvordan Qilins tilknyttede modell fungerer
Qilin opererer som en Ransomware-as-a-Service (RaaS)-leverandør. I stedet for at én enkelt gruppe utfører hvert angrep, bygger Qilin den ondsinnede programvaren og støtteininfrastrukturen, og lisensierer den deretter ut til tilknyttede aktører som står for selve hackingdelen. Disse tilknyttede identifiserer mål, skaffer seg tilgang til nettverk og distribuerer ransomwaren, for så å dele fortjenesten med Qilin når et offer betaler.
Denne arbeidsdelingen er det som gjør RaaS-operasjoner så vedvarende og vanskelige å stanse. Selv om politimyndigheter forstyrrer én tilknyttet aktør eller tar ned en del av infrastrukturen, kan kjernegruppen og verktøysettet fortsette å operere, og nye tilknyttede kan tre inn for å sette i gang nye angrep. Det betyr også at mengden personer som er i stand til å gjennomføre et Qilin-lignende angrep er større enn en tradisjonell hackergruppe, siden tilknyttede ikke trenger å bygge ransomware fra bunnen av – de trenger bare tilgang til et nettverk og viljen til å distribuere verktøyet de blir gitt.
Spilleboken for dobbel utpressing
Det som skiller Qilin fra eldre, enklere ransomware er dens tilnærming med dobbel utpressing. I et tradisjonelt ransomware-angrep krypteres filer, og offeret blir bedt om å betale for en dekrypteringsnøkkel. Qilin legger til et andre pressnivå: Før ofrets filer krypteres, stjeler de tilknyttede aktørene stille sensitive data fra nettverket. Hvis offeret nekter å betale, eller til og med etter at de har betalt, truer angriperne med å offentliggjøre de stjålne dataene eller selge dem til andre kriminelle.
Denne taktikken øker dramatisk innsatsen for ofrene. Selv organisasjoner med solide backup-systemer, som kunne gjenopprettet krypterte filer uten å betale løsepenger, står fortsatt overfor trusselen om en skadelig datalekkasje. Denne innflytelsen er nøyaktig grunnen til at dobbel utpressing har blitt standard spillebok i hele ransomware-økosystemet. Vi har sett lignende dynamikker utspille seg i andre nylige hendelser, inkludert Ecopetrols ransomware-forsøk som eksponerte tusenvis av kontoer og kravet om 700 GB data fra Genesis ransomware-gruppen rettet mot et bemanningsbyrå. I begge tilfeller var trusselen om eksponerte data, ikke bare låste filer, det virkelige presspunktet.
Hvorfor stjålne data stadig dukker opp andre steder
Når data først er eksfiltrert i et dobbelutpressingsangrep, forblir de ikke nødvendigvis hos de opprinnelige angriperne. Stjålne opplysninger havner ofte i sirkulasjon på mørkenett-fora eller blir ompakket av andre trusselaktører som ønsker å tjene ytterligere. Dette er et mønster som gjenspeiles i hendelser som Iliad Italia-kundedatasettet som dukket opp for salg på et mørkenett-forum, der kompromittert informasjon fikk et nytt liv lenge etter det opprinnelige innbruddet. Det er også verdt å merke seg hvor aggressive noen grupper har blitt i å presse ofre, slik det ble sett da ShinyHunters-gruppen eskalerte sin Canvas-kampanje ved å vandalisere skolers innloggingsportaler for å tvinge frem betaling. Qilins modell passer rett inn i denne bredere trenden: stjel først, krypter deretter, og bruk trusselen om offentlig eksponering som innflytelse lenge etter den opprinnelige inntrengningen.
Hva dette betyr for deg
Hvis du er en privatperson, er Qilin og lignende ransomware-operasjoner en påminnelse om at dine personlige data ofte er utilsiktet skadeomfang i angrep rettet mot organisasjonene du handler med – arbeidsgivere, helseleverandører, skoler og tjenesteselskaper. Du kan vanligvis ikke stoppe disse angrepene selv, men du kan begrense hvor mye skade et brudd gjør mot deg personlig ved å minimere de sensitive data du deler, bruke unike passord for hver konto, og overvåke for tegn på at informasjonen din har dukket opp i en lekkasje.
Hvis du administrerer IT for en virksomhet, betyr den tilknyttede, dobbelutpressende naturen til Qilin at forebygging må skje før data noen gang forlater nettverket ditt. Nettverkssegmentering begrenser hvor langt en angriper kan bevege seg etter et innledende innbrudd, og reduserer mengden data som er tilgjengelig for å stjele selv om ett system blir kompromittert. Kryptering av sensitive data i ro og under overføring legger til et ekstra beskyttelseslag, ettersom stjålne data som er skikkelig kryptert er langt mindre nyttige for angripere som truer med å offentliggjøre dem.
Praktiske råd
Segmenter nettverket ditt slik at en enkelt kompromittert enhet eller konto ikke gir tilgang til hele infrastrukturen. Oppretthold offline, testede sikkerhetskopier slik at kryptering alene ikke tvinger frem en betalingsbeslutning. Krypter sensitive filer slik at stjålne data har mindre verdi selv om de blir eksfiltrert. Og behandle enhver varsling fra en tjenesteleverandør om en ransomware-hendelse alvorlig, siden dobbelutpressingsgrupper som Qilin rutinemessig følger opp lekkasjetrusler. Å holde seg informert om hvordan grupper som Qilin opererer er et av de mest praktiske stegene du kan ta for å beskytte dataene dine før de blir en del av den neste lekkasjen.

. Selskapet hvis navn står på produktet var ikke det som ble hacket, likevel ble kundene deres rammet.
## Hva som er og ikke er kjent om de eksponerte dataene
Hva som er kjent: hendelsen skjedde tidligere i år, EY var det opprinnelige målet, og Goldman Sachs og Man Group er nå navngitt som ytterligere ofre.
Hva som ikke er fastslått i kildematerialet:
- Hvorvidt klientdata, ansattdata eller data om selskapenes egne kunder var involvert
- Antall berørte individer hos begge selskapene
- Hvorvidt dataene er publisert eller misbrukt
- Hvilke varsler, om noen, enkeltpersoner har mottatt
Inntil selskapene eller regulatorer gir flere detaljer, er det klokt å unngå å anta det verste eller det beste. Store institusjoner avslører ofte i etapper, og det tidlige bildet kan endre seg.
## Hva dette betyr for deg
Du har kanskje aldri hørt om EYs interne systemer, men du kan fortsatt være berørt hvis en bank, fond eller arbeidsgiver du forholder deg til brukte en leverandør som ble kompromittert. Få velger institusjonens leverandører, og varsler om innbrudd kommer ofte fra et selskap du ikke kjenner igjen.
Dette går begge veier. For det første, et brev eller e-post om et leverandørinnbrudd kan være legitimt, så ikke avvis det. For det andre, nyheter om innbrudd er en favorittkrok for svindlere, så verifiser enhver melding ved å gå direkte til institusjonens offisielle nettsted i stedet for å klikke på lenker i varselet.
Den samme dynamikken vises i mindre hendelser. Vår dekning av [SafePal-datainnbruddet som påvirker nesten 40 000 kunder](/en/safepal-data-breach-exposes-nearly-40-000-customers) viser hvordan kundedetaljer kan havne i feil hender selv når produktet selv er bygget rundt sikkerhet.
## Hva enkeltpersoner bør gjøre etter et leverandørinnbrudd
Du trenger ikke vente på bekreftelse på at dine egne data ble tatt. Rimelige tiltak med lav kostnad inkluderer:
1. **Overvåk kontoene dine.** Gjennomgå bank-, megler- og kredittkortutskrifter for ukjent aktivitet, og slå på transaksjonsvarsler.
2. **Sjekk kredittrapportene dine.** Vurder et svindelvarsel eller kredittfrys hvis du mottar et varsel om at sensitive identifikatorer var involvert.
3. **Vær skeptisk til uventede meldinger.** Phishing følger ofte innbruddsnyheter. Ikke del koder, passord eller personlige detaljer som svar på uoppfordret kontakt.
4. **Bruk unike passord og multifaktorautentisering.** Dette begrenser skaden hvis en legitimasjon ble eksponert.
5. **Ta vare på eventuelle varslingsbrev.** De kan være nyttige hvis du senere trenger å bestride svindel eller søke om kredittovervåking tilbudt av det berørte selskapet.
## Konklusjonen
EY-datainnbruddet som Goldman Sachs og Man Group nå er knyttet til, er en påminnelse om at dataene dine bare er så trygge som den svakeste leverandøren i kjeden. Det fulle omfanget er fortsatt uklart, så følg med på offisielle oppdateringer fra selskapene involvert. I mellomtiden, overvåk kontoene dine, stram inn kontosikkerheten din, og behandle uventede innbruddsrelaterte meldinger med forsiktighet. For flere eksempler på hvordan tredjepartseksponering utspiller seg, les våre rapporter om [Trezor fraktpartner-innbruddet](/en/trezor-shipping-partner-breach-exposes-13-000-buyers) og [SafePal-innbruddet](/en/safepal-data-breach-exposes-nearly-40-000-customers).](/api/img?p=articles%2F7893%2Fimage-0.jpg&w=640)


