Badacze potwierdzają twierdzenia ExfilSquad o wyciekach danych
Badacze cyberbezpieczeństwa potwierdzili twierdzenia ExfilSquad, grupy wymuszającej, która w ostatnich miesiącach groziła organizacjom ujawnieniem skradzionych danych. Według nowej analizy grupa rzeczywiście pozyskała wrażliwe informacje od co najmniej 13 organizacji, co usuwa wiele z niejednoznaczności, która często otacza twierdzenia grup wymuszających, i potwierdza skalę kampanii.
Grupy wymuszające często wyolbrzymiają lub fabrykują twierdzenia o naruszeniach, aby wywrzeć presję na ofiary i skłonić je do zapłaty, dlatego niezależna weryfikacja ma znaczenie. W tym przypadku badacze przeanalizowali zbiory danych, które ExfilSquad rozpowszechniał w sieciach torrent, i stwierdzili, że materiały pokrywają się z wcześniejszymi twierdzeniami grupy. Sam sposób dystrybucji jest godny uwagi. Zamiast polegać wyłącznie na stronach wycieków w ciemnej sieci, ExfilSquad wypchnął skradzione dane do sieci torrent, czyli kanału dystrybucji, który rozprzestrzenia się szybciej i jest trudniejszy do usunięcia, gdy pliki zaczną być udostępniane przez wielu peerów.
Potwierdzenie jest zgodne z wcześniejszym raportem opisującym, jak ExfilSquad został powiązany z 13 wyciekami danych ofiar od lipca, co sugeruje, że grupa prowadzi ciągłą kampanię, a nie pojedynczy incydent wynikający z okazji. Spójność między tą wcześniejszą liczbą a najnowszą weryfikacją wskazuje na grupę, która metodycznie dokumentuje i upublicznia swoje rzekome włamania.
Wzorzec obejmujący wiele sektorów
Tym, co wyróżnia działalność ExfilSquad, jest szeroki zakres dotkniętych organizacji. Cele grupy nie ograniczały się do jednej branży czy geografii. Wcześniejsze raporty łączyły grupę z naruszeniem obejmującym 135 000 brytyjskich rekordów policyjnych wyciekłych do ciemnej sieci, a także osobno z naruszeniem PNLD dotyczącym brytyjskiej Krajowej Bazy Prawnej Policji. Organy ścigania i infrastruktura prawna obok celów z sektora prywatnego w portfelu tej samej grupy wymuszającej podkreśla, jak bezkrytyczne stały się te kampanie. Atakujący niekoniecznie wybierają ofiary na podstawie sektora; wydają się wykorzystywać każdy dostęp, jaki uda im się uzyskać, i monetyzować go później.
Ten wzorzec dotknął również sektor prywatny, jak widać w przypadku producenta półprzewodników Analog Devices, który zmaga się z naruszeniem danych, a ExfilSquad grozi wyciekiem. Obecność globalnej firmy technologicznej obok organów rządowych i policyjnych na liście rzekomych ofiar tej samej grupy pokazuje, dlaczego organizacje w niemal każdej branży muszą traktować działalność grup wymuszających jako realne zagrożenie, a nie odrzucać je jako szum.
Dlaczego weryfikacja zmienia kalkulację
Do tej pory większość relacji na temat ExfilSquad koncentrowała się na twierdzeniach samej grupy, co jest powszechne we wczesnych etapach kampanii wymuszającej. Podmioty zagrażające często publikują częściowe próbki lub niezweryfikowane twierdzenia, aby wygenerować uwagę mediów i wywrzeć presję na ofiary, zanim pełna autentyczność zostanie ustalona. Potwierdzenie, że co najmniej 13 organizacji miało ujawnione prawdziwe dane, przenosi dyskusję ze spekulacji do ustalonych faktów i podnosi stawkę dla każdej organizacji, która nie ustaliła jeszcze, czy znajduje się na liście celów grupy.
Dla dotkniętych organizacji zweryfikowane wycieki oznaczają, że standardowy podręcznik reagowania na incydenty obowiązuje w pełni: ocena, jakie dane zostały skradzione, powiadomienie organów regulacyjnych i dotkniętych osób tam, gdzie to wymagane, oraz monitorowanie pod kątem późniejszych oszustw lub ataków wtórnych, które często następują po potwierdzonym naruszeniu. Dystrybucja oparta na torrentach w szczególności utrudnia powstrzymanie rozprzestrzeniania, ponieważ pliki mogą być kopiowane i ponownie udostępniane niezależnie od pojedynczego punktu hostingu, w przeciwieństwie do danych hostowanych na stronie wycieku, które potencjalnie można zdjąć z sieci.
Co to oznacza dla Ciebie
Jeśli masz jakiekolwiek interakcje z organizacją wymienioną w związku z działalnością ExfilSquad — jako klient, pracownik lub partner — warto sprawdzić, czy organizacja ta wydała powiadomienie o naruszeniu. Biorąc pod uwagę, że bazy policyjne i prawne znalazły się wśród potwierdzonych celów, osoby mające jakiekolwiek powiązania z brytyjskimi systemami organów ścigania powinny szczególnie zwracać uwagę na powiadomienia od tych instytucji. Dla ogółu społeczeństwa ten incydent jest przypomnieniem, że skradzione dane osobowe coraz częściej trafiają do dystrybucji za pośrednictwem kanałów takich jak torrenty, które są bardziej odporne na usuwanie niż tradycyjne strony wycieków, co oznacza, że ujawnione informacje mogą przetrwać i krążyć przez długi czas po początkowym naruszeniu.
Praktyczne wnioski
Monitoruj oficjalne komunikaty organizacji, z którymi masz relacje, pod kątem powiadomień o naruszeniach związanych z ExfilSquad. Zmień hasła i włącz uwierzytelnianie wieloskładnikowe na kontach powiązanych z potwierdzonymi organizacjami-ofiarami. Rozważ nałożenie alertu o oszustwie lub zamrożenie raportu kredytowego, jeśli uważasz, że Twoje dane były częścią potwierdzonego wycieku, szczególnie jeśli w grę wchodziły rekordy rządowe lub organów ścigania. Zachowuj sceptycyzm wobec nieproszonych komunikacji odwołujących się do Twoich danych osobowych, ponieważ wyciekłe dane są często wykorzystywane do tworzenia przekonujących prób phishingu. W miarę jak weryfikacja twierdzeń ExfilSquad będzie się rozwijać, pozostawanie poinformowanym dzięki wiarygodnym raportom pozostaje najlepszą obroną zarówno przed samym naruszeniem, jak i wtórnymi oszustwami, które zwykle po nim następują.




