Группа програм-вымогателей Incransom атакует издательство Kendall Hunt Publishing

Группа програм-вымогателей под названием Incransom внесла компанию Kendall Hunt Publishing в список жертв на своём сайте утечки данных, сообщает DeXpose. Группа утверждает, что скомпрометировала системы компании, и угрожает обнародовать украденные данные, если требования не будут выполнены, — тактика, известная как двойное вымогательство, которая стала стандартным сценарием для современных операторов программ-вымогателей.

Kendall Hunt — американское образовательное издательство, выпускающее учебные материалы для K-12, а значит, любые утёкшие данные могут затрагивать записи об учащихся, информацию о сотрудниках или запатентованный образовательный контент. На момент написания статьи полный объём того, к чему был получен доступ, не подтверждён независимо за пределами заявлений, опубликованных атакующими.

Кто такая Incransom? Понимание угрозы RaaS

Incransom, также отслеживаемая в кругах аналитики угроз как INC Ransom, действует по модели «вымогательство как услуга» (ransomware-as-a-service, RaaS). В рамках этой структуры основная группа разрабатывает вредоносное ПО и инфраструктуру для вымогательства, тогда как партнёры осуществляют сами вторжения в обмен на долю от любых выплат выкупа. Такое разделение труда — одна из причин, по которым атаки программ-вымогателей приобрели столь масштабный характер в последние годы: оно снижает технический порог для запуска атаки и позволяет менее квалифицированным операторам арендовать доступ к сложным инструментам.

Группа заработала репутацию благодаря методичному, почти деловому подходу к своим операциям, представляя вторжения как своего рода нежелательный аудит безопасности, преследуя при этом откровенно финансовую выгоду. Её сценарий обычно следует уже знакомой схеме двойного вымогательства: проникнуть в сеть, тихо выкачать конфиденциальные файлы, развернуть шифрование для нарушения работы и затем использовать угрозу публичной утечки данных как дополнительный рычаг давления на жертв, чтобы вынудить их заплатить.

Это не единичный инцидент в более широкой экосистеме программ-вымогателей. Похожие кампании по вымогательству недавно затронули организации далеко за пределами издательского мира, включая атаку группы Gentlemen ransomware на нидерландскую олимпийскую ледовую арену Thialf, что показывает, насколько неизбирательно эти группы выбирают цели в спорте, образовании, здравоохранении и общественной инфраструктуре.

Почему образование и издательское дело — привлекательные цели

Образовательные издательства и учреждения располагают особого рода золотой жилой данных: записи об учащихся, кадровые файлы сотрудников, лицензионные соглашения, запатентованный учебный контент и финансовая информация, связанная со школьными округами и университетами. В отличие от банка или больницы, многие организации в издательской и образовательной сфере исторически вкладывали меньше средств в специализированный персонал и инфраструктуру кибербезопасности, даже несмотря на то, что хранят данные, которые крайне чувствительны и, в случае записей несовершеннолетних, подпадают под строгие нормативные защиты.

Группы програм-вымогателей это знают. Кампании, нацеленные на сектор школ, университетов и образовательных издательств, неуклонно растут, потому что такие организации часто представляют для атакующих благоприятное соотношение риска и вознаграждения: ценные данные, реальное нарушение работы, если системы выходят из строя в середине семестра, и сравнительно меньше защитных мер, чем в более строго регулируемых отраслях вроде финансов. Это сочетание делает образование и издательское дело всё более частой строкой на сайтах утечек программ-вымогателей.

Что это значит для вас

Если вы сотрудник, студент, родитель или организация-партнёр, связанная с Kendall Hunt или любым другим издательством, подвергшимся аналогичной атаке, практическая проблема очевидна: любые личные или институциональные данные, проходившие через системы компании, потенциально могут оказаться под угрозой, если заявления атакующих точны. Это могут быть имена, контактные данные, кадровые записи или материалы, связанные с учебными программами, в зависимости от того, какие системы пострадали.

Для организаций в сфере образования и издательского дела в целом этот инцидент — напоминание о том, что программы-вымогатели не делают различий по престижности или размеру отрасли. Любая организация, хранящая ценные данные, будь то записи об учащихся, интеллектуальная собственность или финансовые системы, является потенциальной целью для партнёров RaaS, сканирующих слабые места.

Практические выводы

Если вы взаимодействуете с Kendall Hunt или работаете в организации, обрабатывающей аналогичные чувствительные данные, рассмотрите следующие шаги:

  • Следите за официальными сообщениями. Если Kendall Hunt подтвердит утечку, следуйте их рекомендациям о том, были ли затронуты ваши данные и какие шаги они советуют предпринять.
  • Следите за попытками фишинга. Украденные данные из атак программ-вымогателей часто используются для создания убедительных последующих фишинговых кампаний, нацеленных на сотрудников, студентов или партнёров.
  • Включите многофакторную аутентификацию на всех аккаунтах, связанных с образовательными платформами или порталами издательств, которые вы используете.
  • Пересмотрите практики хранения данных, если вы работаете в образовательном учреждении, и добивайтесь регулярных резервных копий, хранящихся офлайн или в неизменяемом хранилище, до которого программам-вымогателям трудно добраться.
  • Сообщайте о подозрительной активности незамедлительно в IT- или службу безопасности, а не ждите, поскольку раннее обнаружение остаётся одной из самых эффективных защит от распространения программ-вымогателей.

Такие группы програм-вымогателей, как Incransom, процветают за счёт скорости и давления, но организации и отдельные лица, которые остаются информированными, устраняют известные уязвимости и поддерживают крепкую базовую гигиену безопасности, по-прежнему находятся в гораздо лучшем положении, чтобы ограничить ущерб, когда атака действительно происходит.