Sızıntı Sitesinde Yeni Bir İsim Beliriyor

Kendine M3RX adını veren nispeten genç bir fidye yazılımı grubu, Malaga merkezli ve ticari olarak Tecnoabi olarak bilinen yazılım geliştiricisi Tecnologías de Código Abierto S.L.'yi karanlık ağ sızıntı sitesine ekledi. Grup, şirketten 300 GB kurumsal veri sızdırdığını iddia ediyor; ancak çoğu fidye yazılımı gasp gönderisinde olduğu gibi, bu iddialar yazının hazırlandığı sırada Tecnoabi veya üçüncü bir tarafça bağımsız olarak doğrulanmış değil.

Tecnoabi, 2008 yılında kurulmuş ve İspanya'da kayıtlı, işletmeler arası (B2B) yazılım geliştirme firmasıdır. Bu tür şirketler genellikle diğer işletmeler için özel uygulamalar, entegrasyonlar veya arka uç sistemleri geliştirir; bu da firmanın elinde bulundurduğu verilerin yalnızca kendi kurumsal kayıtlarını değil, aynı zamanda müşterilerine bağlı kodları, kimlik bilgilerini veya yapılandırma ayrıntılarını da içerebileceği anlamına gelir. Bu ayrım, böyle bir ihlalin potansiyel zincirleme etkisini değerlendirirken büyük önem taşır.

Yazılım Satıcısı İhlali Neden Farklıdır

Bir fidye yazılımı çetesi bir perakendeci veya hastane yerine B2B yazılım geliştiricisini hedef aldığında, dalga etkileri şirketin çok ötesine uzanabilir. Yazılım satıcıları genellikle müşterileri için geliştirdikleri sistemlerin kaynak kodlarını, API anahtarlarını, dağıtım kimlik bilgilerini ve dahili dokümantasyonunu elinde bulundurur. İddia edilen 300 GB çalınan verinin herhangi bir kısmı bu tür materyaller içeriyorsa, maruziyet teorik olarak yalnızca firmanın kendisinin değil, Tecnoabi'nin müşterilerinin ağlarına da kapı aralayabilir.

Tedarik zinciri tarzı hedefleme modeli, fidye yazılımı haberlerinde tekrarlayan bir tema haline geldi. Saldırganlar, tek bir satıcıyı ele geçirmenin aynı anda düzinelerce alt kuruluşa erişim sağlayabileceğini giderek daha fazla fark ediyor. Bu durum, Fransa'nın iki yıllık bir süre içinde 145 milyon veri maruziyeti kaydettiği ve kıtadaki kuruluşlara yönelik fidye yazılımı faaliyetlerinin keskin bir şekilde arttığı Avrupa'da zaten görülen daha geniş eğilimleri yansıtıyor. İspanya da komşuları gibi bu eğilimden muaf olmadı ve daha küçük ancak stratejik konumdaki yazılım satıcılarını içeren olaylar bölgede giderek daha yaygın hale geliyor.

M3RX Gibi Gruplar İçeri Nasıl Giriyor

Fidye yazılımı operatörleri artık nadiren bir güvenlik duvarını zorla aşmak zorunda kalıyor. Birçoğu ilk erişimi sosyal mühendislik, aşırı yüklenmiş BT yardım masalarını istismar etme veya güvenilir iş birliği araçlarını kötüye kullanma yoluyla elde ediyor. Yakın tarihli bir örnekte, saldırganlar birden fazla kuruluşta fidye yazılımı saldırısını körüklemek için Microsoft Teams üzerinde sahte BT destek personelini taklit etti; bu da düşük teknolojili aldatmacanın başka türlü iyi korunan ağlara karşı ne kadar etkili olabileceğini gösteriyor. M3RX'in Tecnoabi'ye karşı benzer bir taktik kullanıp kullanmadığı açıklanmadı; ancak saldırganların yazılım kusurlarından ziyade insan güvenini istismar etme yönündeki daha geniş modeli fidye yazılımı ortamına hakim olmaya devam ediyor.

Gasp temelli fidye yazılımı grupları, daha yeni ve az bilinen aktörler de dahil olmak üzere, tanıdık bir oyun kitabını izleme eğilimindedir: bir ağa sızma, günler veya haftalar boyunca sessizce veri sızdırma, operasyonları aksatmak için şifreleme dağıtma ve ardından ödeme baskısı yapmak için mağduru bir sızıntı sitesinde listeleme. Bu çifte gasp modeli, çalınan kayıtların benzer bir kamuoyu utandırma stratejisinde kaldıraç olarak kullanıldığı ShinyHunters'ın Baker Distributing iddiası gibi diğer yakın tarihli vakalarda da görüldüğü üzere defalarca kullanıldı.

Bu Sizin İçin Ne Anlama Geliyor

Tecnoabi ile bağlantılı bir müşteri, ortak veya çalışansanız veya herhangi bir B2B yazılım satıcısıyla ilişkiniz varsa, bu olay veri güvenliğinizin kısmen doğrudan etkileşimde bulunmadığınız satıcılara bağlı olduğunu hatırlatır. Güvendiğiniz herhangi bir yazılım ortağına olay müdahale planlarını, veri bölümleme uygulamalarını ve ihlal bildirim sürelerini sormanızda fayda var.

Genel halk için Tecnoabi listesi çok daha büyük bir modelin küçük bir veri noktasıdır: fidye yazılımı grupları yalnızca hastaneleri ve perakendecileri değil, sayısız başka işletmeyi ayakta tutan daha sessiz yazılım geliştirme firmaları altyapı katmanını da hedef alıyor. Bu değişim, gizlilik riskinin giderek bir avuç yüksek profilli hedefte yoğunlaşmak yerine tedarik zincirleri genelinde dağıldığı anlamına geliyor.

Uygulanabilir Çıkarımlar

  • Tecnoabi ile iş yapıyorsanız veya geliştirdiği yazılımı kullanıyorsanız, resmi iletişimleri yakından takip edin ve verilerinizin veya kimlik bilgilerinizin etkilenmiş olup olmadığını doğrudan sorun.
  • Üçüncü taraf yazılım satıcılarıyla paylaşılan API anahtarlarını, şifreleri veya erişim belirteçlerini yalnızca ihlal duyurulduktan sonra değil, düzenli aralıklarla döndürün.
  • Gelen IT destek taleplerini, güvenilir platformlarda bile olsa şüpheyle karşılayın ve erişim vermeden önce ayrı bir kanaldan doğrulayın.
  • Kuruluşunuz daha küçük yazılım satıcılarıyla yakın çalışıyorsa, ihlal izleme hizmetlerini ve karanlık ağ sızıntı sitesi takipçilerini göz önünde bulundurun.

M3RX gibi fidye yazılımı grupları, tam da değerli veriler ile zayıf güvenlik bütçelerinin kesişiminde yer aldıkları için orta ölçekli yazılım geliştiricileri hedef almaya devam edecek. Tecnoabi listesi gibi olaylar hakkında bilgi sahibi olmak ve satıcılardan şeffaflık talep etmek, kuruluşların ve bireylerin maruziyetlerini sınırlamak için atabilecekleri en pratik adımlardan biri olmaya devam ediyor.