Co faktycznie mówią zgłoszenia Rhysidy i Akiry

Dwie grupy ransomware dodały nowe nazwy do swoich list ofiar. Rhysida zgłosiła atak powiązany z Berlinem, a Akira umieściła na liście firmę zidentyfikowaną jako Alumax. Jak to zwykle bywa w przypadku takich wpisów, publiczne informacje są skąpe. Brakuje szczegółowych informacji o tym, które systemy rzekomo uzyskano, ile danych pobrano, jakiej metody użyto do uzyskania początkowego dostępu, jaka kwota okupu jest żądana ani jak mogły zostać zakłócone operacje w Alumax.

To ważny kontekst dla każdego, kto próbuje zrozumieć te wiadomości. Wpis na stronie przecieków grupy ransomware jest przede wszystkim oświadczeniem samych atakujących. To nie to samo co potwierdzone ujawnienie naruszenia przez organizację-ofiarę, zgłoszenie regulacyjne czy niezależny raport kryminalistyczny. Gang ransomware wykorzystują te wpisy jako taktykę nacisku, mającą na celu skłonienie ofiary do zapłaty, zanim sytuacja zostanie w pełni zweryfikowana przez zewnętrzne podmioty. Czytelnicy śledzący sytuację w Berlinie mogą uzyskać więcej informacji z naszego wcześniejszego raportu o ataku ransomware Rhysida na berliński rząd, który pojawił się tuż przed zaplanowanym głosowaniem.

Dlaczego niezweryfikowane wpisy ransomware nadal wymagają reakcji

Kuszące jest zlekceważenie niezweryfikowanego zgłoszenia jako szumu, ale byłby to błąd. Wpis o ofierze może oznaczać wszystko, od blefu wymuszającego na wczesnym etapie po w pełni przeprowadzone naruszenie z już wykradzionymi wrażliwymi danymi. Sama niepewność jest sednem sprawy: operatorzy ransomware czerpią korzyści z dwuznaczności, ponieważ daje im to czas i przewagę, podczas gdy organizacja-ofiara gorączkowo próbuje ustalić, co faktycznie się wydarzyło wewnętrznie.

Dla każdego, kto może mieć relacje z którąkolwiek z wymienionych organizacji — jako pracownik, klient, partner czy mieszkaniec w przypadku podmiotu rządowego — najbezpieczniejszym podejściem jest traktowanie zgłoszenia jako prawdopodobnego, dopóki nie zostanie udowodnione inaczej. Czekanie na oficjalne potwierdzenie przed podjęciem jakichkolwiek działań ochronnych może pozostawić znaczące okno narażenia. Historia pokazuje, jak szybko te sytuacje mogą eskalować od zgłoszenia do potwierdzonego incydentu na dużą skalę. Nasz wcześniejszy raport o naruszeniu ransomware w szpitalu, które ujawniło dane prawie 338 000 pacjentów, jest przypomnieniem, że wpis na stronie przecieków może przerodzić się w bardzo realne, bardzo duże ujawnienie danych, gdy szczegóły zostaną potwierdzone.

Kroki, które należy podjąć, jeśli uważasz, że Twoje dane zostały ujawnione

Jeśli uważasz, że możesz być dotknięty zgłoszeniami dotyczącymi Berlina lub Alumax, lub jakimkolwiek podobnym wpisem ransomware, możesz od razu podjąć konkretne kroki dla ofiar naruszeń ransomware, zamiast czekać na oficjalne potwierdzenie:

  • Zmień hasła powiązane z organizacją. Jeśli masz konto w dotkniętym podmiocie, natychmiast zaktualizuj hasło i nie używaj go ponownie w żadnym innym miejscu.
  • Włącz uwierzytelnianie wieloskładnikowe wszędzie tam, gdzie jest dostępne, zwłaszcza w poczcie e-mail, bankowości i na wszystkich kontach, które mają wspólny wzorzec hasła z potencjalnie dotkniętą usługą.
  • Uważaj na próby phishingu. Naruszenia ransomware często prowadzą do fali kolejnych wiadomości phishingowych lub telefonów, które odwołują się do incydentu, aby wyglądać wiarygodnie. Traktuj nieoczekiwane wiadomości odnoszące się do naruszenia z podejrzliwością.
  • Monitoruj aktywność finansową i związaną z tożsamością. Sprawdzaj wyciągi bankowe i rozważ zamrożenie kredytu lub alert o oszustwie, jeśli organizacja przetwarza wrażliwe dane osobowe lub finansowe.
  • Szukaj oficjalnych oświadczeń. Śledź zweryfikowane komunikaty samej organizacji, lokalnych organów regulacyjnych lub uznanych źródeł informacji, zamiast polegać wyłącznie na twierdzeniach grupy ransomware.
  • Dokumentuj wszystko. Jeśli później otrzymasz powiadomienie o naruszeniu, zachowaj zapisy wszelkich podejrzanych działań, które miały miejsce w międzyczasie. To może pomóc, jeśli będziesz musiał zakwestionować oszukańcze opłaty lub złożyć zgłoszenie.

Te kroki mają zastosowanie ogólnie, niezależnie od tego, czy podmiotem jest władze miejskie takie jak Berlin, czy prywatna firma jak Alumax. Celem jest zmniejszenie osobistego narażenia, niezależnie od tego, jak ostatecznie rozstrzygnie się podstawowe zgłoszenie.

Jak działa presja wymuszająca i dlaczego zapłata nie gwarantuje usunięcia danych

Grupy takie jak Rhysida i Akira opierają się na znanym schemacie: kradzież lub rzekoma kradzież danych, groźba publicznego ujawnienia lub sprzedaży oraz nacisk na organizację-ofiarę, aby zapłaciła przed terminem. Sam wpis jest często pierwszym etapem tej kampanii nacisku, mającym na celu wywołanie publicznej uwagi i przyspieszenie negocjacji.

Nawet gdy organizacja-ofiara zapłaci, nie ma gwarancji, że skradzione dane zostaną faktycznie usunięte lub że nie wypłyną później — czy to przez sprzedaż innej stronie, wyciek mimo zapłaty, czy wykorzystanie w kolejnej próbie wymuszenia. Dlatego osoby powiązane z rzekomą organizacją-ofiarą nie powinny czekać, aby zobaczyć, czy okup zostanie zapłacony, zanim podejmą własne środki ostrożności. Transakcja finansowa między organizacją a atakującymi, jeśli w ogóle do niej dojdzie, ma niewielki wpływ na to, czy Twoje dane osobowe zostały już skopiowane i rozpowszechnione gdzie indziej.

Co to oznacza dla Ciebie

Niezależnie od tego, czy zgłoszenie Rhysidy przeciwko Berlinowi czy Akiry przeciwko Alumax zostanie kiedykolwiek w pełni potwierdzone, praktyczne porady dla każdego potencjalnie dotkniętego nie zmieniają się znacząco. Zgłoszenia ransomware istnieją w szarej strefie między plotką a potwierdzonym incydentem, a ta niepewność jest dokładnie powodem, dla którego proaktywne kroki dla ofiar naruszeń ransomware mają znaczenie. Działanie wcześnie niewiele kosztuje, a chroni Cię, jeśli scenariusz najgorszego przypadku okaże się prawdziwy.

Kluczowe wnioski

  • Traktuj zgłoszenia grup ransomware jako prawdopodobne, ale niezweryfikowane, dopóki oficjalne źródło nie potwierdzi szczegółów.
  • Zmień hasła i włącz uwierzytelnianie wieloskładnikowe na wszystkich kontach powiązanych z potencjalnie dotkniętą organizacją.
  • Zachowaj czujność na wiadomości phishingowe, które odwołują się do naruszenia, aby wyglądać wiarygodnie.
  • Monitoruj swoje konta finansowe i rozważ ochronę kredytu, jeśli mogą być zaangażowane wrażliwe dane.
  • Pamiętaj, że zapłata okupu przez organizację-ofiarę nie gwarantuje, że Twoje dane są bezpieczne lub usunięte.

Pozostawanie poinformowanym i szybkie działanie pozostaje najlepszą obroną, podczas gdy te zgłoszenia zmierzają w kierunku potwierdzenia lub rozwiązania.