Forskare bekräftar ExfilSquads påståenden om dataläckor

Cybersäkerhetsforskare har bekräftat påståenden från ExfilSquad, en utpressningsgrupp som under de senaste månaderna har hotat organisationer med att släppa stulna data. Enligt ny analys har gruppen faktiskt fått tag på känslig information från minst 13 organisationer – en upptäckt som undanröjer mycket av den otydlighet som ofta omgärdar utpressningsgruppers påståenden och bekräftar kampanjens omfattning.

Utpressningsgrupper överdriver eller fabricerar ofta påståenden om intrång för att pressa offer att betala, vilket gör oberoende verifiering viktig. I detta fall granskade forskare de datamängder som ExfilSquad distribuerade via torrentnätverk och fann att materialet stämde överens med gruppens tidigare uttalanden. Själva distributionsmetoden är anmärkningsvärd. Istället för att enbart förlita sig på webbplatser för läckor på dark web har ExfilSquad tryckt ut stulna data i torrentnätverk – en distributionskanal som sprids snabbare och är svårare att ta ner när filer väl börjar seedas via flera peers.

Bekräftelsen ligger i linje med en tidigare rapport som beskriver hur ExfilSquad har kopplats till 13 läckor av offrens data sedan juli, vilket tyder på att gruppen har bedrivit en ihållande kampanj snarare än en enskild opportunistisk händelse. Överensstämmelsen mellan den tidigare siffran och den senaste verifieringen pekar på en grupp som är metodisk när det gäller att dokumentera och offentliggöra sina påstådda intrång.

Ett mönster över sektorer

Det som utmärker ExfilSquads verksamhet är bredden av drabbade organisationer. Gruppens mål har inte varit begränsade till en bransch eller geografi. Tidigare rapportering kopplade gruppen till ett intrång som involverade 135 000 brittiska polisregister som läckte på dark web, och separat till PNLD-intrånget som påverkade Storbritanniens Police National Legal Database. Att brottsbekämpande och juridisk infrastruktur återfinns sida vid sida med privata sektorns mål i samma utpressningsgrupps portfölj understryker hur urskillningslösa dessa kampanjer har blivit. Angripare väljer inte nödvändigtvis offer baserat på sektor; de verkar utnyttja vilken åtkomst de än kan få och tjäna pengar på den i efterhand.

Detta mönster har också berört den privata sektorn, vilket ses i fallet med halvledartillverkaren Analog Devices som drabbats av dataintrång med hot om läcka från ExfilSquad. Närvaron av ett globalt teknikföretag tillsammans med statliga och polisiära organ på samma grupps lista över påstådda offer illustrerar varför organisationer inom nästan varje sektor måste behandla utpressningsgruppers aktivitet som ett trovärdigt hot snarare än att avfärda det som brus.

Varför verifiering förändrar utgångsläget

Fram till nu har mycket av bevakningen av ExfilSquad kretsat kring gruppens egna påståenden, vilket är vanligt i de tidiga skedena av en utpressningskampanj. Hotaktörer publicerar ofta partiella prover eller overifierade påståenden för att skapa medieuppmärksamhet och pressa offer innan full autenticitet har fastställts. Bekräftelsen att minst 13 organisationer hade äkta data exponerade flyttar samtalet från spekulation till etablerat faktum, och det höjer insatserna för alla organisationer som ännu inte har fastställt om de förekommer bland gruppens mål.

För drabbade organisationer innebär verifierade läckor att den vanliga incidenthanteringsplanen tillämpas i sin helhet: bedöma vilka data som togs, meddela tillsynsmyndigheter och berörda individer där så krävs, samt övervaka för efterföljande bedrägerier eller sekundära attacker som ofta följer på ett bekräftat intrång. Torrentbaserad distribution gör i synnerhet inneslutning svår, eftersom filer kan kopieras och delas vidare oberoende av någon enskild värdpunkt, till skillnad från data som är värd på en läcksajt som potentiellt kan tas offline.

Vad detta betyder för dig

Om du interagerar med någon organisation som nämns i samband med ExfilSquads verksamhet, vare sig som kund, anställd eller partner, är det värt att kontrollera om den organisationen har utfärdat ett meddelande om intrång. Med tanke på att polis- och juridikdatabaser har varit bland de bekräftade målen bör individer med någon koppling till brittiska brottsbekämpande system vara särskilt uppmärksamma på meddelanden från dessa myndigheter. För allmänheten är denna incident en påminnelse om att stulna personuppgifter i allt högre grad distribueras genom kanaler som torrents, som är mer motståndskraftiga mot nedtagning än traditionella läcksajter, vilket innebär att exponerad information kan finnas kvar och cirkulera lång tid efter det initiala intrånget.

Praktiska åtgärder

Övervaka officiella kommunikationer från alla organisationer du har en relation med för meddelanden om intrång kopplade till ExfilSquad. Byt lösenord och aktivera multifaktorautentisering på konton som är kopplade till någon bekräftad offerorganisation. Överväg att lägga en bedrägerivarning eller kreditfrysning om du tror att dina data var en del av en bekräftad läcka, särskilt om statliga eller brottsbekämpande register var inblandade. Var skeptisk mot oombedda kommunikationer som refererar till dina personuppgifter, eftersom läckta data ofta används för att skapa övertygande nätfiskeförsök. Allt eftersom verifieringen av ExfilSquads påståenden fortsätter att utvecklas, förblir att hålla sig informerad genom trovärdig rapportering det bästa försvaret både mot själva intrånget och de sekundära bedrägerier som tenderar att följa.