Stosunkowo nowa grupa zajmująca się wymuszeniami danych, nazywająca siebie ExfilSquad, została powiązana z 13 potwierdzonymi wyciekami danych ofiar w ciągu kilku tygodni od swojego pierwszego ujawnienia, jak wynika z doniesień SC Media. Grupa pojawiła się 26 lipca i początkowo twierdziła, że wykradła dane z 15 organizacji, ale późniejsze monitorowanie potwierdziło 13 z tych wycieków. Szybkie tempo, w jakim ExfilSquad przeszła od bycia nieznaną do dwucyfrowej liczby ofiar, pokazuje, jak szybko mogą skalować się operacje wymuszania danych i dlaczego zarówno firmy, jak i osoby prywatne muszą rozumieć, czym to zagrożenie różni się od ataków ransomware, które od lat dominują na pierwszych stronach.

Kim jest ExfilSquad i jak działa ta grupa

Wygląda na to, że ExfilSquad stosuje znany już schemat wymuszania danych: infiltruje sieć celu, po cichu kopiuje wrażliwe pliki, a następnie grozi opublikowaniem lub sprzedażą tych danych, jeśli ofiara nie zapłaci. W przeciwieństwie do tradycyjnych grup ransomware, które zazwyczaj szyfrują pliki i żądają zapłaty za klucz deszyfrujący, grupy skupione na wymuszeniach, takie jak ExfilSquad, całkowicie pomijają etap szyfrowania. Ich przewaga wynika wyłącznie z groźby ujawnienia danych — niezależnie od tego, czy chodzi o dane klientów, dane finansowe, komunikację wewnętrzną czy zastrzeżone informacje biznesowe.

To, co wyróżnia ExfilSquad, to harmonogram. W ciągu mniej więcej miesiąca grupa przeszła od pierwszych publicznych roszczeń do powiązania z kilkunastoma potwierdzonymi ofiarami. Taka prędkość sugeruje albo sprawną, dobrze wyposażoną operację, albo grupę zarzucającą szeroką sieć i atakującą wiele celów jednocześnie. Rodzi to również znane pytanie w ekonomii wymuszeń: ile z tego, co twierdzi grupa, można brać za dobrą monetę.

Które organizacje i dane zostały dotknięte

Warto zwrócić uwagę na rozbieżność między początkowym twierdzeniem ExfilSquad o 15 organizacjach a 13 wyciekami, które od tego czasu potwierdzono. Grupy zajmujące się wymuszeniami często zawyżają swój zasięg, aby zmusić ofiary do szybkiej zapłaty lub zwrócić uwagę na forach cyberprzestępczych i stronach z wyciekami. Nie każde twierdzenie wytrzymuje weryfikację, a badacze bezpieczeństwa często potrzebują czasu, aby sprawdzić, czy skradzione dane są autentyczne, pochodzą ze starszego naruszenia, czy też ich zakres został wyolbrzymiony.

Jedną z organizacji wymienionych w związku z działalnością ExfilSquad jest Wesco, dystrybutor produktów elektrycznych. Jak opisano w dochodzeniu Wesco w sprawie roszczenia o naruszenie zgłoszonego przez grupę ExfilSquad, firma potwierdziła, że bada incydent cyberbezpieczeństwa po tym, jak grupa twierdziła, że uzyskała dostęp do jej systemów. Ta sprawa jest przydatnym przykładem z życia, jak zwykle przebiegają takie sytuacje: pojawia się roszczenie, wymieniona firma rozpoczyna wewnętrzne dochodzenie, a szczegóły dotyczące zakresu i skutków ujawniają się stopniowo wraz z postępem analizy.

Wymuszenie przez eksfiltrację danych a tradycyjny ransomware

Rozróżnienie między wymuszeniem przez eksfiltrację danych a klasycznym ransomware ma większe znaczenie, niż mogłoby się wydawać. Ataki ransomware są często uciążliwe w bezpośrednim, operacyjnym sensie: pliki zostają zablokowane, systemy przestają działać, a operacje biznesowe zatrzymują się do czasu uzyskania klucza deszyfrującego lub przywrócenia systemów z kopii zapasowej. Wymuszenie danych może natomiast przebiegać po cichu. Systemy firmy mogą nadal działać normalnie, podczas gdy atakujący skopiowali już w tle wrażliwe pliki. Pierwszym sygnałem problemu jest często samo żądanie okupu lub wpis na stronie z wyciekami, podobny do tych powiązanych z ExfilSquad.

Ta zmiana ma znaczenie dla sposobu, w jaki organizacje wykrywają incydenty i na nie reagują. Strategie tworzenia kopii zapasowych, które chronią przed szyfrowaniem ransomware, nie zapobiegają kradzieży danych. Wykrywanie eksfiltracji wymaga monitorowania nietypowych transferów danych wychodzących i wzorców nieautoryzowanego dostępu, a nie tylko obserwowania zaszyfrowanych plików. W miarę jak kolejne grupy przyjmują ten model, zespoły bezpieczeństwa muszą przemyśleć plany reagowania na incydenty, które były budowane głównie z myślą o scenariuszach ransomware.

Co to oznacza dla Ciebie

Jeśli jesteś klientem, pracownikiem lub partnerem organizacji wymienionej w roszczeniu o wymuszenie, praktyczna obawa jest taka sama niezależnie od tego, czy liczby podawane przez atakującego są w pełni dokładne: Twoje dane osobowe mogą krążyć tam, gdzie nie powinny. Grupy zajmujące się wymuszeniami często realizują groźby wycieku nawet po częściowej zapłacie albo i tak ujawniają dane, gdy negocjacje utkną w martwym punkcie. Czekanie na oficjalne potwierdzenie przed podjęciem podstawowych środków ostrożności nie jest dobrą strategią.

Dla firm sprawa ExfilSquad przypomina, że weryfikacja wymaga czasu, ale komunikacji z dotkniętymi klientami i partnerami nie należy niepotrzebnie opóźniać. Przejrzyste, terminowe aktualizacje w trakcie dochodzenia, podobne do podejścia, jakie przyjęło Wesco, pomagają utrzymać zaufanie nawet wtedy, gdy pełny zakres incydentu nie jest jeszcze znany.

Praktyczne wnioski

  • Jeśli prowadzisz interesy z organizacją powiązaną z roszczeniem ExfilSquad, zwracaj uwagę na oficjalne powiadomienia o naruszeniu i podchodź podejrzliwie do niechcianych e-maili lub połączeń powołujących się na dane konta.
  • Włącz monitorowanie danych logowania lub skorzystaj z renomowanej usługi skanowania ciemnej sieci, aby wychwycić, czy Twoje dane logowania lub dane osobowe pojawiły się w wycieku.
  • Zmień hasła powiązane z dowolną usługą, co do której podejrzewasz, że mogła zostać naruszona, i włącz uwierzytelnianie wieloskładnikowe wszędzie tam, gdzie jest dostępne.
  • Firmy powinny przeprowadzić audyt możliwości monitorowania wychodzącego ruchu sieciowego, ponieważ eksfiltracja często pozostawia mniej oczywistych śladów niż szyfrowanie ransomware.
  • Śledź bieżące informacje o potwierdzonych incydentach, w tym dochodzenie Wesco w sprawie roszczenia o naruszenie zgłoszonego przez ExfilSquad, aby być na bieżąco w miarę weryfikowania faktów.

Grupy zajmujące się wymuszeniami danych, takie jak ExfilSquad, rozwijają się dzięki szybkości i niepewności, przechodząc od jednego roszczenia do drugiego szybciej, niż ofiary są w stanie je zweryfikować. Pozostawanie na bieżąco z potwierdzonymi incydentami, zamiast reagowania na każde niezweryfikowane twierdzenie, pozostaje najbardziej niezawodnym sposobem ochrony danych i odpowiedniego reagowania, gdy naruszenie dotknie Cię bezpośrednio.