Исследователи подтверждают заявления ExfilSquad об утечках данных
Исследователи в области кибербезопасности подтвердили заявления ExfilSquad — группировки вымогателей, которая в последние месяцы угрожала организациям публикацией похищенных данных. Согласно новому анализу, группировка действительно получила конфиденциальную информацию как минимум от 13 организаций. Эта находка устраняет значительную часть неопределенности, которая часто окружает заявления групп вымогателей, и подтверждает масштаб кампании.
Группы вымогателей часто преувеличивают или фабрикуют заявления о взломах, чтобы оказать давление на жертв и заставить их платить, поэтому независимая проверка имеет значение. В данном случае исследователи изучили наборы данных, которые ExfilSquad распространяла через торрент-сети, и обнаружили, что материалы соответствуют более ранним утверждениям группировки. Сам метод распространения примечателен. Вместо того чтобы полагаться исключительно на сайты утечек в даркнете, ExfilSquad выкладывала похищенные данные в торрент-сети — канал распространения, который работает быстрее и который сложнее остановить, как только файлы начинают раздаваться через множество пиров.
Подтверждение согласуется с более ранним отчетом, подробно описывающим, как ExfilSquad связана с 13 утечками данных жертв с июля, что позволяет предположить, что группировка проводила системную кампанию, а не разовую оппортунистическую атаку. Соответствие между более ранним подсчетом и последней проверкой указывает на группировку, которая методично документирует и публикует свои заявленные вторжения.
Закономерность в разных секторах
Что выделяется в деятельности ExfilSquad, так это широта затронутых организаций. Цели группировки не ограничивались одной отраслью или географией. Более ранние сообщения связывали группировку со взломом, в результате которого 135 000 записей полиции Великобритании были опубликованы в даркнете, а также с взломом PNLD, затронувшим Национальную правовую базу данных полиции Великобритании. Правоохранительные органы и правовая инфраструктура, соседствующие с частными целями в портфеле одной группы вымогателей, подчеркивают, насколько неизбирательными стали эти кампании. Злоумышленники не обязательно выбирают жертв по отраслевому признаку; они, судя по всему, эксплуатируют любой доступ, который могут получить, и монетизируют его впоследствии.
Эта закономерность также затронула частный сектор, как видно из случая с производителем полупроводников Analog Devices, столкнувшимся с утечкой данных, а ExfilSquad угрожала публикацией. Присутствие глобальной технологической компании рядом с государственными и полицейскими органами в списке заявленных жертв одной группировки иллюстрирует, почему организациям практически во всех секторах необходимо относиться к активности групп вымогателей как к реальной угрозе, а не отмахиваться от нее как от шума.
Почему проверка меняет расклад
До этого момента значительная часть освещения ExfilSquad сосредотачивалась на собственных заявлениях группировки, что типично для ранних стадий кампании вымогательства. Угрозы часто публикуют частичные образцы или непроверенные утверждения, чтобы привлечь внимание СМИ и оказать давление на жертв до установления полной подлинности. Подтверждение того, что как минимум у 13 организаций действительно были скомпрометированы данные, переводит разговор из области предположений в область установленных фактов и повышает ставки для любой организации, которая еще не определила, фигурирует ли она среди целей группировки.
Для затронутых организаций подтвержденные утечки означают, что стандартный протокол реагирования на инциденты применяется в полном объеме: оценка того, какие данные были похищены, уведомление регуляторов и затронутых лиц там, где это требуется, и мониторинг последующего мошенничества или вторичных атак, которые часто следуют за подтвержденным взломом. Распространение через торренты особенно затрудняет сдерживание, поскольку файлы могут быть скопированы и повторно распространены независимо от любого единого хостингового узла, в отличие от данных, размещенных на сайте утечек, который потенциально можно отключить.
Что это значит для вас
Если вы взаимодействуете с какой-либо организацией, названной в связи с деятельностью ExfilSquad — как клиент, сотрудник или партнер — стоит проверить, выпустила ли эта организация уведомление о взломе. Учитывая, что среди подтвержденных целей оказались полицейские и правовые базы данных, лицам, имеющим отношение к правоохранительной системе Великобритании, следует особенно внимательно следить за уведомлениями от этих ведомств. Для широкой общественности этот инцидент является напоминанием о том, что похищенные персональные данные все чаще распространяются через такие каналы, как торренты, которые более устойчивы к удалению, чем традиционные сайты утечек, а значит, раскрытая информация может сохраняться и циркулировать долгое время после первоначального взлома.
Практические рекомендации
Следите за официальными сообщениями от любой организации, с которой у вас есть отношения, на предмет уведомлений о взломах, связанных с ExfilSquad. Смените пароли и включите многофакторную аутентификацию для учетных записей, связанных с любой подтвержденной организацией-жертвой. Рассмотрите возможность установки предупреждения о мошенничестве или заморозки кредитной истории, если вы считаете, что ваши данные попали в подтвержденную утечку, особенно если речь идет о государственных или правоохранительных записях. Сохраняйте скептицизм в отношении нежелательных сообщений, ссылающихся на ваши персональные данные, поскольку утекшие данные часто используются для создания убедительных фишинговых атак. По мере продолжения проверки заявлений ExfilSquad информированность через надежные источники остается лучшей защитой как от самого взлома, так и от вторичных мошенничеств, которые обычно следуют за ним.




