Um Novo Nome Aparece em um Site de Vazamento de Ransomware

Um grupo de ransomware relativamente jovem que se autodenomina M3RX adicionou a Tecnologías de Código Abierto S.L., uma desenvolvedora de software sediada em Málaga conhecida comercialmente como Tecnoabi, ao seu site de vazamento na dark web. O grupo afirma ter exfiltrado 300 GB de dados corporativos da empresa, embora, como na maioria das postagens de extorsão por ransomware, essas alegações não tenham sido verificadas de forma independente pela Tecnoabi ou por terceiros no momento da redação.

A Tecnoabi é uma empresa de desenvolvimento de software business-to-business fundada em 2008 e registrada na Espanha. Empresas como essa normalmente criam aplicativos personalizados, integrações ou sistemas de backend para outras empresas, o que significa que qualquer dado mantido pela empresa pode incluir não apenas seus próprios registros corporativos, mas também código, credenciais ou detalhes de configuração vinculados aos seus clientes. Essa distinção é muito importante ao avaliar o potencial impacto downstream de uma violação como esta.

Por Que uma Violação em um Fornecedor de Software é Diferente

Quando um grupo de ransomware visa uma desenvolvedora de software B2B em vez de um varejista ou hospital, os efeitos em cascata podem se estender muito além da própria empresa. Fornecedores de software frequentemente detêm código-fonte, chaves de API, credenciais de implantação e documentação interna dos sistemas que criam para os clientes. Se qualquer parte dos supostos 300 GB de dados roubados incluir esse tipo de material, a exposição poderia teoricamente abrir portas para as redes dos clientes da Tecnoabi, não apenas para a própria empresa.

Esse padrão de ataques do tipo cadeia de suprimentos tornou-se um tema recorrente nas reportagens sobre ransomware. Os atacantes reconhecem cada vez mais que comprometer um único fornecedor pode oferecer uma porta de entrada para dezenas de organizações downstream de uma só vez. Isso ecoa tendências mais amplas já visíveis na Europa, onde a França registrou 145 milhões de exposições de dados em um período de dois anos à medida que a atividade de ransomware contra organizações no continente aumentou acentuadamente. A Espanha, como seus vizinhos, não está imune a essa tendência, e incidentes envolvendo fornecedores de software menores, mas estrategicamente posicionados, estão se tornando mais comuns na região.

Como Grupos Como o M3RX Obtêm Acesso

Operadores de ransomware raramente precisam mais romper firewalls com força bruta. Muitos obtêm acesso inicial por meio de engenharia social, explorando help desks de TI sobrecarregados ou abusando de ferramentas de colaboração confiáveis. Um exemplo recente envolveu atacantes se passando por falsos funcionários de suporte de TI no Microsoft Teams para alimentar uma onda de ransomware em múltiplas organizações, ilustrando quão eficaz a decepção de baixa tecnologia pode ser contra redes de outra forma bem defendidas. Se o M3RX usou uma tática semelhante contra a Tecnoabi não foi divulgado, mas o padrão mais amplo de atacantes explorando a confiança humana em vez de falhas de software continua a dominar o cenário de ransomware.

Grupos de ransomware baseados em extorsão, incluindo atores mais novos e menos conhecidos, tendem a seguir um manual familiar: infiltrar-se em uma rede, exfiltrar dados silenciosamente ao longo de dias ou semanas, implantar criptografia para interromper operações e, em seguida, listar a vítima em um site de vazamento para pressionar o pagamento. Esse modelo de dupla extorsão tem sido usado repetidamente, como visto em outros casos recentes, como a alegação do ShinyHunters contra a Baker Distributing, onde registros roubados foram usados como alavanca em uma estratégia semelhante de exposição pública.

O Que Isso Significa Para Você

Se você é cliente, parceiro ou funcionário conectado à Tecnoabi, ou a qualquer fornecedor de software B2B, este incidente é um lembrete de que a segurança dos seus dados depende em parte de fornecedores com os quais você pode nunca interagir diretamente. Vale a pena perguntar a qualquer parceiro de software do qual você depende sobre seus planos de resposta a incidentes, práticas de segmentação de dados e prazos de notificação de violação.

Para o público em geral, a listagem da Tecnoabi é um ponto de dados menor em um padrão muito maior: grupos de ransomware não estão visando apenas hospitais e varejistas, mas a camada de infraestrutura mais silenciosa das empresas de desenvolvimento de software que mantêm inúmeros outros negócios funcionando. Essa mudança significa que o risco de privacidade está cada vez mais distribuído pelas cadeias de suprimentos, em vez de concentrado em um punhado de alvos de alto perfil.

Conclusões Acionáveis

  • Se você faz negócios com a Tecnoabi ou usa software desenvolvido por ela, monitore as comunicações oficiais de perto e pergunte diretamente se seus dados ou credenciais podem ter sido afetados.
  • Alterne quaisquer chaves de API, senhas ou tokens de acesso compartilhados com fornecedores de software terceirizados em uma programação regular, não apenas após uma violação ser anunciada.
  • Trate solicitações de suporte de TI não solicitadas, mesmo em plataformas confiáveis, com ceticismo e verifique por um canal separado antes de conceder acesso.
  • Fique de olho nos serviços de monitoramento de violações e rastreadores de sites de vazamento na dark web se sua organização trabalha em estreita colaboração com fornecedores de software menores.

Grupos de ransomware como o M3RX provavelmente continuarão visando desenvolvedores de software de médio porte precisamente porque eles estão na interseção entre dados valiosos e orçamentos de segurança mais fracos. Manter-se informado sobre incidentes como a listagem da Tecnoabi e pressionar os fornecedores por transparência continua sendo uma das medidas mais práticas que organizações e indivíduos podem tomar para limitar sua exposição.