Группа SETTRA Ransomware расширяет своё влияние

Синдикат вымогателей SETTRA добавил шесть новых жертв на свой сайт утечек в даркнете, расширив кампанию, которая теперь охватывает организации в Соединённых Штатах и Мексике. Среди недавно добавленных целей — Sánchez y Martín и NaturesPlus, обе названы напрямую на портале вымогателей, поскольку группировка оказывает давление на компании, чтобы заставить их заплатить и предотвратить публикацию украденных данных.

Это последнее обновление следует уже устоявшейся схеме группировки: проникнуть в сеть, похитить конфиденциальные файлы, зашифровать системы, а затем угрожать публичным разглашением, если выкуп не будет уплачен. Такая комбинация, известная как двойное вымогательство, стала стандартным подходом для большинства современных операций с программами-вымогателями, поскольку даёт атакующим две отдельные точки давления вместо одной.

Как двойное вымогательство усиливает давление

Традиционные атаки программ-вымогателей полагались исключительно на шифрование. Жертвы, у которых были надёжные резервные копии, часто могли восстановиться без уплаты выкупа. Двойное вымогательство полностью меняет этот расчёт. Даже если компания восстановит свои системы из резервной копии, у атакующих всё ещё остаются копии украденных данных, и они угрожают их утечкой или продажей, если жертва откажется платить.

Именно этой модели, по-видимому, и следует SETTRA. Публикуя имена жертв на сайте утечек, группировка оказывает публичное репутационное давление наряду с техническим ущербом от зашифрованных файлов. Для предприятий это означает, что один инцидент может вызвать регуляторное внимание, обязательства по уведомлению клиентов и lasting ущерб репутации, независимо от того, будет ли в конечном итоге уплачен выкуп.

SETTRA — не совсем новое имя в ландшафте программ-вымогателей. Ранее исследователи отметили новый вариант программы-вымогателя Settra, атакующий организации розничной торговли и производства, отметив способность группировки быстро перемещаться между секторами. Добавление ещё шести жертв в двух странах свидетельствует о том, что операция масштабирует свои цели, а не замедляется, и что более ранние предупреждения о распространении варианта не были единичными инцидентами.

Почему бизнес США и Мексики находится в зоне риска

Группы программ-вымогателей обычно расставляют приоритеты целей исходя из предполагаемой способности заплатить и чувствительности данных, которые они хранят, а не из какой-либо конкретной отрасли или географии. Наличие жертв как в Соединённых Штатах, так и в Мексике указывает на то, что SETTRA не ограничивается одним регионом или вертикалью. Предприятия с трансграничными операциями, зависимостями в цепочке поставок или общей ИТ-инфраструктурой могут оказаться под угрозой просто потому, что атакующие забрасывают широкую сеть, как только находят работающий метод первоначального доступа.

Для таких организаций, как Sánchez y Martín и NaturesPlus, упоминание на сайте утечек часто является первым публичным признаком того, что вторжение уже произошло, иногда недели или месяцы назад. Этот разрыв между компрометацией и публичным раскрытием — один из наиболее тревожных аспектов экономики программ-вымогателей. Это означает, что фактический масштаб деятельности SETTRA может быть больше, чем то, что в настоящее время видно на его сайте утечек.

Что это значит для вас

Если вы являетесь клиентом, сотрудником или деловым партнёром одной из недавно добавленных организаций, стоит предпринять несколько практических шагов. Следите за официальными уведомлениями об утечках от пострадавших компаний и с осторожностью относитесь к любым незапрошенным письмам или звонкам, ссылающимся на ваш аккаунт, поскольку украденные данные часто используются для последующих фишинговых атак. Смена паролей, связанных с любым аккаунтом, ассоциированным с пострадавшими организациями, и включение многофакторной аутентификации там, где это возможно, снижает риск того, что утёкшие учётные данные могут быть повторно использованы в других местах.

Для ИТ- и security-команд в других компаниях этот инцидент — напоминание о том, что группы программ-вымогателей быстро итерируют. Проверка целостности резервных копий, тестирование планов реагирования на инциденты и мониторинг инструментов удалённого доступа, которые обычно злоупотребляются в таких атаках, — всё это разумные и недорогие шаги, снижающие подверженность риску без необходимости серьёзной перестройки безопасности.

Ключевые выводы

Расширение сайта утечек SETTRA до шести новых жертв в США и Мексике подчёркивает, как быстро операции с программами-вымогателями могут масштабироваться, как только они находят эффективный метод компрометации. Тактика двойного вымогательства означает, что шифрование больше не является единственной угрозой; кража данных и публичное унижение теперь стали стандартными компонентами цепочки атаки.

Бизнесу следует рассматривать каждое новое раскрытие о программах-вымогателях как возможность переоценить собственную защиту, а не как изолированное событие, затрагивающее кого-то другого. Проверка процессов восстановления из резервных копий, мониторинг необычной активности удалённого доступа и информированность об активных кампаниях, таких как кампания SETTRA, — это практические способы оставаться на шаг впереди ландшафта угроз, который не показывает признаков замедления.