У даркнеті з'явилася нова заява про ransomware-атаку на Electrolux від Emperador. Угруповання ransomware вказує шведські виробничі об'єкти виробника побутової техніки як жертву на своїй сторінці витоку та заявляє, що викрало дані. Electrolux не підтвердив жодного злому. Наразі це лише твердження, і саме так до нього й варто ставитися.
Нижче — огляд того, що насправді відомо, як працюють такі заяви на сайтах витоку та що читачі можуть розумно робити, поки ситуація розвивається.
Що заявляє Emperador і що підтвердив Electrolux
Згідно з матеріалами, які ми переглянули, сторінка витоку в даркнеті, приписувана угрупованню ransomware Emperador, називає Electrolux, зокрема його шведські виробничі об'єкти, жертвою. Сторінка стверджує, що з компанії було викрадено дані.
Ключовий момент — те, чого бракує: компанія не підтвердила злом. Жодна публічна заява, яку ми бачили, не підтверджує, що системи було скомпрометовано, що дані було викрадено або що виробництво постраждало. Вихідна стаття, з якою ми працюємо, коротка, і кілька деталей обірвано, тому ми не будемо заповнювати прогалини здогадками.
Інші видання, що висвітлюють цю заяву, схоже, описують більший обсяг даних і можливий аспект хмарної бази даних, а також погрозу оприлюднити дані співробітників. Ці деталі походять із вторинних публікацій, і ми не змогли підтвердити їх незалежно, тож ставтеся до них теж як до непідтверджених.
Як працюють заяви на сайтах витоку ransomware і чому вони непідтверджені
Угруповання ransomware ведуть публічні або напівпублічні сайти витоку як інструмент тиску. Жертву вносять до списку, іноді із зворотним відліком або зразком файлів, і угруповання погрожує опублікувати більше, якщо його вимоги не буде виконано. Цей список — власний маркетинг угруповання, написаний стороною, яка має фінансовий мотив зробити заяву переконливою.
Саме тому сам лише список не доводить злому. Заяви можуть бути перебільшені, повторно використані з давніших інцидентів або стосуватися стороннього постачальника, а не названої компанії. Підтвердження зазвичай надходить пізніше — через заяву компанії, регуляторну звітність або незалежний аналіз злитих зразків.
Ця закономірність знайома. Ми бачили подібну послідовність, коли нове угруповання ransomware заявило про витік клінічних даних у ZenTech, де заява з'явилася спочатку на блозі для здирництва, а факти надходили повільніше.
Також варто пам'ятати, що сплата аж ніяк не гарантована. Нещодавнє дослідження свідчить, що 64% жертв ransomware тепер відмовляються платити, і це частково причина, чому угруповання так сильно покладаються на публічні погрози витоку. Публікація — це їхній важіль, коли оплата не надходить.
Які дані можуть бути під загрозою для співробітників і клієнтів
Оскільки нічого не підтверджено, будь-який перелік відкритих даних є гіпотетичним. Утім, корисно розуміти, що може вірогідно включати інцидент, зосереджений на виробництві, щоб люди знали, за чим стежити.
- Інформація про співробітників: кадрові записи, контактні дані або дані про заробітну плату зазвичай є ціллю у справах про здирництво. Деякі вторинні повідомлення згадують інформацію про зарплати, але це не підтверджено.
- Операційні та бізнес-дані: дані постачальників, внутрішні документи та виробнича інформація. Вони зазвичай більше турбують компанію та її партнерів, ніж споживачів.
- Дані клієнтів: заява стосується виробничих об'єктів, тож записи споживачів явно не задіяні. Ніщо в матеріалах, які ми переглянули, не вказує на те, що клієнти постраждали.
Ця різниця важлива. Витік внутрішніх виробничих файлів несе інші ризики, ніж витік деталей споживчих акаунтів.
Що це означає для вас
Якщо ви звичайний клієнт Electrolux, жодних підтверджених дій, які потрібно вжити сьогодні, немає. Жодного злому не підтверджено, і заява не вказує чітко на споживчі дані.
Якщо ви співробітник, підрядник або постачальник Electrolux, картина інша. Дані співробітників — це категорія, яку найчастіше називають у погрозах здирництва, тож розумно бути трохи обережнішими та дотримуватися будь-яких вказівок, які надає ваш роботодавець.
Для всіх інших ця історія — нагадування про те, як працюють такі кампанії. Як зазначає аналіз Group-IB щодо еволюції бізнес-моделі ransomware, економіка ransomware постійно адаптується. Заяви проти великих компаній з'являтимуться й надалі, і громадськість зазвичай бачить звинувачення раніше за факти.
Практичні кроки, поки заява залишається непідтвердженою
- Стежте за офіційними каналами. Покладайтеся на власні заяви Electrolux і будь-які регуляторні повідомлення, а не на скриншоти із сайтів витоку чи публікації в соцмережах.
- Використовуйте унікальні паролі. Якщо якийсь із ваших акаунтів використовує той самий пароль, що й робочий або торговий логін, змініть їх. Менеджер паролів робить це легко.
- Увімкніть багатофакторну автентифікацію для електронної пошти, банківських операцій і будь-яких акаунтів, пов'язаних із роботодавцем.
- Будьте пильні до фішингу. Якщо дані справді зіллються, очікуйте переконливих електронних листів або повідомлень, які згадують справжні імена, посади чи роботодавців. Не переходьте за несподіваними посиланнями та не відкривайте неочікувані вкладення.
- Перевіряйте перед тим, як діяти. Якщо повідомлення нібито надходить від Electrolux або вашої HR-команди, зв'яжіться з ними через відомий канал.
Суть
Заява про ransomware-атаку на Electrolux від Emperador наразі є непідтвердженим твердженням на сторінці витоку кримінального угруповання. Electrolux не підтвердив злому, а доступні деталі мізерні. Стежте за офіційними розкриттями, тримайте паролі унікальними та ставтеся скептично до несподіваних повідомлень. Для більшого контексту про те, як діють ці угруповання та як часто жертви відмовляються платити, читайте наш матеріал про зміну тренду здирництва ransomware і заходьте знову, поки історія розвивається.




