Новое имя появляется на сайте утечек программы-вымогателя

Угрожающий субъект, действующий под именем Metaencryptor, добавил Bruker Corporation, производителя научных и аналитических приборов из Массачусетса, на свой сайт утечек в даркнете как предполагаемую жертву программы-вымогателя. Публикация, впервые замеченная аккаунтами мониторинга даркнета, утверждает, что группа скомпрометировала системы компании, хотя, как и в случае с большинством публикаций на сайтах утечек, на момент написания это утверждение не было независимо подтверждено ни Bruker, ни сторонней security-компанией.

Это различие имеет значение. Группы программа-вымогателей регулярно публикуют имена жертв на своих сайтах вымогательства как тактику давления, надеясь, что публичная огласка подтолкнёт компанию к выплате выкупа до того, как какие-либо файлы действительно будут обнародованы. Некоторые из этих утверждений оказываются точными. Другие преувеличены, переработаны из более старых вторжений или просто ложны. Пока украденные данные не подтверждены или компания не выпустит официальное заявление, публикацию на сайте утечек следует рассматривать как allegation, а не как подтверждённую утечку.

Почему компания по производству научных приборов является целью

Компании, которые производят аналитические и лабораторные приборы, находятся на интересном пересечении для атакующих. Они часто владеют ценной интеллектуальной собственностью, поддерживают исследовательские партнёрства с фармацевтическими и академическими учреждениями и управляют большими объёмами клиентских и операционных данных в глобальных цепочках поставок. Это сочетание делает их привлекательными целями: успешная атака может дать чувствительные исследовательские данные, проприетарные инженерные файлы или точку опоры в сетях нижестоящих клиентов и партнёров.

Эта модель не уникальна для Bruker. Группы программа-вымогателей всё чаще атакуют специализированные промышленные и технологические фирмы, а не ограничиваются известными брендами, которые когда-то доминировали в заголовках. Похожая динамика разворачивалась, когда группа программа-вымогателя Everest включила в список Capgemini Engineering, ещё один случай, когда утверждение широко распространилось до проверки. Более мелкие или новые группы следуют тому же сценарию, как это было видно, когда Sovcali включила технологическую фирму в список вскоре после появления на ландшафте угроз.

Более широкая тенденция: программа-вымогатель как корпоративный бизнес по вымогательству

То, что происходит с Bruker, вписывается в более широкий сдвиг, который исследователи безопасности внимательно отслеживают. Программа-вымогатель превратилась из оппортунистических атак «ударил и убежал» в более организованную, похожую на бизнес модель вымогательства. Группы теперь управляют сайтами утечек так, как компания могла бы управлять пресс-службой, рассчитывая время раскрытия информации для максимального ущерба репутации и переговорного рычага. Недавний анализ, включая отчёт ASEC о выходе ransomware-as-a-service на корпоративный уровень, описал именно эту эволюцию: меньше одиночек-хакеров, больше структурированных операций с определёнными ролями, партнёрскими программами и повторяемыми сценариями давления на жертв.

Географический и отраслевой разброс этих публикаций также продолжает расширяться. Операторы программа-вымогателей атаковали фирмы по реставрации наследия, публичные учреждения в немецких городах, таких как Штутгарт и Берлин, а теперь и производителя научных приборов в Массачусетсе. Ни одна отрасль или регион, по-видимому, не застрахованы, и именно поэтому проактивная гигиена безопасности важнее, чем реагирование постфактум.

Что это значит для вас

Если вы сотрудник, клиент или партнёр Bruker или любой организации, указанной на сайте утечек программа-вымогателя, есть несколько практических шагов, которые стоит предпринять сейчас, а не ждать официального подтверждения.

Во-первых, относитесь с подозрением к любым неожиданным письмам, ссылающимся на компанию, особенно к тем, которые просят вас подтвердить данные учётной записи или перейти по ссылке. Утверждения о программе-вымогателе часто вызывают волну фишинговых попыток, которые используют новость, пока факты ещё не установлены.

Во-вторых, если вы делились учётными данными, контрактами или исследовательскими данными с пострадавшей компанией, подумайте о смене паролей, связанных с этими учётными записями, и включите многофакторную аутентификацию везде, где она доступна. Повторно используемые пароли — один из самых простых способов для атакующих перейти от одной утечки к несвязанным учётным записям.

В-третьих, следите за сервисами уведомления об утечках или инструментами мониторинга даркнета, которые предупреждают вас, если ваш адрес электронной почты или учётные данные всплывут в утёкшем наборе данных. Раннее предупреждение даёт вам время действовать до того, как украденные данные будут использованы во вред.

Наконец, для всех, кто работает с чувствительными исследовательскими, финансовыми или клиентскими коммуникациями, шифрование электронной почты и использование надёжного VPN при удалённом доступе к корпоративным системам добавляет значимый уровень защиты, особенно для организаций в отраслях, которые всё чаще оказываются в прицеле программа-вымогателей.

Опережая следующее утверждение

Публикация Metaencryptor, нацеленная на Bruker Corporation, — напоминание о том, что группы программа-вымогателей забрасывают широкую сеть по отраслям, которые многие люди не считали бы зоной высокого риска. Будет ли это конкретное утверждение в конечном итоге подтверждено или нет, основной урок остаётся: гигиена учётных данных, осторожные привычки работы с электронной почтой и многоуровневые инструменты безопасности больше не являются необязательными дополнениями. Это базовые средства защиты в ландшафте угроз, где любая компания, независимо от размера или отрасли, может оказаться на сайте утечек за одну ночь.

Оставайтесь информированными, следя за проверенными исследователями безопасности, избегайте перехода по нежелательным ссылкам, ссылающимся на новости об утечках, и рассмотрите менеджер паролей вместе с многофакторной аутентификацией для любой учётной записи, связанной с вашим работодателем или поставщиками услуг. Небольшие, последовательные привычки остаются самой надёжной защитой от последствий таких утверждений о программе-вымогателе, как это.