Nowa Nazwa Pojawia się na Stronie z Wyciekami Ransomware

Stosunkowo młoda grupa ransomware nazywająca się M3RX dodała Tecnologías de Código Abierto S.L., dewelopera oprogramowania z Malagi znanego komercyjnie jako Tecnoabi, do swojej witryny z wyciekami w darknecie. Grupa twierdzi, że wykradła 300 GB danych firmowych z tej spółki, choć — jak to zwykle bywa w przypadku postów o wymuszeniach ransomware — twierdzenia te nie zostały niezależnie potwierdzone przez Tecnoabi ani stronę trzecią w momencie pisania tego tekstu.

Tecnoabi to firma programistyczna działająca w modelu business-to-business, założona w 2008 roku i zarejestrowana w Hiszpanii. Firmy tego typu zwykle tworzą niestandardowe aplikacje, integracje lub systemy zaplecza dla innych przedsiębiorstw, co oznacza, że dane przechowywane przez taką firmę mogą obejmować nie tylko jej własne rejestry korporacyjne, ale także kod, poświadczenia lub szczegóły konfiguracji powiązane z jej klientami. To rozróżnienie ma ogromne znaczenie przy ocenie potencjalnego wpływu takiego naruszenia na dalsze podmioty.

Dlaczego Naruszenie u Dostawcy Oprogramowania Jest Inne

Kiedy gang ransomware atakuje dewelopera oprogramowania B2B, a nie sprzedawcę detalicnego czy szpital, skutki uboczne mogą sięgać daleko poza samą firmę. Dostawcy oprogramowania często posiadają kod źródłowy, klucze API, poświadczenia wdrożeniowe i wewnętrzną dokumentację systemów budowanych dla klientów. Jeśli jakakolwiek część rzekomo skradzionych 300 GB danych zawiera tego rodzaju materiały, ujawnienie mogłoby teoretycznie otworzyć drzwi do sieci klientów Tecnoabi, a nie tylko samej firmy.

Ten wzorzec ataków typu supply chain stał się powracającym tematem w raportach o ransomware. Atakujący coraz częściej zdają sobie sprawę, że naruszenie jednego dostawcy może zapewnić punkt zaczepienia do kilkudziesięciu organizacji niższego szczebla jednocześnie. To odzwierciedla szersze trendy widoczne już w Europie, gdzie Francja odnotowała 145 milionów naruszeń danych w ciągu dwóch lat, a aktywność ransomware wobec organizacji na kontynencie gwałtownie wzrosła. Hiszpania, podobnie jak jej sąsiedzi, nie została odizolowana od tego trendu, a incydenty z udziałem mniejszych, ale strategicznie usytuowanych dostawców oprogramowania stają się coraz powszechniejsze w całym regionie.

Jak Grupy Takie Jak M3RX Włamują się do Systemów

Operatorzy ransomware rzadko już muszą przebijać się przez firewall przy użyciu brutalnej siły. Wielu z nich uzyskuje początkowy dostęp poprzez inżynierię społeczną, wykorzystywanie przepracowanych działów IT lub nadużywanie zaufanych narzędzi współpracy. Niedawny przykład dotyczył atakujących podszywających się pod fałszywy personel wsparcia IT na Microsoft Teams, aby napędzić falę ransomware w wielu organizacjach, co ilustruje, jak skuteczny może być niskotechnologiczny podstęp wobec sieci, które poza tym są dobrze bronione. Nie ujawniono, czy M3RX zastosował podobną taktykę wobec Tecnoabi, ale szerszy wzorzec atakujących wykorzystujących ludzkie zaufanie, a nie błędy w oprogramowaniu, nadal dominuje w krajobrazie ransomware.

Grupy ransomware działające na zasadzie wymuszeń, w tym nowsze i mniej znane podmioty, zwykle postępują według znanego schematu: infiltracja sieci, ciche eksfiltrowanie danych przez dni lub tygodnie, wdrożenie szyfrowania w celu zakłócenia operacji, a następnie umieszczenie ofiary na stronie z wyciekami, aby wywrzeć presję na zapłatę. Ten model podwójnego wymuszenia był wielokrotnie stosowany, jak widać w innych niedawnych przypadkach, takich jak roszczenie ShinyHunters wobec Baker Distributing, gdzie skradzione rekordy wykorzystano jako dźwignię w podobnej strategii publicznego zawstydzania.

Co To Oznacza Dla Ciebie

Jeśli jesteś klientem, partnerem lub pracownikiem powiązanym z Tecnoabi lub jakimkolwiek dostawcą oprogramowania B2B, ten incydent przypomina, że bezpieczeństwo Twoich danych zależy częściowo od dostawców, z którymi możesz nigdy nie mieć bezpośredniego kontaktu. Warto zapytać każdego partnera programistycznego, na którym polegasz, o plany reagowania na incydenty, praktyki segmentacji danych i terminy powiadamiania o naruszeniach.

Dla ogółu społeczeństwa wpis Tecnoabi to mniejszy punkt danych w znacznie szerszym wzorcu: grupy ransomware nie celują już tylko w szpitale i sprzedawców detalicznych, ale także w cichszą warstwę infrastruktury — firmy zajmujące się tworzeniem oprogramowania, które utrzymują przy życiu wiele innych przedsiębiorstw. Ta zmiana oznacza, że ryzyko dla prywatności jest coraz bardziej rozproszone w łańcuchach dostaw, a nie skoncentrowane w garstce głośnych celów.

Praktyczne Wnioski

  • Jeśli prowadzisz interesy z Tecnoabi lub korzystasz z oprogramowania, które opracowała, śledź uważnie oficjalne komunikaty i zapytaj bezpośrednio, czy Twoje dane lub poświadczenia mogły zostać naruszone.
  • Regularnie rotuj klucze API, hasła lub tokeny dostępu udostępniane zewnętrznym dostawcom oprogramowania, nie tylko po ogłoszeniu naruszenia.
  • Traktuj nieproszone prośby o wsparcie IT, nawet za pośrednictwem zaufanych platform, ze sceptycyzmem i weryfikuj je przez oddzielny kanał przed przyznaniem dostępu.
  • Śledź usługi monitorowania naruszeń i trackery stron z wyciekami w darknecie, jeśli Twoja organizacja ściśle współpracuje z mniejszymi dostawcami oprogramowania.

Grupy ransomware takie jak M3RX prawdopodobnie nadal będą celować w średniej wielkości deweloperów oprogramowania właśnie dlatego, że znajdują się oni na przecięciu cennych danych i słabszych budżetów bezpieczeństwa. Pozostawanie poinformowanym o incydentach takich jak wpis Tecnoabi i naciskanie na dostawców w kwestii przejrzystości pozostaje jednym z najbardziej praktycznych kroków, jakie organizacje i osoby prywatne mogą podjąć, aby ograniczyć swoją ekspozycję.