Новое Имя Появляется на Сайте Утечек Программ-Вымогателей
Относительно молодая группа вымогателей, называющая себя M3RX, добавила Tecnologías de Código Abierto S.L., разработчика программного обеспечения из Малаги, известного на рынке как Tecnoabi, на свой сайт утечек в даркнете. Группа утверждает, что вывела из компании 300 ГБ корпоративных данных, хотя, как и в случае с большинством постов о вымогательстве, эти заявления не были независимо подтверждены ни Tecnoabi, ни третьей стороной на момент написания статьи.
Tecnoabi — это компания по разработке программного обеспечения в сфере B2B, основанная в 2008 году и зарегистрированная в Испании. Такие компании обычно создают индивидуальные приложения, интеграции или бэкенд-системы для других предприятий, что означает, что любые данные, хранящиеся у фирмы, могут включать не только ее собственные корпоративные записи, но также код, учетные данные или детали конфигурации, связанные с ее клиентами. Это различие имеет большое значение при оценке потенциального каскадного воздействия подобного взлома.
Почему Взлом Поставщика Программного Обеспечения Отличается
Когда банда вымогателей нацеливается на B2B-разработчика программного обеспечения, а не на розничного продавца или больницу, волновые эффекты могут выходить далеко за пределы самой компании. Поставщики программного обеспечения часто хранят исходный код, ключи API, учетные данные для развертывания и внутреннюю документацию для систем, которые они создают для клиентов. Если любые из заявленных 300 ГБ украденных данных включают подобные материалы, раскрытие теоретически может открыть двери в сети клиентов Tecnoabi, а не только самой фирмы.
Эта модель целевых атак на цепочки поставок стала повторяющейся темой в отчетах о программах-вымогателях. Злоумышленники все чаще осознают, что компрометация одного поставщика может дать плацдарм для одновременного проникновения в десятки нижестоящих организаций. Это перекликается с более широкими тенденциями, уже видимыми в Европе, где Франция зафиксировала 145 миллионов утечек данных за два года по мере резкого роста активности программ-вымогателей против организаций на континенте. Испания, как и ее соседи, не изолирована от этой тенденции, и инциденты с участием небольших, но стратегически расположенных поставщиков программного обеспечения становятся все более распространенными в регионе.
Как Такие Группы, Как M3RX, Проникают Внутрь
Операторы программ-вымогателей редко нуждаются в прорыве через брандмауэр с помощью грубой силы. Многие получают первоначальный доступ через социальную инженерию, эксплуатируя перегруженные ИТ-отделы технической поддержки или злоупотребляя доверенными инструментами совместной работы. Недавний пример включал злоумышленников, выдававших себя за поддельных ИТ-специалистов в Microsoft Teams для разжигания волны программ-вымогателей в нескольких организациях, что иллюстрирует, насколько эффективным может быть низкотехнологичный обман против и без того хорошо защищенных сетей. Использовала ли M3RX аналогичную тактику против Tecnoabi, не раскрывается, но более широкая модель злоумышленников, эксплуатирующих человеческое доверие, а не программные ошибки, продолжает доминировать в ландшафте программ-вымогателей.
Группы вымогателей, основанные на шантаже, включая новых и малоизвестных игроков, как правило, следуют знакомому сценарию: проникнуть в сеть, тихо вывести данные в течение дней или недель, развернуть шифрование для нарушения операций, а затем внести жертву в список на сайте утечек, чтобы оказать давление с целью выплаты выкупа. Эта модель двойного вымогательства использовалась неоднократно, как видно из других недавних случаев, таких как заявление ShinyHunters против Baker Distributing, где украденные записи использовались в качестве рычага в аналогичной стратегии публичного пристыжения.
Что Это Значит Для Вас
Если вы клиент, партнер или сотрудник, связанный с Tecnoabi, или любой B2B-поставщик программного обеспечения, этот инцидент напоминает вам, что безопасность ваших данных частично зависит от поставщиков, с которыми вы можете никогда напрямую не взаимодействовать. Стоит спросить любого партнера по программному обеспечению, на которого вы полагаетесь, о их планах реагирования на инциденты, практике сегментации данных и сроках уведомления о взломах.
Для широкой общественности включение Tecnoabi в список — это меньшая точка данных в гораздо более крупной картине: группы программ-вымогателей нацеливаются не только на больницы и розничных продавцов, но и на более тихий инфраструктурный слой фирм по разработке программного обеспечения, которые поддерживают работу бесчисленного множества других предприятий. Этот сдвиг означает, что риск для конфиденциальности все больше распределяется по цепочкам поставок, а не концентрируется в нескольких громких целях.
Практические Выводы
- Если вы ведете дела с Tecnoabi или используете разработанное ею программное обеспечение, внимательно следите за официальными сообщениями и напрямую спросите, могли ли ваши данные или учетные данные быть затронуты.
- Регулярно меняйте любые ключи API, пароли или токены доступа, переданные сторонним поставщикам программного обеспечения, а не только после объявления о взломе.
- Относитесь к нежелательным запросам от ИТ-поддержки, даже через доверенные платформы, со скептицизмом и проверяйте их через отдельный канал перед предоставлением доступа.
- Следите за службами мониторинга взломов и трекерами сайтов утечек в даркнете, если ваша организация тесно работает с небольшими поставщиками программного обеспечения.
Такие группы программ-вымогателей, как M3RX, вероятно, продолжат нацеливаться на разработчиков программного обеспечения среднего размера именно потому, что они находятся на пересечении ценных данных и более слабых бюджетов на безопасность. Оставаться в курсе таких инцидентов, как включение Tecnoabi в список, и требовать прозрачности от поставщиков остается одним из самых практичных шагов, которые организации и частные лица могут предпринять для ограничения своего риска.




