Ce spun de fapt revendicările Rhysida și Akira
Două grupuri de ransomware au adăugat nume noi pe listele lor de victime. Rhysida a revendicat un atac legat de Berlin, în timp ce Akira a listat o companie identificată ca Alumax. Ca de obicei în aceste postări, informațiile publice sunt limitate. Nu există o dezvăluire detaliată a sistemelor care au fost presupus accesate, a cantității de date furate, a metodei folosite pentru accesul inițial, a sumei răscumpărării cerute sau a modului în care operațiunile de la Alumax ar fi fost afectate.
Acesta este un context important pentru oricine încearcă să înțeleagă știrile. O listare pe site-ul de scurgeri al unui grup de ransomware este, în primul rând, o afirmație făcută de atacatori înșiși. Nu este același lucru cu o dezvăluire confirmată de breșă din partea organizației victime, cu o depunere de reglementare sau cu un raport forensic independent. Găștile de ransomware folosesc aceste listări ca tactici de presiune, menite să împingă victima să plătească înainte ca situația să fie pe deplin verificată de părți externe. Cititorii care urmăresc situația de la Berlin pot obține mai multe informații de fundal din acoperirea noastră anterioară a atacului ransomware Rhysida asupra guvernului Berlinului, care a apărut chiar înaintea unui vot programat.
De ce listările de ransomware neverificate necesită totuși un răspuns
Este tentant să respingi o afirmație neverificată ca fiind zgomot, dar asta ar fi o greșeală. O listare a unei victime poate reprezenta orice, de la o bluff de extorcare în stadiu incipient până la o breșă complet executată, cu date sensibile deja exfiltrate. Incertitudinea în sine este scopul: operatorii de ransomware beneficiază de ambiguitate pentru că le cumpără timp și pârghii de negociere în timp ce organizația țintă se străduiește să își dea seama ce s-a întâmplat de fapt intern.
Pentru oricine care ar putea avea o relație cu una dintre organizațiile numite, fie ca angajat, client, partener sau rezident în cazul unei entități guvernamentale, cea mai sigură poziție este să trateze afirmația ca fiind plauzibilă până când se dovedește contrariul. Așteptarea confirmării oficiale înainte de a lua orice măsură de protecție poate lăsa o fereastră semnificativă de expunere. Istoria arată cât de repede pot escalada aceste situații de la o afirmație la un incident confirmat, la scară largă. Raportul nostru anterior despre o breșă de ransomware într-un spital care a expus aproape 338.000 de dosare de pacienți este o amintire că ceea ce începe ca o postare pe un site de scurgeri se poate transforma într-o expunere foarte reală și foarte mare de date, odată ce detaliile sunt confirmate.
Pași de urmat dacă credeți că datele dvs. au fost expuse
Dacă credeți că ați putea fi afectat de revendicările Berlinului sau Alumax, sau de orice altă listare similară de ransomware, există pași concreți pentru victimele breșelor de ransomware pe care îi puteți face imediat, fără să așteptați confirmarea oficială:
- Schimbați parolele legate de organizație. Dacă aveți un cont la entitatea afectată, actualizați-vă parola imediat și evitați să o reutilizați oriunde altundeva.
- Activați autentificarea multi-factor acolo unde este disponibilă, în special pe e-mail, conturi bancare și orice conturi care au un model de parolă similar cu serviciul potențial afectat.
- Fiți atenți la tentative de phishing. Breșele de ransomware duc adesea la un val de e-mailuri sau apeluri de tip phishing ulterioare care fac referire la incident pentru a părea legitime. Tratați cu suspiciune mesajele neașteptate care fac referire la breșă.
- Monitorizați activitatea financiară și de identitate. Verificați extrasele bancare și luați în considerare o înghețare a creditului sau o alertă de fraudă dacă organizația gestionează date personale sau financiare sensibile.
- Căutați declarații oficiale. Urmăriți comunicările verificate ale organizației înseși, ale autorităților de reglementare locale sau ale publicațiilor de știri consacrate, mai degrabă decât să vă bazați exclusiv pe afirmațiile grupului de ransomware.
- Documentați totul. Dacă primiți ulterior o notificare de breșă, păstrați înregistrări ale oricărei activități suspecte care a avut loc între timp. Acest lucru poate ajuta dacă trebuie să contestați taxe frauduloase sau să depuneți un raport.
Acești pași se aplică în general, indiferent dacă entitatea implicată este un guvern municipal precum Berlinul sau o companie privată precum Alumax. Scopul este să vă reduceți expunerea personală, indiferent de modul în care este rezolvată în cele din urmă afirmația de bază.
Cum funcționează presiunea extorcării și de ce plata nu garantează ștergerea
Grupuri precum Rhysida și Akira se bazează pe un scenariu binecunoscut: fură sau pretind că fură date, amenință cu publicarea sau vânzarea lor și presează organizația victimă să plătească înainte de un termen limită. Listarea în sine este adesea prima etapă a acelei campanii de presiune, menită să genereze atenție publică și să împingă negocierile înainte.
Chiar și atunci când o organizație victimă plătește, nu există nicio garanție că datele furate sunt efectiv șterse sau că nu vor apărea ulterior, fie vândute unei alte părți, scurse în ciuda plății, fie folosite într-o încercare de extorcare ulterioară. Acesta este motivul pentru care persoanele conectate la o organizație victimă revendicată nu ar trebui să aștepte să vadă dacă o răscumpărare este plătită înainte de a-și lua propriile măsuri de precauție. Tranzacția financiară dintre o organizație și atacatorii săi, dacă are loc, are puțină legătură cu faptul că informațiile dvs. personale au fost deja copiate și distribuite în altă parte.
Ce înseamnă acest lucru pentru dvs.
Indiferent dacă revendicarea Rhysida împotriva Berlinului sau revendicarea Akira împotriva Alumax va fi vreodată pe deplin confirmată, sfatul practic pentru oricine ar putea fi afectat nu se schimbă prea mult. Revendicările de ransomware există într-o zonă gri între zvon și incident confirmat, iar această incertitudine este exact motivul pentru care pașii proactivi pentru victimele breșelor de ransomware contează. Acționarea timpurie vă costă puțin și vă protejează dacă scenariul cel mai rău se dovedește a fi adevărat.
Concluzii cheie
- Tratați afirmațiile grupurilor de ransomware ca fiind plauzibile, dar neverificate, până când o sursă oficială confirmă detaliile.
- Schimbați parolele și activați autentificarea multi-factor pe orice conturi legate de o organizație potențial afectată.
- Fiți vigilenți la mesajele de phishing care fac referire la breșă pentru a părea credibile.
- Monitorizați conturile financiare și luați în considerare protecția creditului dacă pot fi implicate date sensibile.
- Amintiți-vă că o plată de răscumpărare de către organizația victimă nu garantează că datele dvs. sunt în siguranță sau șterse.
A rămâne informat și a acționa rapid rămâne cea mai bună apărare în timp ce aceste revendicări își croiesc drum spre confirmare sau soluționare.




