Державний енергетичний гігант Колумбії підтверджує крадіжку даних

Ecopetrol, найбільша енергетична компанія Колумбії та зареєстрована на Нью-Йоркській фондовій біржі (NYSE: EC), підтвердила, що стала мішенню спроби атаки програми-вимагача, внаслідок якої було викрадено дані, пов’язані з приблизно 3 300 обліковими записами користувачів. Згідно з повідомленнями, невідомий зловмисник отримав доступ до ІТ-інфраструктури компанії та викрав псевдонімізовані дані до того, як атаку вдалося стримати.

Як повідомляється, вторгнення досягло хмарних сховищ, пов’язаних із близько 15 дочірніми підприємствами Ecopetrol, що свідчить про те, що зловмисники просунулися далі початкової точки входу, перш ніж їх виявили. Примітно, що попри спробу розгорнути шифрувальник-вимагач, заходи безпеки компанії, схоже, не дозволили цьому фінальному етапу атаки здійснитися. Водночас крадіжка даних на той момент уже відбулася.

Що насправді означають «псевдонімізовані» дані

Одна деталь, яку варто пояснити читачам, — це слово «псевдонімізовані». На відміну від анонімізованих даних, які повністю позбавлені ідентифікаційних ознак, псевдонімізовані дані замінюють прямі ідентифікатори (як-от імена чи номери рахунків) на замінники або токени. Заковика в тому, що псевдонімізовані дані часто можна повторно пов’язати з реальними особами, якщо зловмисник також отримає або вже має ключ відповідності чи достатньо додаткової інформації.

Це важливо, оскільки витік «псевдонімізованих» записів не завжди автоматично є подією з низьким ризиком. Усе значною мірою залежить від того, до чого ще має доступ зловмисник і чи підкріплені вимоги викупу реальною здатністю розкрити справжні ідентичності. Як повідомляється, Ecopetrol отримала вимоги викупу у зв’язку з цим інцидентом, що є поширеною тактикою, навіть коли самі викрадені дані можуть бути не відразу ідентифіковані сторонніми особами.

Угруповання програм-вимагачів дедалі частіше використовують цей подвійний тиск: зашифрувати все, що можливо, і викрасти дані як важіль впливу, навіть якщо шифрування не вдається. Це узгоджується з описаною тут ситуацією. Зловмисникам не вдалося заблокувати системи Ecopetrol, але вони все одно отримали інструмент для погроз компанії.

Чому швидкість і виявлення важливі як ніколи

Той факт, що захист Ecopetrol зупинив розгортання корисного навантаження програми-вимагача, є значущою деталлю, а не простою приміткою. Це свідчить про те, що певна комбінація захисту кінцевих точок, сегментації мережі або моніторингу виявила активність до того, як шифрування змогло поширитися. Це дійсно інший результат, ніж інциденти, коли зловмисники досягають повного шифрування протягом кількох годин після початкового доступу, — шаблон, помічений в інших нещодавніх кампаніях програм-вимагачів. Для контексту: програми-вимагачі Spirals привернули увагу тим, що зашифровують жертву менш ніж за 24 години, показуючи, як мало часу іноді мають захисники між початковою компрометацією та повномасштабною кризою.

Випадок Ecopetrol є нагадуванням, що навіть коли найгіршого сценарію (повне шифрування, зупинка операційної діяльності) вдалося уникнути, сама лише ексфільтрація даних усе одно може спричинити контроль з боку регуляторів, вимоги викупу та репутаційні втрати. Як оператор критичної інфраструктури в енергетичному секторі, Ecopetrol своїм інцидентом також підкреслює, чому енергетичні компанії залишаються високоцінними цілями: вони поєднують великі бази користувачів, цінні операційні дані та такий публічний профіль, який робить загрози вимагання більш правдоподібними для використання.

Що це означає для вас

Якщо ви клієнт, працівник, підрядник або партнер з обліковим записом Ecopetrol, до цього інциденту варто поставитися серйозно, навіть попри те, що повні деталі щодо конкретних полів даних, які було розкрито, ще не підтверджені. Псевдонімізований не означає невидимий, а спроби вимагання, пов’язані з викраденими даними, можуть загостритися, якщо зловмисники оприлюднять зразки або повні набори даних для тиску та отримання платежу.

У ширшому сенсі цей інцидент є корисним прикладом для всіх, хто керує обліковими записами у великих організаціях, чи то енергетичні компанії, банки, чи сервісні платформи. Витоки, що стосуються «псевдонімізованих» або частково деідентифікованих даних, стають дедалі поширенішими, оскільки компанії впроваджують кращі практики обробки даних, але це не усуває ризик. Це змінює розрахунок ризику, а не прибирає його.

Практичні висновки

Якщо ви маєте будь-який зв’язок з Ecopetrol або її дочірніми компаніями, розгляньте наступні кроки:

  • Слідкуйте за офіційними повідомленнями від Ecopetrol стосовно того, чи ваш обліковий запис постраждав серед 3 300, та дотримуйтесь будь-яких наданих ними вказівок.
  • Змініть паролі до облікових записів Ecopetrol, особливо якщо ви використовували їх повторно деінде, і ввімкніть багатофакторну автентифікацію там, де це можливо.
  • Будьте обережними щодо повторних спроб фішингу, оскільки викрадені дані облікових записів часто використовуються для створення переконливих шахрайських електронних листів чи дзвінків із зазначенням реальних даних облікового запису.
  • Відстежуйте незвичну активність на будь-яких фінансових або комунальних рахунках, пов’язаних зі скомпрометованими даними.

Підтвердження Ecopetrol того, що розгортання програми-вимагача не вдалося, є невеликим променем світла, але саме витік даних — це те, за чим клієнти та регулятори уважно стежитимуть у наступні тижні. З появою нових деталей про обсяг ексфільтрованих даних, залишатися уважними до офіційних оновлень залишається найбільш практичним кроком, який будь-хто, пов’язаний з компанією, може зробити прямо зараз.