Un grup de ransomware cunoscut sub numele de Dark Project a adăugat un distribuitor american de utilaje industriale pe site-ul său de scurgeri de pe dark web, amenințând că va publica 115 GB de date furate dacă compania nu plătește o răscumpărare. Potrivit rapoartelor de threat intelligence, setul de date furate include, se pare, desene de proiect proprietare, baze de date cu clienți și fișiere financiare interne, genul de material care poate produce daune de durată mult dincolo de compania în sine.

Deși detaliile tehnice privind modul în care atacatorii au obținut accesul nu au fost dezvăluite, cazul se încadrează într-un tipar devenit deprimant de familiar: o afacere industrială sau de producție de dimensiuni medii, adesea fără resursele de securitate ale unei mari întreprinderi, devine ținta unei operațiuni de ransomware cu dublă extorcare. Atacatorii fură mai întâi fișiere sensibile, apoi criptează sistemele și, în final, amenință cu publicarea datelor pe un site de scurgeri pentru a presa victimele să plătească.

Cum operează ransomware-ul Dark Project

Dark Project face parte dintr-un ecosistem tot mai mare de grupuri de ransomware care se bazează pe tactici de „dezvăluire publică". În loc să blocheze pur și simplu sistemele unei victime, acești operatori exfiltrează mai întâi datele și setează un cronometru cu numărătoare inversă pe un portal public de pe dark web. Dacă răscumpărarea nu este plătită înainte de termenul limită, fișierele furate sunt publicate sau vândute, uneori în etape, pentru a maximiza presiunea.

În acest caz, datele listate acoperă, se pare, mai multe categorii care contează enorm pentru diferite grupuri de persoane. Desenele de proiect reprezintă proprietatea intelectuală și avantajul competitiv al distribuitorului. Înregistrările financiare ar putea expune tranzacții comerciale sensibile. Dar baza de date cu clienți este cea care implică cele mai ample consecințe pentru confidențialitate, deoarece probabil conține informații de contact personale sau de business, istoricuri de comenzi și, posibil, detalii legate de plăți care aparțin unor terți ce nu au avut niciun rol direct în deciziile de securitate ale companiei.

Impactul asupra confidențialității clienților și partenerilor

Aici incidentele de ransomware încetează să mai fie pur și simplu o problemă corporativă de IT și încep să devină o problemă de confidențialitate pentru oameni obișnuiți și afaceri partenere. Când baza de date cu clienți a unui distribuitor este capturată într-o breșă, toți cei înscriși în ea, fie indivizi, fie alte companii, se confruntă cu riscuri ulterioare pe care nu și le-au asumat. Informațiile de contact și de comandă scurse pot fi folosite pentru campanii de phishing țintite, tentative de compromitere a e-mailurilor de business sau inginerie socială menită să extragă acces suplimentar din relațiile de încredere cu furnizorii.

Lanțurile de aprovizionare industriale sunt deosebit de atractive pentru atacatori tocmai pentru că un singur distribuitor se află adesea la intersecția multor altor afaceri. O listă de clienți scursă nu expune doar nume; poate cartografia întreaga rețea comercială a unei companii, oferindu-le criminalilor o hartă pentru atacuri ulterioare împotriva tuturor celor conectați la victima originală.

Însăși numărătoarea inversă a extorcării adaugă un alt strat de presiune. Aceste termene limită sunt concepute pentru a forța decizii pripite, fie că aceasta înseamnă plata unei răscumpărări fără garanția că datele nu vor fi totuși scurse, fie că implică notificarea în grabă a clienților și partenerilor afectați înainte ca autoritățile de reglementare sau presa să afle primele.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă sunteți client, furnizor sau partener al unei companii industriale sau de producție, incidente ca acesta sunt o reamintire că securitatea datelor dumneavoastră depinde adesea de organizații asupra cărora aveți o vizibilitate limitată. Nu puteți audita postura de securitate cibernetică a fiecărui furnizor, dar puteți controla modul în care reacționați atunci când sosește o notificare de breșă.

Fiți atenți la e-mailuri sau apeluri neobișnuite care fac referire la comenzi, facturi sau detalii de proiect din trecut, deoarece înregistrările de business scurse le oferă escrocilor material convingător pentru tentative de impersonare. Dacă ați făcut afaceri cu un distribuitor industrial și auziți despre un incident de ransomware care implică numele acestuia, merită să contactați direct printr-un canal de comunicare verificat, în loc să dați clic pe linkuri din mesaje nesolicitate.

Pentru companii, în special producători și distribuitori mici și mijlocii, acest caz subliniază de ce datele clienților și cele financiare merită aceeași protecție ca proprietatea intelectuală de bază. Rețelele segmentate, backup-urile offline și monitorizarea transferurilor neobișnuite de date pot reduce toate șansa ca o breșă să se transforme într-un eveniment de extorcare la scară largă.

Cum să rămâneți înaintea ransomware-ului bazat pe extorcare

Grupuri precum Dark Project prosperă pe seama vitezei și presiunii publice, listând victimele chiar înainte ca negocierile să se încheie. Asta face ca detectarea timpurie și un plan clar de răspuns la incidente să fie mai valoroase ca niciodată. Organizațiile care pot identifica și limita intruziunile înainte de a avea loc exfiltrarea masivă de date au șanse mult mai bune de a evita cu totul apariția pe un site de scurgeri.

Deocamdată, nu este clar dacă distribuitorul vizat a răspuns public sau dacă numărătoarea inversă a expirat. Ceea ce este clar este că clienții și partenerii altei companii se confruntă acum cu riscuri de confidențialitate legate de o decizie la care nu au avut nicio contribuție.

Lecția mai amplă se extinde dincolo de acest singur incident. Operatorii de ransomware tratează tot mai mult datele furate ale clienților ca pe o pârghie, nu doar ca pe o completare ulterioară criptării. Oricine ale cărui informații personale sau de business se află în baza de date a unui furnizor ar trebui să rămână alert la notificările de breșă, să folosească parole unice pentru conturi și să fie sceptic față de comunicările neașteptate care fac referire la tranzacții din trecut. Companiile, între timp, ar trebui să trateze bazele de date cu clienți cu aceeași urgență ca pe cele mai sensibile secrete comerciale ale lor, pentru că pentru atacatorii care derulează campanii de extorcare ca aceasta, ele sunt adesea la fel de valoroase.