Kendisine ExfilSquad adını veren nispeten yeni bir veri gasp grubu, ilk ortaya çıkışından sonraki haftalarda 13 doğrulanmış kurban veri sızıntısıyla ilişkilendirildi. SC Media'nın haberine göre grup, 26 Temmuz'da ortaya çıktı ve başlangıçta 15 kuruluştan veri sızdırdığını iddia etti ancak sonraki takip çalışmaları bu sızıntıların 13'ünü doğruladı. ExfilSquad'ın bilinmezlikten çift haneli kurban sayısına ulaşma hızı, veri gaspı operasyonlarının ne kadar hızlı ölçeklenebileceğini ve hem işletmelerin hem de bireylerin bu tehdidin yıllardır manşetleri süsleyen fidye yazılımı saldırılarından nasıl farklılaştığını anlamasının neden bu kadar önemli olduğunu gösteriyor.
ExfilSquad Kimdir ve Grup Nasıl Çalışır
ExfilSquad, artık tanıdık olan veri gaspı oyun kitabını izliyor gibi görünüyor: hedefin ağına sızmak, hassas dosyaları sessizce kopyalamak ve ardından kurban ödeme yapmazsa verileri yayınlamak veya satmakla tehdit etmek. Genellikle dosyaları şifreleyen ve şifre çözme anahtarı için ödeme talep eden geleneksel fidye yazılımı gruplarının aksine, ExfilSquad gibi gasp odaklı gruplar şifreleme adımını tamamen atlar. Kaldıraçları tamamen ifşa tehdidinden gelir; bu ister müşteri kayıtları, ister finansal veriler, ister dahili iletişimler veya tescilli iş bilgileri olsun.
ExfilSquad'ı öne çıkaran şey zaman çizelgesidir. Yaklaşık bir ay içinde grup, ilk kamuya açık iddialarından bir düzineden fazla doğrulanmış kurbanla ilişkilendirilmeye geçti. Bu tür bir hız, ya verimli ve iyi kaynaklara sahip bir operasyona ya da geniş bir ağ atıp birden fazla hedefi aynı anda takip eden bir gruba işaret ediyor. Ayrıca gasp ekonomisinde tanıdık bir soruyu gündeme getiriyor: Bir grubun iddia ettiği şeylerin ne kadarı gerçek değer olarak kabul edilebilir.
Hangi Kuruluşlar ve Veriler Etkilendi
ExfilSquad'ın ilk iddiası olan 15 kuruluş ile o zamandan beri doğrulanan 13 sızıntı arasındaki fark dikkate değerdir. Gasp gruplarının erişimlerini abartması, ya kurbanları hızlı ödeme yapmaya zorlamak ya da siber suç forumlarında ve sızıntı sitelerinde dikkat çekmek için yaygındır. Her iddia incelemeye dayanmaz ve güvenlik araştırmacılarının çalınan verilerin gerçek olup olmadığını, eski bir ihlalden geri dönüştürülüp dönüştürülmediğini veya kapsamının abartılıp abartılmadığını doğrulamak için genellikle zamana ihtiyacı vardır.
ExfilSquad'ın faaliyetiyle bağlantılı olarak adı geçen kuruluşlardan biri elektrik ürünleri distribütörü Wesco'dur. Wesco'nun ExfilSquad ihlal iddiasına ilişkin soruşturması kapsamında ele alındığı üzere şirket, grubun sistemlerine eriştiğini iddia etmesinin ardından bir siber güvenlik olayını incelediğini doğruladı. Bu dava, bu tür durumların tipik olarak nasıl geliştiğine dair yararlı bir gerçek dünya örneğidir: bir iddia ortaya çıkar, adı geçen şirket dahili bir soruşturma başlatır ve kapsam ve etki hakkındaki ayrıntılar inceleme ilerledikçe kademeli olarak ortaya çıkar.
Veri Sızdırma Gaspı ile Geleneksel Fidye Yazılımı
Veri sızdırma gaspı ile klasik fidye yazılımı arasındaki ayrım göründüğünden daha önemlidir. Fidye yazılımı saldırıları genellikle ani ve operasyonel anlamda yıkıcıdır: dosyalar kilitlenir, sistemler çöker ve bir şifre çözme anahtarı elde edilene veya sistemler yedekten geri yüklenene kadar iş operasyonları durur. Buna karşılık veri gaspı sessizce gerçekleşebilir. Saldırganlar arka planda hassas dosyaları kopyalamışken bir şirketin sistemleri normal şekilde çalışmaya devam edebilir. Sorunun ilk işareti genellikle gasp talebinin kendisi veya ExfilSquad ile ilişkilendirilenlere benzer bir sızıntı sitesi gönderisidir.
Bu değişim, kuruluşların olayları tespit etme ve yanıt verme biçimleri açısından önemlidir. Fidye yazılımı şifrelemesine karşı koruma sağlayan yedekleme stratejileri, veri hırsızlığını önlemek için hiçbir şey yapmaz. Sızdırmayı tespit etmek, yalnızca şifrelenmiş dosyaları izlemek değil, olağandışı giden veri aktarımlarını ve yetkisiz erişim desenlerini izlemeyi gerektirir. Daha fazla grup bu modeli benimsedikçe, güvenlik ekiplerinin öncelikle fidye yazılımı senaryoları etrafında oluşturulmuş olay müdahale planlarını yeniden düşünmeleri gerekiyor.
Bu Sizin İçin Ne Anlama Geliyor
Bir gasp iddiasında adı geçen bir kuruluşun müşterisi, çalışanı veya ortağıysanız, pratik endişe saldırganın rakamlarının tamamen doğru olup olmadığına bakılmaksızın aynıdır: kişisel verileriniz olmaması gereken bir yerde dolaşıyor olabilir. Gasp grupları, kısmi ödeme sonrasında bile sızıntı tehditlerini sıklıkla yerine getirir veya müzakereler durduğunda verileri yine de sızdırır. Temel önlemleri almadan önce resmi onay beklemek iyi bir strateji değildir.
İşletmeler için ExfilSquad vakası, doğrulamanın zaman aldığını ancak etkilenen müşteriler ve ortaklarla iletişimin gereksiz yere geciktirilmemesi gerektiğini hatırlatır. Wesco'nun benimsediği yaklaşıma benzer şekilde, bir soruşturma sırasında şeffaf ve zamanında güncellemeler, bir olayın tam kapsamı henüz bilinmese bile güvenin korunmasına yardımcı olur.
Uygulanabilir Çıkarımlar
- ExfilSquad iddiasıyla bağlantılı bir kuruluşla iş yapıyorsanız, resmi ihlal bildirimlerini izleyin ve hesap ayrıntılarına atıfta bulunan istenmeyen e-postalara veya çağrılara şüpheyle yaklaşın.
- Kimlik bilgisi izleme veya saygın bir karanlık ağ tarama hizmeti etkinleştirerek giriş bilgilerinizin veya kişisel verilerinizin bir sızıntıda görünüp görünmediğini yakalayın.
- Etkilenmiş olabileceğinden şüphelendiğiniz herhangi bir hizmete bağlı şifreleri değiştirin ve mevcut olduğu her yerde çok faktörlü kimlik doğrulamayı etkinleştirin.
- İşletmeler, giden ağ trafiği izleme yeteneklerini denetlemelidir çünkü sızdırma genellikle fidye yazılımı şifrelemesinden daha az belirgin işaret bırakır.
- Wesco'nun ExfilSquad ihlal iddiasına ilişkin soruşturması da dahil olmak üzere doğrulanmış olaylarla ilgili devam eden haberciliği takip ederek gerçekler doğrulandıkça güncel kalın.
ExfilSquad gibi veri gaspı grupları hız ve belirsizlikten beslenir, kurbanların her zaman doğrulayabileceğinden daha hızlı iddiadan iddiaya geçer. Doğrulanmamış her iddiaya tepki vermek yerine doğrulanmış olaylar hakkında bilgi sahibi olmak, verilerinizi korumanın ve bir ihlal sizi doğrudan etkilediğinde uygun şekilde yanıt vermenin en güvenilir yolu olmaya devam etmektedir.




