Un nou nume în extorcarea de date
Un actor de amenințare necunoscut anterior, care se numește ExfilSquad, a devenit rapid unul dintre cele mai discutate nume în spațiul extorcării de date. Potrivit cercetărilor DarkOwl, grupul a apărut cu revendicări ale unor breșe de profil înalt din Statele Unite, Regatul Unit și alte țări, poziționându-se ca un nou jucător serios într-un domeniu deja aglomerat de grupuri de hacking axate pe extorcare.
Ceea ce îl face notabil pe ExfilSquad nu este neapărat sofisticarea. Sunt viteza și volumul. Se pare că grupul și-a făcut simțită prezența publicând un lot mare de revendicări de breșe într-o fereastră de timp foarte scurtă, numind Microsoft și Zenith Bank printre cele 14 victime presupuse într-o singură zi. Acest tip de dezvăluire rapidă este neobișnuit chiar și după standardele grupurilor moderne de extorcare, multe dintre ele preferând să anunțe victimele treptat pentru a maximiza presiunea și atenția media.
Cum operează ExfilSquad
Spre deosebire de echipele tradiționale de ransomware care se bazează pe criptarea sistemelor victimei și cererea unei plăți pentru cheia de decriptare, grupurile de extorcare a datelor precum ExfilSquad, de obicei, sar peste etapa de criptare. În schimb, ele se concentrează pe furtul de date și amenință cu publicarea sau vânzarea acestora dacă nu se plătește o răscumpărare. Această abordare a devenit din ce în ce mai frecventă, deoarece necesită mai puține costuri tehnice decât implementarea și întreținerea ransomware-ului, oferind totodată atacatorilor o pârghie semnificativă asupra victimelor care se tem de daune reputaționale, penalități de reglementare sau expunerea informațiilor sensibile ale clienților și angajaților.
Numirea de către grup atât a unei companii globale de tehnologie, cât și a unei instituții financiare în valul său inițial de revendicări sugerează că nu se limitează la un anumit sector sau zonă geografică. Această amplitudine este în concordanță cu ceea ce descrie cercetarea DarkOwl: un grup care aruncă o plasă largă în industrii și țări, mai degrabă decât să se specializeze pe un singur tip de țintă. Pentru organizațiile care monitorizează amenințările emergente, această lipsă de focalizare îngustă poate face ExfilSquad mai greu de anticipat, deoarece nu există un model industrial evident de urmărit.
De ce contează dincolo de titluri
Este important de remarcat că revendicările făcute de grupurile de extorcare pe site-uri de scurgeri sau forumuri de dark web nu sunt întotdeauna verificate independent în momentul publicării. Grupurile exagerează uneori amploarea sau autenticitatea datelor furate pentru a crește presiunea asupra victimelor sau pentru a-și construi reputația în cercurile infracționale. Acestea fiind spuse, chiar și revendicările neverificate pot avea consecințe reale. Odată ce numele unei companii sau al unei persoane apare pe site-ul de scurgeri al unui grup de extorcare, expunerea în sine, indiferent de câte date se dovedesc în cele din urmă a fi autentice, poate declanșa îngrijorarea clienților, controlul autorităților de reglementare și daune reputaționale.
Pentru utilizatorii obișnuiți de internet, apariția unui nou grup de extorcare este un memento că peisajul breșelor de date nu este static. Grupuri noi se formează, se rebrand-uiesc sau se desprind din operațiuni anterioare în mod regulat. Ceea ce contează cel mai mult pentru consumatori nu este neapărat să urmărească fiecare grup nou după nume, ci să înțeleagă că orice organizație care deține date personale, de la bănci la companii de tehnologie și până la baze de date guvernamentale, poate deveni o țintă în orice moment.
Ce înseamnă asta pentru tine
Dacă ești client al unei organizații numite în legătură cu un grup de extorcare a datelor, fie ExfilSquad sau altul, riscul practic este același: informațiile tale personale, detaliile financiare sau acreditările de cont ar putea ajunge expuse sau vândute. Acest lucru este valabil indiferent dacă breșa revendicată este pe deplin verificată sau nu, deoarece atacatorii folosesc uneori dump-uri parțiale sau mai vechi de date pentru a crea aparența unei breșe proaspete.
Ascensiunea unor grupuri precum ExfilSquad subliniază, de asemenea, o tendință mai largă în criminalitatea cibernetică: furtul de date și extorcarea au devenit un model de afaceri în sine, separat de atacurile ransomware care dominau titlurile în anii precedenți. Această schimbare înseamnă că indivizii ar trebui să presupună că datele lor pot circula deja într-o anumită formă și să își ajusteze obiceiurile de securitate în consecință, mai degrabă decât să aștepte notificări oficiale de breșă.
Măsuri practice
Monitorizați conturile asociate oricărei organizații pe care o folosiți și care a fost numită de un grup de extorcare, urmărind încercări neobișnuite de autentificare sau notificări. Folosiți parole unice și puternice pentru fiecare cont, astfel încât o singură breșă să nu se extindă în cascadă asupra altora și activați autentificarea multi-factor oriunde este oferită. Luați în considerare monitorizarea creditului sau alertele de fraudă dacă sunt implicate instituții financiare într-o breșă revendicată. În cele din urmă, rămâneți sceptici față de e-mailurile sau apelurile nesolicitate care fac referire la o breșă, deoarece escrocii exploatează adesea știrile despre incidente reale pentru a desfășura campanii de phishing. Grupuri precum ExfilSquad nu vor fi probabil ultima operațiune de extorcare care face titluri, dar rămânerea proactivă în privința propriei igiene a datelor rămâne cea mai fiabilă apărare, indiferent de grupul din spatele următoarei revendicări.




