Grupul de ransomware Play revendică o nouă victimă
Grupul de ransomware Play a adăugat Kreysler & Associates pe lista sa de victime revendicate, conform raportărilor firmei de informații despre amenințări DeXpose. Așa cum este tipic modului de operare al grupului, atacatorii susțin că au exfiltrat date din sistemele companiei și amenință că le vor publica dacă nu încep negocierile. În această etapă, nu au fost confirmate public suma răscumpărării, termenul limită sau categoriile de date vizate, însă simpla apariție pe site-ul de scurgeri al unui grup de ransomware este adesea primul semn vizibil că o organizație a suferit o intruziune gravă în rețea.
Acest incident se înscrie într-un tipar care a devenit tulburător de familiar în ultimii ani. Grupurile de ransomware sar din ce în ce mai des peste etapa zgomotoasă și ușor de detectat a criptării și, în schimb, copiază în liniște fișierele sensibile înainte de a lansa amenințarea publică. Această schimbare, cunoscută sub numele de dublă extorcare, le oferă atacatorilor pârghii chiar și atunci când victima dispune de backup-uri solide și poate restaura sistemele fără a plăti. Paguba nu mai este legată de fișierele blocate, ci de ce se întâmplă cu datele odată ce acestea ies de sub controlul companiei.
Cine se află în spatele grupului de ransomware Play
Ransomware-ul Play și-a construit reputația de a fi una dintre cele mai prolifice operațiuni de extorcare active în prezent, fiind legat de sute de atacuri împotriva organizațiilor din diverse industrii și țări. Abordarea grupului implică de obicei obținerea accesului inițial la o rețea țintă, deplasarea laterală pentru a identifica depozitele de date valoroase, exfiltrarea fișierelor și apoi fie criptarea sistemelor, fie amenințarea cu publicarea, fie ambele. Victimele sunt de regulă direcționate către un portal de negociere, iar amenințarea unei publicări a datelor servește drept presiune pentru a plăti rapid și în liniște.
Nu este prima dată când Play țintește o companie într-un mod care pune în pericol date sensibile personale sau operaționale. Un caz similar, atacul ransomware-ului Play asupra Ampex Data Systems, a arătat cum tacticile grupului pot expune înregistrări extrem de sensibile, inclusiv numere de securitate socială și detalii ale conturilor financiare, atunci când negocierile eșuează sau sunt ignorate. Cazul Kreysler & Associates urmează același scenariu: revendică victima public, aplică presiunea timpului și folosește amenințarea expunerii ca principală monedă de schimb.
De ce contează acest lucru pentru confidențialitate, nu doar pentru securitatea IT
Este tentant să tratăm astfel de incidente de ransomware ca pe o problemă exclusiv IT sau de continuitate a afacerii pentru compania implicată. Însă implicațiile asupra vieții private se extind adesea mult dincolo de zidurile organizației. Dacă Kreysler & Associates a gestionat date aparținând angajaților, clienților, contractorilor sau partenerilor de afaceri, oricare dintre aceste informații ar putea fi colectate într-un eveniment de exfiltrare și, eventual, publicate online dacă negocierile eșuează.
Aceasta este o temă recurentă în dezvăluirile recente legate de ransomware. Într-un caz de mare amploare, Weil Gotshal ar fi plătit între 18 și 20 de milioane de dolari unui grup de extorcare cibernetică după ce documente confidențiale ale clienților au fost furate, ilustrând cât de costisitoare și sensibile pot deveni datele corporative sustrase. În altă parte, atacuri precum cel asupra Soja de Portugal, care a dus la scurgerea a 491 GB de date, arată cât de mari pot fi aceste scurgeri odată ce un grup își duce amenințarea la bun sfârșit. Iar breșele care afectează mai multe instituții deodată, așa cum s-a întâmplat când un singur grup de ransomware a lovit ANC, SAA și Pick n Pay, demonstrează cum o singură tehnică de intruziune reușită poate avea ecou într-un întreg sector.
Indiferent dacă Kreysler & Associates va confirma sau nu amploarea acestui incident, tiparul este clar: grupurile de ransomware mizează pe faptul că amenințarea expunerii publice va produce mai multe efecte decât a făcut-o vreodată simpla criptare.
Ce înseamnă asta pentru tine
Dacă ești client, angajat sau partener de afaceri al Kreysler & Associates, nu este nevoie să intri în panică, dar merită să rămâi vigilent. Fii atent la comunicările oficiale din partea companiei referitoare la acest incident și, în următoarele săptămâni, privește cu precauție e-mailurile sau apelurile nesolicitate care pretind că provin de la companie sau de la un serviciu conex, deoarece scurgerile de date sunt frecvent urmate de tentative de phishing care folosesc detalii furate pentru a părea legitime.
Mai general, acest caz ne reamintește că atacurile de ransomware rămân rareori limitate la sistemele interne ale unei singure organizații. Oricine ale cărui informații personale sau financiare trec printr-o afacere, fie ca angajat, client sau furnizor, are un interes direct în cât de serios tratează acea afacere securitatea datelor.
Concluzii practice
Dacă bănuiești că datele tale ar fi putut ajunge pe sistemele care aparțin Kreysler & Associates sau unei organizații similare, ia în considerare următorii pași: monitorizează-ți conturile financiare și rapoartele de credit pentru activități neobișnuite, activează autentificarea multi-factor oriunde este oferită și tratează cu scepticism e-mailurile sau mesajele neașteptate care fac referire la probleme ale contului, până când sunt verificate prin canale oficiale. Între timp, afacerile ar trebui să trateze astfel de incidente ca pe un imbold de a-și revizui propria expunere la ransomware-ul de dublă extorcare, de a se asigura că backup-urile sunt testate și izolate de rețelele principale și de a confirma că planurile de răspuns la incidente acoperă și exfiltrarea datelor, nu doar perioadele de nefuncționare a sistemelor. Pe măsură ce Play și alte grupuri de ransomware similare continuă să vizeze organizații din diverse sectoare, pregătirea proactivă rămâne cea mai sigură apărare împotriva riscului de a deveni următorul nume pe un site de scurgeri.




