Группа вымогателей Play заявляет о новой жертве

Группа вымогателей Play добавила Kreysler & Associates в список заявленных жертв, согласно отчету компании по киберразведке DeXpose. Как это типично для операционной модели группы, злоумышленники утверждают, что похитили данные из систем компании и угрожают опубликовать их, если не начнутся переговоры. На данном этапе сумма выкупа, сроки и конкретные категории данных публично не подтверждены, но само появление в списке на сайте утечек вымогательской группировки часто становится первым видимым признаком того, что организация подверглась серьезному сетевому вторжению.

Этот инцидент вписывается в тревожно знакомую картину последних нескольких лет. Вымогательские группы все чаще пропускают шумный и легко обнаруживаемый этап шифрования и вместо этого незаметно копируют конфиденциальные файлы, прежде чем выдвинуть публичную угрозу. Эта тактика, известная как двойное вымогательство, дает злоумышленникам рычаги давления, даже если у жертвы есть надежные резервные копии и она может восстановить системы без уплаты выкупа. Ущерб больше не сводится к заблокированным файлам; он связан с тем, что происходит с данными, когда они выходят из-под контроля компании.

Кто стоит за группой вымогателей Play

Вымогатель Play создал репутацию одной из самых плодовитых действующих вымогательских операций, будучи связанным с сотнями атак на организации в различных отраслях и странах. Подход группы обычно включает получение первоначального доступа к целевой сети, горизонтальное перемещение для выявления ценных хранилищ данных, извлечение файлов, а затем либо шифрование систем, либо угрозу публикации, либо и то, и другое. Жертв обычно направляют на портал для переговоров, а угроза публичного сброса данных служит давлением для быстрой и тихой уплаты выкупа.

Это не первый случай, когда Play нацеливается на компанию таким образом, что под угрозой оказываются конфиденциальные личные или операционные данные. Похожий инцидент с атакой вымогателя Play на Ampex Data Systems показал, как тактика группировки может раскрыть особо чувствительные записи, включая номера социального страхования и данные банковских счетов, когда переговоры срываются или игнорируются. Случай с Kreysler & Associates следует тому же сценарию: публично объявить жертву, создать временное давление и использовать угрозу раскрытия данных как главный инструмент торга.

Почему это важно для конфиденциальности, а не только для ИТ-безопасности

Возникает соблазн рассматривать подобные инциденты с вымогателями исключительно как проблему ИТ-безопасности или непрерывности бизнеса для затронутой компании. Однако последствия для конфиденциальности часто выходят далеко за пределы самой организации. Если Kreysler & Associates обрабатывала данные сотрудников, клиентов, подрядчиков или деловых партнеров, любая из этих сведений могла быть захвачена при извлечении и потенциально опубликована в сети в случае провала переговоров.

Это повторяющаяся тема в недавних раскрытиях вымогательских атак. В одном громком случае Weil Gotshal, как сообщается, заплатила от 18 до 20 миллионов долларов кибер-вымогательской группировке после кражи конфиденциальных клиентских документов, что иллюстрирует, насколько дорогостоящими и чувствительными могут стать похищенные корпоративные данные. В другом случае атака, подобная той, что привела к утечке 491 ГБ данных из Soja de Portugal, показывает масштаб таких дампов данных, когда группа реализует угрозу. А нарушения, затрагивающие сразу несколько учреждений, как это было, когда одна группа вымогателей атаковала ANC, SAA и Pick n Pay, демонстрируют, как одна успешная техника вторжения может прокатиться эхом по целому сектору.

Независимо от того, подтвердит ли Kreysler & Associates в итоге масштаб этого инцидента, тенденция ясна: вымогательские группы делают ставку на то, что угроза публичного раскрытия окажет более сильное воздействие, чем когда-либо оказывало одно лишь шифрование.

Что это означает для вас

Если вы являетесь клиентом, сотрудником или деловым партнером Kreysler & Associates, паниковать не нужно, но стоит сохранять бдительность. Следите за официальными сообщениями компании по поводу этого инцидента и будьте осторожны с нежелательными электронными письмами или звонками, якобы от имени компании или связанного с ней сервиса, в ближайшие недели, поскольку за утечками данных часто следуют фишинговые атаки с использованием похищенных деталей, чтобы выглядеть легитимными.

В более широком смысле этот случай служит напоминанием о том, что атаки вымогателей редко остаются в пределах внутренних систем одной организации. Каждый, чья личная или финансовая информация проходит через бизнес — будь то сотрудник, клиент или поставщик, — заинтересован в том, насколько серьезно этот бизнес относится к безопасности данных.

Практические выводы

Если вы считаете, что ваши данные могли соприкасаться с системами Kreysler & Associates или аналогичной организации, рассмотрите возможность выполнения следующих шагов: отслеживайте свои финансовые счета и кредитные отчеты на предмет подозрительной активности, включайте многофакторную аутентификацию везде, где она предлагается, и относитесь скептически к неожиданным электронным письмам или сообщениям, касающимся проблем с учетной записью, до проверки через официальные каналы. Тем временем компаниям следует рассматривать подобные инциденты как повод пересмотреть собственную подверженность двойному вымогательству, убедиться, что резервные копии проверены и изолированы от основной сети, и подтвердить, что планы реагирования на инциденты учитывают извлечение данных, а не только простой систем. Пока вымогатель Play и аналогичные группы продолжают атаковать организации в разных секторах, проактивная подготовка остается самой надежной защитой от того, чтобы стать следующим именем на сайте утечек.