Согласно отчёту SC Media, относительно новая группа вымогателей данных, называющая себя ExfilSquad, была связана с 13 подтверждёнными утечками данных жертв за несколько недель с момента своего первого появления. Группа появилась 26 июля и первоначально заявила, что похитила данные у 15 организаций, однако последующее отслеживание подтвердило 13 из этих утечек. Стремительный переход ExfilSquad от неизвестной группы к двузначному числу жертв показывает, как быстро могут масштабироваться операции по вымогательству данных и почему и компаниям, и частным лицам необходимо понимать, чем эта угроза отличается от атак программ-вымогателей, которые годами доминировали в заголовках.

Кто такие ExfilSquad и как действует группа

ExfilSquad, судя по всему, следует уже знакомой схеме вымогательства данных: проникнуть в сеть цели, незаметно скопировать конфиденциальные файлы, а затем угрожать опубликовать или продать эти данные, если жертва не заплатит. В отличие от традиционных групп программ-вымогателей, которые обычно шифруют файлы и требуют оплату за ключ расшифровки, группы, ориентированные на вымогательство, такие как ExfilSquad, полностью пропускают этап шифрования. Их рычаг давления основан исключительно на угрозе раскрытия данных — будь то записи клиентов, финансовые данные, внутренняя переписка или конфиденциальная коммерческая информация.

Что особенно примечательно в ExfilSquad, так это временные рамки. Примерно за месяц группа прошла путь от первых публичных заявлений до связи с более чем дюжиной подтверждённых жертв. Такая скорость наводит на мысль либо об эффективной, хорошо обеспеченной ресурсами операции, либо о группе, которая широко забрасывает сеть и одновременно преследует несколько целей. Это также поднимает знакомый вопрос в экономике вымогательства: насколько можно принимать за чистую монету заявления той или иной группы.

Какие организации и данные пострадали

На разрыв между первоначальным заявлением ExfilSquad о 15 организациях и 13 утечками, которые с тех пор были подтверждены, стоит обратить внимание. Группы вымогателей часто преувеличивают свой охват — либо чтобы заставить жертв быстрее заплатить, либо чтобы привлечь внимание на форумах киберпреступников и сайтах утечек. Не каждое заявление выдерживает проверку, и исследователям безопасности часто требуется время, чтобы установить, являются ли украденные данные подлинными, взятыми из более старой утечки или преувеличенными по охвату.

Одна из организаций, названных в связи с деятельностью ExfilSquad, — Wesco, дистрибьютор электротехнической продукции. Как рассказывается в материале Wesco расследует заявление ExfilSquad о взломе, компания подтвердила, что изучает инцидент в сфере кибербезопасности после того, как группа заявила о доступе к её системам. Этот случай — полезный реальный пример того, как обычно развиваются подобные ситуации: появляется заявление, названная компания начинает внутреннее расследование, а детали о масштабе и последствиях становятся известны постепенно по мере проверки.

Вымогательство с похищением данных против традиционных программ-вымогателей

Различие между вымогательством на основе похищения данных и классическими программами-вымогателями важнее, чем может показаться. Атаки программ-вымогателей часто вызывают немедленные операционные сбои: файлы блокируются, системы выходят из строя, и бизнес-процессы останавливаются, пока не будет получен ключ расшифровки или системы не будут восстановлены из резервных копий. Вымогательство данных, напротив, может происходить незаметно. Системы компании могут продолжать работать в обычном режиме, в то время как злоумышленники уже скопировали конфиденциальные файлы в фоновом режиме. Первым признаком проблемы часто становится само требование выкупа или публикация на сайте утечек, подобная тем, что связаны с ExfilSquad.

Этот сдвиг важен для того, как организации обнаруживают инциденты и реагируют на них. Стратегии резервного копирования, которые защищают от шифрования программами-вымогателями, никак не предотвращают кражу данных. Для обнаружения похищения данных необходимо отслеживать необычные исходящие передачи данных и несанкционированные модели доступа, а не только следить за зашифрованными файлами. По мере того как всё больше групп перенимают эту модель, службам безопасности приходится пересматривать планы реагирования на инциденты, которые строились в основном вокруг сценариев с программами-вымогателями.

Что это значит для вас

Если вы клиент, сотрудник или партнёр организации, названной в заявлении вымогателей, практическая проблема одна и та же, независимо от того, насколько точны цифры злоумышленников: ваши персональные данные могут находиться там, где их быть не должно. Группы вымогателей часто выполняют угрозы утечки даже после частичной оплаты или всё равно публикуют данные, когда переговоры заходят в тупик. Ждать официального подтверждения, прежде чем принять базовые меры предосторожности, — не лучшая стратегия.

Для бизнеса случай ExfilSquad — напоминание о том, что проверка требует времени, но коммуникацию с пострадавшими клиентами и партнёрами не следует откладывать без необходимости. Прозрачные и своевременные обновления во время расследования, подобные подходу Wesco, помогают сохранить доверие, даже когда полный масштаб инцидента ещё не известен.

Практические выводы

  • Если вы ведёте дела с организацией, связанной с заявлением ExfilSquad, следите за официальными уведомлениями об утечке и с подозрением относитесь к нежелательным электронным письмам или звонкам, в которых упоминаются данные вашей учётной записи.
  • Включите мониторинг учётных данных или используйте надёжный сервис сканирования даркнета, чтобы узнать, не появились ли ваши данные для входа или персональные данные в утечке.
  • Смените пароли от любых сервисов, которые, по вашему мнению, могли пострадать, и включите многофакторную аутентификацию везде, где она доступна.
  • Компаниям следует провести аудит возможностей мониторинга исходящего сетевого трафика, поскольку похищение данных часто оставляет меньше очевидных признаков, чем шифрование программами-вымогателями.
  • Следите за обновлениями о подтверждённых инцидентах, включая расследование компанией Wesco заявления ExfilSquad о взломе, чтобы оставаться в курсе по мере проверки фактов.