SETTRA-løsepengegruppen utvider sin rekkevidde

Løsepengevirus-syndikatet SETTRA har lagt til seks nye ofre på sin lekkasjeside på dark web, og utvider en kampanje som nå omfatter organisasjoner i USA og Mexico. Blant de nylig oppførte målene er Sánchez y Martín og NaturesPlus, begge navngitt direkte på gruppens utpressingsportal mens gjengen presser selskaper til å betale for å forhindre at stjålne data blir publisert.

Denne siste oppdateringen følger gruppens etablerte fremgangsmåte: infiltrere et nettverk, eksfiltrere sensitive filer, kryptere systemer og deretter true med offentliggjøring hvis løsepenger ikke betales. Denne kombinasjonen, kjent som dobbel utpressing, har blitt standardtilnærmingen for de fleste moderne løsepengevirusoperasjoner fordi den gir angripere to separate pressmidler i stedet for ett.

Hvordan dobbel utpressing øker presset

Tradisjonelle løsepengevirusangrep var avhengige av kun kryptering. Ofre som hadde pålitelige sikkerhetskopier kunne ofte gjenopprette uten å betale. Dobbel utpressing endrer denne beregningen fullstendig. Selv om et selskap gjenoppretter systemene sine fra sikkerhetskopi, har angriperne fortsatt kopier av stjålne data, og truer med å lekke eller selge dem hvis offeret nekter å betale.

Dette er nøyaktig modellen SETTRA ser ut til å følge. Ved å publisere ofrenes navn på en lekkasjeside, legger gruppen offentlig omdømmepress sammen med den tekniske skaden av krypterte filer. For bedrifter betyr det at en enkelt hendelse kan utløse regulatorisk gransking, kundevarslingsforpliktelser og varig merkeskade, uavhengig av om løsepenger til slutt betales.

SETTRA er ikke et helt nytt navn i løsepengeviruslandskapet. Forskere flagget tidligere en ny Settra løsepengevirusvariant som rammer detaljhandel og produksjonsorganisasjoner, og bemerket gruppens evne til å bevege seg raskt mellom sektorer. Tillegget av seks nye ofre på tvers av to land antyder at operasjonen skalerer sin målretting snarere enn å bremse ned, og at tidligere advarsler om variantens spredning ikke var isolerte hendelser.

Hvorfor amerikanske og meksikanske bedrifter er i skuddlinjen

Løsepengegrupper prioriterer vanligvis mål basert på oppfattet betalingsevne og sensitiviteten til dataene de besitter, snarere enn noen enkelt bransje eller geografi. Tilstedeværelsen av ofre i både USA og Mexico indikerer at SETTRA ikke begrenser seg til én region eller vertikal. Bedrifter med grenseoverskridende operasjoner, avhengigheter i forsyningskjeden eller delt IT-infrastruktur kan bli eksponert rett og slett fordi angripere kaster et bredt nett når de først finner en fungerende metode for innledende tilgang.

For organisasjoner som Sánchez y Martín og NaturesPlus er det å bli navngitt på en lekkasjeside ofte det første offentlige tegnet på at et inntrenging allerede har skjedd, noen ganger uker eller måneder tidligere. Denne forsinkelsen mellom kompromittering og offentliggjøring er et av de mer bekymringsfulle aspektene ved løsepengeøkonomien. Det betyr at det faktiske omfanget av SETTRAs aktivitet kan være større enn det som for tiden er synlig på lekkasjesiden deres.

Hva dette betyr for deg

Hvis du er kunde, ansatt eller forretningspartner til en av de nylig oppførte organisasjonene, er det noen praktiske tiltak verdt å ta. Følg med på offisielle bruddvarsler fra de berørte selskapene, og behandle uoppfordrede e-poster eller samtaler som refererer til kontoen din med forsiktighet, siden stjålne data ofte brukes til oppfølgende phishing-forsøk. Å endre passord knyttet til enhver konto assosiert med de berørte organisasjonene, og aktivere flerfaktorautentisering der det er tilgjengelig, reduserer risikoen for at lekke legitimasjonsopplysninger kan gjenbrukes andre steder.

For IT- og sikkerhetsteam i andre selskaper er denne hendelsen en påminnelse om at løsepengegrupper itererer raskt. Å gjennomgå sikkerhetskopiintegritet, teste hendelsesresponsplaner og overvåke for den typen fjernaksesverktøy som vanligvis misbrukes i disse angrepene er alle rimelige lavkostnadstiltak som reduserer eksponering uten å kreve en større sikkerhetsoverhaling.

Viktige punkter

Utvidelsen av SETTRAs lekkasjeside til seks nye ofre på tvers av USA og Mexico understreker hvor raskt løsepengeoperasjoner kan skalere når de finner en effektiv metode for kompromittering. Dobbel utpressingstaktikk betyr at kryptering ikke lenger er den eneste trusselen; datatyveri og offentlig uthenging er nå standardkomponenter i angrepskjeden.

Bedrifter bør behandle enhver ny løsepengeavsløring som en mulighet til å revurdere sine egne forsvar snarere enn som en isolert hendelse som påvirker noen andre. Verifisering av gjenopprettingsprosesser for sikkerhetskopier, overvåking for uvanlig fjernaksesaktivitet og å holde seg informert om aktive kampanjer som SETTRAs er praktiske måter å ligge i forkant av et trussellandskap som ikke viser tegn til å bremse ned.