Что на самом деле говорят заявления Rhysida и Akira

Две группы программ-вымогателей добавили новые имена в свои списки жертв. Rhysida заявила об атаке, связанной с Берлином, а Akira внесла в список компанию, идентифицированную как Alumax. Как обычно бывает с такими публикациями, публичная информация скудна. Нет подробных данных о том, к каким системам предположительно был получен доступ, какой объём данных был похищен, какой метод использовался для первоначального доступа, какая сумма выкупа требуется или как могли быть затронуты операции Alumax.

Это важный контекст для всех, кто пытается осмыслить новости. Запись на сайте утечек группы программ-вымогателей — это, прежде всего, заявление самих злоумышленников. Это не то же самое, что подтверждённое раскрытие инцидента организацией-жертвой, регуляторный отчёт или независимое судебно-экспертное заключение. Группировки вымогателей используют такие публикации как тактику давления, направленную на то, чтобы подтолкнуть жертву к выплате до того, как ситуация будет полностью проверена внешними сторонами. Читатели, следящие за ситуацией в Берлине, могут получить дополнительную информацию из нашего более раннего материала об атаке программы-вымогателя Rhysida на правительство Берлина, которая произошла как раз перед запланированным голосованием.

Почему непроверенные публикации программ-вымогателей всё равно требуют реакции

Может возникнуть соблазн отмахнуться от непроверенного заявления как от шума, но это было бы ошибкой. Публикация о жертве может представлять собой что угодно — от блефа на ранней стадии вымогательства до полностью осуществлённого взлома с уже похищенными конфиденциальными данными. Сама неопределённость и есть суть: операторы программ-вымогателей извлекают выгоду из двусмысленности, потому что она даёт им время и рычаги давления, пока организация-жертва лихорадочно пытается выяснить, что на самом деле произошло внутри.

Для всех, кто может иметь отношение к любой из названных организаций — будь то сотрудник, клиент, партнёр или житель в случае государственного органа — наиболее безопасная позиция — относиться к заявлению как к правдоподобному, пока не доказано обратное. Ожидание официального подтверждения перед принятием защитных мер может оставить значительное окно уязвимости. История показывает, как быстро такие ситуации могут перерасти из заявления в подтверждённый инцидент крупного масштаба. Наш более ранний отчёт об утечке данных из больницы из-за программы-вымогателя, в результате которой пострадали почти 338 000 пациентов, напоминает о том, что публикация на сайте утечек может превратиться в реальную и очень масштабную утечку данных после подтверждения деталей.

Шаги, которые стоит предпринять, если вы считаете, что ваши данные могли быть раскрыты

Если вы полагаете, что вас могут затронуть заявления о Берлине или Alumax, или любая аналогичная публикация программы-вымогателя, существуют конкретные шаги для жертв утечек, которые можно предпринять немедленно, не дожидаясь официального подтверждения:

  • Смените пароли, связанные с организацией. Если у вас есть учётная запись в затронутой организации, немедленно обновите пароль и не используйте его повторно где-либо ещё.
  • Включите многофакторную аутентификацию везде, где это возможно, особенно для электронной почты, банковских и любых других учётных записей, использующих те же пароли, что и потенциально затронутый сервис.
  • Следите за фишинговыми попытками. Утечки из-за программ-вымогателей часто приводят к волне последующих фишинговых писем или звонков, которые ссылаются на инцидент, чтобы выглядеть убедительно. Относитесь к неожиданным сообщениям со ссылкой на утечку с подозрением.
  • Следите за финансовой активностью и активностью, связанной с личностью. Проверяйте банковские выписки и рассмотрите возможность заморозки кредитной истории или предупреждения о мошенничестве, если организация обрабатывает конфиденциальные персональные или финансовые данные.
  • Ищите официальные заявления. Следуйте за проверенными сообщениями от самой организации, местных регуляторов или авторитетных новостных изданий, а не полагайтесь только на заявления самой группы вымогателей.
  • Фиксируйте всё. Если вы позже получите уведомление об утечке, сохраняйте записи о любой подозрительной активности, произошедшей за это время. Это может помочь, если вам потребуется оспорить мошеннические списания или подать заявление.

Эти шаги применимы в широком смысле, независимо от того, является ли организация городским правительством, как в Берлине, или частной компанией, как Alumax. Цель — снизить личные риски независимо от того, как в итоге разрешится лежащее в основе заявление.

Как работает давление вымогателей и почему выплата не гарантирует удаление данных

Такие группы, как Rhysida и Akira, действуют по знакомому сценарию: украсть или заявить о краже данных, угрожать публичным раскрытием или продажей и оказывать давление на организацию-жертву с требованием заплатить до истечения срока. Сама публикация часто является первой стадией этой кампании давления, призванной привлечь общественное внимание и продвинуть переговоры вперёд.

Даже если организация-жертва платит, нет гарантии, что похищенные данные действительно будут удалены или что они не всплывут позже — будут проданы другой стороне, утечены несмотря на выплату или использованы в повторной попытке вымогательства. Именно поэтому люди, связанные с организацией, ставшей заявленной жертвой, не должны ждать, чтобы увидеть, будет ли выплачен выкуп, прежде чем принимать собственные меры предосторожности. Финансовая сделка между организацией и злоумышленниками, если она вообще состоится, практически не влияет на то, были ли ваши личные данные уже скопированы и распространены где-либо ещё.

Что это значит для вас

Будет ли заявление Rhysida о Берлине или Akira об Alumax когда-либо полностью подтверждено, практические рекомендации для всех, кто может быть затронут, существенно не меняются. Заявления программ-вымогателей существуют в серой зоне между слухами и подтверждённым инцидентом, и именно эта неопределённость является причиной того, почему упреждающие шаги для жертв утечек так важны. Ранние действия мало чего стоят, но защищают вас, если худший сценарий окажется реальностью.

Ключевые выводы

  • Относитесь к заявлениям групп программ-вымогателей как к правдоподобным, но непроверенным, пока официальный источник не подтвердит детали.
  • Меняйте пароли и включайте многофакторную аутентификацию для всех учётных записей, связанных с потенциально затронутой организацией.
  • Будьте бдительны к фишинговым сообщениям, которые ссылаются на утечку, чтобы выглядеть правдоподобно.
  • Следите за своими финансовыми счетами и рассмотрите возможность защиты кредитной истории, если могут быть затронуты конфиденциальные данные.
  • Помните, что выплата выкупа организацией-жертвой не гарантирует безопасность или удаление ваших данных.

Информированность и быстрые действия остаются лучшей защитой, пока эти заявления проходят путь к подтверждению или разрешению.