Новое имя в экосистеме программ-вымогателей

Исследователи угроз из TheHackerWire добавили нового участника в свою базу отслеживания программ-вымогателей: группу, называющую себя ImNotAVillain. Согласно публикации издания, на данный момент группа связана с двумя подтверждёнными жертвами, и аналитики составляют хронологию жертв, а также собирают сведения о моделях атак группы по мере поступления новой информации.

Хотя публичная информация о программе-вымогателе ImNotAVillain всё ещё ограничена, появление любой новой именованной группы заслуживает внимания. Группы программ-вымогателей часто строят свою репутацию и рычаги давления на жертв через публичную известность. Раннее присвоение имён и отслеживание этих групп даёт командам безопасности и обычным пользователям преимущество в понимании того, кто действует в этой сфере и какие отрасли или регионы могут стать следующими целями.

Что нам известно на данный момент

Доступная информация о программе-вымогателе ImNotAVillain в настоящее время ограничивается тем фактом, что она связана с двумя жертвами, и что исследователи активно составляют более полную картину её тактик в рамках продолжающегося анализа угроз. Усилия TheHackerWire по отслеживанию сосредоточены на документировании хронологии жертв и выявлении моделей атак, что является стандартной практикой каталогизации новых операций программ-вымогателей до появления более подробных технических отчётов.

На данном этапе точнее будет сказать, что ImNotAVillain — это недавно задокументированная группа, а не полностью описанная. Данные об угрозах со стороны групп программ-вымогателей обычно развиваются поэтапно: сначала появляется название и небольшое число жертв, затем исследователи работают над выявлением инфраструктуры, тактики ведения переговоров и любой активности по утечке данных, связанной с группой. Читателям следует воспринимать такие ранние отчёты как отправную точку для осведомлённости, а не как полное техническое досье.

Последствия для конфиденциальности частных лиц и организаций

Даже при ограниченном объёме деталей появление новой группы программ-вымогателей несёт реальные последствия для конфиденциальности. Атаки программ-вымогателей обычно включают две вещи, напрямую касающиеся конфиденциальности: несанкционированный доступ к чувствительным системам и потенциальное раскрытие или кража личных и организационных данных. Когда группа успешно компрометирует жертву, любые данные, хранящиеся на затронутых системах, включая записи клиентов, информацию о сотрудниках или внутреннюю переписку, могут оказаться под угрозой раскрытия или быть использованы как рычаг давления в попытках вымогательства.

Для частных лиц это часто означает, что последствия инцидента с программой-вымогателем не ограничиваются организацией, подвергшейся прямой атаке. Если компания, хранящая вашу личную информацию, становится жертвой, ваши данные могут оказаться замешанными в утечке, даже если вы не взаимодействовали с атакующими напрямую. Это одна из причин, по которой защитники конфиденциальности призывают минимизировать объём личных данных, передаваемых какой-либо одной организации, и оставаться внимательными к уведомлениям об утечках.

Для организаций появление новой именованной группы — напоминание о том, что ландшафт угроз программ-вымогателей не статичен. Новые действующие лица продолжают появляться, и ранний сбор разведданных, подобный отслеживанию ImNotAVillain, которое ведёт TheHackerWire, играет важную роль в помощи защитникам распознавать закономерности до того, как они перерастут в масштабные кампании.

Что это значит для вас

Большинство читателей не станут прямыми целями конкретной группы программ-вымогателей по названию. Важнее понимать более широкий риск того, что любая организация, хранящая ваши данные, может стать жертвой группы вроде ImNotAVillain или любой из многих других операций программ-вымогателей, активных в настоящее время. Практический ответ одинаков независимо от того, какая группа стоит за атакой: исходите из того, что любой используемый вами сервис в конечном итоге может быть затронут, и предпримите шаги уже сейчас, чтобы снизить последствия, если это произойдёт.

Это означает поддержание программного обеспечения и систем в актуальном состоянии, использование надёжных и уникальных паролей для всех аккаунтов, включение многофакторной аутентификации везде, где она предлагается, и поддержание резервных копий важных личных файлов, хранящихся отдельно от ваших основных устройств. Для организаций это означает продолжение инвестиций в мониторинг, установку исправлений и планирование реагирования на инциденты, а не ожидание того, пока именованная угроза станет заголовком новостей.

Практические выводы

По мере продолжения исследований программы-вымогателя ImNotAVillain вот что читатели могут сделать прямо сейчас:

  • Следите за сервисами уведомлений об утечках и корпоративными сообщениями на предмет упоминания инцидентов, затрагивающих используемые вами сервисы.
  • Регулярно создавайте резервные копии критически важных файлов, используя хранилище, отключённое от вашей основной сети.
  • Включите многофакторную аутентификацию на всех аккаунтах, которые её поддерживают, особенно на электронной почте и финансовых сервисах.
  • Поддерживайте операционные системы, браузеры и программное обеспечение безопасности в актуальном состоянии, чтобы снизить подверженность известным уязвимостям.
  • Следите за авторитетными источниками разведданных об угрозах для получения обновлений по мере появления новых деталей о тактиках и жертвах ImNotAVillain.

Группы программ-вымогателей быстро появляются и исчезают, и разведданные на ранней стадии, подобные этим, вероятно, будут уточняться со временем. Оставаться информированным, не поддаваясь чрезмерной реакции на неполную информацию, остаётся лучшей стратегией для защиты как личных, так и организационных данных.