Что заявляет Anubis и что фактически подтверждено

Группа программ-вымогателей, известная как Anubis, публично заявила о своей ответственности за взлом Marlborough Partners, однако на данный момент нет подтверждённых доказательств, подкрепляющих это заявление. Никаких похищенных данных не опубликовано, требование о выкупе не раскрыто, и ни один независимый исследователь безопасности не нашёл технических подтверждений того, что вторжение действительно произошло. Короче говоря: Anubis утверждает, что это случилось, но никто за пределами группы этого не проверил.

Это различие имеет значение. Заявление, размещённое на сайте утечек группы программ-вымогателей, — это не то же самое, что подтверждённая утечка данных. Это утверждение, сделанное самими злоумышленниками, без сторонней проверки, без образцов файлов и без криминалистического следа, который исследователи могли бы независимо изучить. Пока не появится что-то из этого, статус эксплуатации этого предполагаемого инцидента остаётся по-настоящему неясным. Возможно, заявление полностью сфабриковано. Также возможно, что оно представляет собой раннюю стадию попытки вымогательства, которая ещё не переросла в публичную публикацию данных. Оба сценария правдоподобны, и сейчас недостаточно информации, чтобы исключить какой-либо из них.

Почему непроверенные заявления о взломах — распространённая тактика давления со стороны программ-вымогателей

Группы программ-вымогателей как услуги всё чаще используют объявление о взломе как самостоятельное оружие, независимо от того, полностью ли доказано вторжение. Публикация имени жертвы на сайте утечек создаёт немедленное репутационное давление. Клиенты, партнёры и регуляторы начинают задавать вопросы в тот момент, когда имя компании появляется рядом с брендом группы программ-вымогателей, независимо от того, утекли ли какие-либо файлы на самом деле.

Эта тактика работает, потому что организации часто не могут быстро ответить однозначным отрицанием или подтверждением. Расследование того, произошло ли вторжение и насколько глубоким оно было, требует времени. Тем временем заявление остаётся в сети, нанося репутационный ущерб само по себе. Некоторые группы используют это окно, чтобы добиться тихой выплаты выкупа, прежде чем им вообще придётся доказывать, что у них есть реальные похищенные данные. Другие действительно обладают данными и просто ждут истечения срока, прежде чем опубликовать образец в качестве доказательства. Стратегия «сначала заяви, потом докажи (или никогда)» стала узнаваемым паттерном в экосистеме программ-вымогателей, и это одна из причин, почему команды безопасности обучены относиться к постам на сайтах утечек как к зацепкам для расследования, а не как к подтверждённым фактам.

Как Anubis действует как группа программ-вымогателей как услуги

Anubis — не новое и не малоизвестное имя в мире программ-вымогателей. Группа работает по модели программ-вымогателей как услуги, что означает предоставление вредоносного ПО, инфраструктуры и сценария вымогательства партнёрам, которые осуществляют атаки на отдельные цели. Такая структура позволяет атакам под брендом Anubis происходить в больших объёмах, поскольку несколько партнёров могут одновременно работать над разными целями под одним именем. Читатели, интересующиеся механикой этой бизнес-модели, включая то, как набираются партнёры и как обычно распределяется прибыль, могут найти более подробную информацию в этом разборе операции Anubis по модели RaaS.

Что делает Anubis заметной в более широком ландшафте программ-вымогателей, так это наличие как реальных, подтверждённых атак, так и заявлений, требующих проверки. Полезной точкой сравнения является подтверждённый взлом Fairlife, молочной дочерней компании Coca-Cola, где Anubis выполнил свои угрозы после того, как компания, по сообщениям, отказалась вести переговоры, в итоге утечка значительного объёма похищенных данных произошла. Этот случай взлома Fairlife показывает, как выглядит подтверждённый инцидент Anubis: утечка, объём данных и задокументированный отказ платить. Заявление о Marlborough Partners сейчас не имеет ни одной из этих подтверждающих деталей, и именно поэтому оно заслуживает более осторожного прочтения.

Как предприятиям и потребителям оценивать достоверность заявлений о взломах

Когда группа программ-вымогателей публикует заявление, есть несколько практических сигналов, за которыми стоит следить, прежде чем принимать его как факт. Во-первых, были ли опубликованы какие-либо образцы данных? Группы, которые действительно обладают похищенной информацией, часто публикуют небольшой предварительный фрагмент, чтобы доказать свою легитимность и усилить давление. Во-вторых, выпустила ли названная компания какое-либо заявление, даже осторожное, признающее проведение расследования? В-третьих, нашли ли независимые исследователи или издания по безопасности corroborating технические доказательства, такие как утёкшие учётные данные, обсуждения на форумах или инфраструктуру, связанную с группой?

Ни один из этих сигналов в настоящее время не существует для заявления о Marlborough Partners. Это не гарантирует, что заявление ложное, но это означает, что ответственный подход — дождаться проверки, а не предполагать худшее.

Что это значит для вас

Если вы клиент, партнёр или сотрудник, связанный с Marlborough Partners, немедленное действие — не паника, а терпение в сочетании с базовой бдительностью. Следите за официальными сообщениями компании и скептически относитесь к любым нежелательным электронным письмам или звонкам, ссылающимся на это заявление, поскольку мошенники иногда используют заголовки о взломах для фишинговых атак, даже когда реального взлома не произошло.

В более широком смысле эта ситуация напоминает о том, что организации должны предполагать, что любое подобное заявление может стать реальностью, и готовиться соответственно. Проверка устойчивости резервных копий — один из конкретных шагов, и стоит понять, почему неизменяемые резервные копии всё равно становятся жертвами программ-вымогателей в некоторых инцидентах, поскольку стратегия резервного копирования сама по себе не является полной защитой от решительного партнёра RaaS.

Практические выводы

  • Относитесь к заявлениям на сайтах утечек программ-вымогателей как к непроверенным, пока данные, заявления или независимые исследования их не подтвердят.
  • Следите за тревожными сигналами в ближайшие дни, включая публикацию образцов данных или публичные заявления от Marlborough Partners.
  • Остерегайтесь фишинговых атак, которые могут использовать заголовки об этом заявлении, нацеливаясь на клиентов или сотрудников.
  • Предприятиям следует провести аудит планов резервного копирования и реагирования на инциденты сейчас, а не ждать подтверждённого взлома, чтобы проверить их.
  • Следуйте за надёжными отчётами по безопасности, а не полагайтесь исключительно на собственные заявления группы вымогателей для получения информации.

Заявление Anubis Ransomware о Marlborough Partners может разрешиться как подтверждённый взлом, блеф или что-то среднее. Пока не появятся проверенные доказательства, наиболее полезная реакция — взвешенный скептицизм, а не тревога.