Що заявляє Anubis і що насправді підтверджено

Група програм-вимагачів, відома як Anubis, публічно заявила про відповідальність за злам Marlborough Partners, але наразі немає підтверджених доказів, які б підкріплювали цю заяву. Жодних викрадених даних не опубліковано, жодних вимог викупу не розголошено, і жоден незалежний дослідник із кібербезпеки не знайшов технічних доказів того, що вторгнення справді відбулося. Коротко кажучи: Anubis стверджує, що це сталося, але ніхто поза групою цього не перевірив.

Ця різниця важлива. Заява, розміщена на сайті витоку групи програм-вимагачів, не є тим самим, що підтверджений витік даних. Це твердження, зроблене самими зловмисниками, без перевірки третьою стороною, без зразків файлів і без криміналістичного сліду, який дослідники могли б незалежно вивчити. Поки щось із цього не з'явиться, статус експлуатації цього ймовірного інциденту залишається справді незрозумілим. Можливо, заява повністю сфабрикована. Також можливо, що вона представляє ранню стадію спроби вимагання, яка ще не переросла в публічний злив даних. Обидва сценарії правдоподібні, і наразі недостатньо інформації, щоб виключити будь-який із них.

Чому неперевірені заяви про злами є поширеною тактикою тиску програм-вимагачів

Групи програм-вимагачів як послуги (Ransomware-as-a-Service) дедалі частіше використовують оголошення про злам як зброю саму по собі, окремо від того, чи є вторгнення повністю доведеним. Розміщення імені жертви на сайті витоку створює миттєвий репутаційний тиск. Клієнти, партнери та регулятори починають ставити запитання, щойно ім'я компанії з'являється поруч із брендом групи програм-вимагачів, незалежно від того, чи насправді витекли якісь файли.

Ця тактика працює, тому що організації часто не можуть швидко відповісти категоричним запереченням або підтвердженням. Розслідування того, чи відбулося вторгнення і наскільки глибоким воно було, потребує часу. Тим часом заява залишається онлайн, завдаючи репутаційної шкоди сама по собі. Деякі групи використовують це вікно, щоб тиснути на тиху виплату викупу, перш ніж доведеться доводити, що вони справді володіють викраденими даними. Інші справді мають дані й просто чекають закінчення дедлайну, перш ніж опублікувати зразок як доказ. Стратегія «спочатку заяви, потім доведи (або ніколи)» стала впізнаваною моделлю в усій екосистемі програм-вимагачів, і це одна з причин, чому команди з безпеки навчені ставитися до публікацій на сайтах витоку як до зачіпок для розслідування, а не як до підтверджених фактів.

Як Anubis діє як група програм-вимагачів як послуги

Anubis не є новим або маловідомим ім'ям у світі програм-вимагачів. Група працює за моделлю ransomware-as-a-service, тобто надає шкідливе програмне забезпечення, інфраструктуру та сценарій вимагання партнерам (афіліатам), які здійснюють атаки на окремих цілей. Така структура дозволяє атакам під брендом Anubis відбуватися у великому обсязі, оскільки кілька партнерів можуть одночасно працювати над різними цілями під одним і тим самим ім'ям. Читачі, зацікавлені в механіці цієї бізнес-моделі, включаючи те, як набирають партнерів і як зазвичай розподіляються прибутки, можуть знайти більше деталей у цьому аналізі операції Anubis як RaaS.

Що робить Anubis помітним у ширшому ландшафті програм-вимагачів, так це те, що він має історію як реальних, підтверджених атак, так і заяв, які потребують перевірки. Корисною точкою для порівняння є підтверджений злам Fairlife, молочного підрозділу Coca-Cola, де Anubis виконав свої погрози після того, як компанія, за повідомленнями, відмовилася вести переговори, зрештою зливши значний обсяг викрадених даних. Цей випадок зламу Fairlife показує, як насправді виглядає підтверджений інцидент Anubis: витік, обсяг даних і задокументована відмова платити. Заява про Marlborough Partners наразі не має жодної з цих підтверджувальних деталей, і саме тому вона заслуговує на більш обережне ставлення.

Як підприємства та споживачі мають оцінювати достовірність заяв про злами

Коли група програм-вимагачів публікує заяву, є кілька практичних сигналів, на які варто звернути увагу, перш ніж сприймати її як факт. По-перше, чи були опубліковані будь-які зразки даних? Групи, які справді володіють викраденою інформацією, часто публікують невеликий попередній перегляд, щоб довести легітимність і посилити тиск. По-друге, чи випустила названа компанія будь-яку заяву, навіть обережну, з визнанням проведення розслідування? По-третє, чи знайшли незалежні дослідники або видання з кібербезпеки підтверджувальні технічні докази, такі як витеклі облікові дані, обговорення на форумах або інфраструктуру, пов'язану з групою?

Жоден із цих сигналів наразі не існує для заяви про Marlborough Partners. Це не гарантує, що заява хибна, але це означає, що відповідальний підхід — дочекатися перевірки, а не припускати найгірше.

Що це означає для вас

Якщо ви клієнт, партнер або працівник, пов'язаний із Marlborough Partners, негайна дія — це не паніка, а терпіння в поєднанні з базовою пильністю. Слідкуйте за офіційними повідомленнями від компанії та скептично ставтеся до будь-яких небажаних електронних листів або дзвінків, що посилаються на цю заяву, оскільки шахраї іноді використовують заголовки про злами для фішингових атак, навіть якщо реального зламу не сталося.

У ширшому сенсі ця ситуація є нагадуванням про те, що організації мають припускати, що будь-яка така заява може стати реальною, і готуватися відповідно. Перевірка стійкості резервних копій — це один конкретний крок, і варто розуміти, чому іммutable резервні копії все одно стають жертвами програм-вимагачів у деяких інцидентах, оскільки стратегія резервного копіювання сама по собі не є повним захистом від рішучого партнера RaaS.

Практичні висновки

  • Ставтеся до заяв на сайтах витоку програм-вимагачів як до неперевірених, поки дані, заяви або незалежні дослідження їх не підтвердять.
  • Слідкуйте за тривожними сигналами в найближчі дні, включаючи публікацію зразків даних або публічні заяви від Marlborough Partners.
  • Будьте обережні з фішинговими атаками, які можуть скористатися заголовками цієї заяви, націлюючись на клієнтів або працівників.
  • Підприємства повинні перевірити плани резервного копіювання та реагування на інциденти вже зараз, а не чекати підтвердженого зламу, щоб випробувати їх.
  • Слідкуйте за надійними звітами з кібербезпеки, а не покладайтеся лише на власні заяви групи вимагачів для отримання інформації.

Заява Anubis Ransomware про Marlborough Partners може виявитися підтвердженим зламом, блефом або чимось проміжним. Поки не з'являться перевірені докази, найкориснішою реакцією є виміряний скептицизм, а не тривога.