Дослідники підтверджують заяви ExfilSquad про витоки даних
Дослідники з кібербезпеки підтвердили заяви ExfilSquad, групи вимагачів, яка останні місяці погрожувала організаціям оприлюдненням викрадених даних. Згідно з новим аналізом, група дійсно отримала чутливу інформацію щонайменше від 13 організацій, що усуває значну частину невизначеності, яка часто супроводжує заяви груп вимагачів, і підтверджує масштаб кампанії.
Групи вимагачів часто перебільшують або фабрикують заяви про злами, щоб тиснути на жертв і змусити їх платити, тому незалежна перевірка має значення. У цьому випадку дослідники вивчили набори даних, які ExfilSquad поширювала через торент-мережі, і виявили, що матеріали збігаються з попередніми твердженнями групи. Сам спосіб поширення є примітним. Замість того щоб покладатися лише на сайти витоків у даркнеті, ExfilSquad просувала викрадені дані в торент-мережі — канал поширення, який працює швидше і який складніше зупинити, щойно файли починають розповсюджуватися між численними пірами.
Підтвердження узгоджується з попереднім звітом, у якому детально описувалося, як ExfilSquad пов'язують із 13 витоками даних жертв із липня, що свідчить про те, що група веде тривалу кампанію, а не здійснила разову опортуністичну атаку. Відповідність між попередньою кількістю та останньою перевіркою вказує на групу, яка методично документує та оприлюднює свої заявлені вторгнення.
Закономірність у різних секторах
Що вражає в діяльності ExfilSquad, так це широта охоплених організацій. Цілі групи не обмежувалися однією галуззю чи географією. Попередні репортажі пов'язували групу зі зламом, що стосувався 135 000 записів британської поліції, оприлюднених у даркнеті, а також окремо зі зламом PNLD, що зачепив Національну правову базу даних поліції Великої Британії. Правоохоронні органи та правова інфраструктура, розташовані поруч із приватними цілями в портфелі однієї групи вимагачів, підкреслюють, наскільки невибірковими стали ці кампанії. Зловмисники не обов'язково обирають жертв за сектором; вони, схоже, експлуатують будь-який доступ, який можуть отримати, і монетизують його згодом.
Ця закономірність також торкнулася приватного сектора, як видно з випадку з виробником напівпровідників Analog Devices, який зіткнувся зі зламом даних, а ExfilSquad погрожувала витоком. Присутність глобальної технологічної компанії поряд з урядовими та поліцейськими органами в списку заявлених жертв групи ілюструє, чому організаціям майже в кожному секторі потрібно ставитися до діяльності груп вимагачів як до реальної загрози, а не відмахуватися від неї як від шуму.
Чому перевірка змінює розрахунки
До цього моменту значна частина висвітлення ExfilSquad зосереджувалася на власних заявах групи, що є звичним на ранніх етапах кампанії вимагання. Зловмисники часто публікують часткові зразки або неперевірені твердження, щоб привернути увагу ЗМІ та чинити тиск на жертв, перш ніж буде встановлено повну автентичність. Підтвердження того, що щонайменше в 13 організацій дійсно були викриті дані, переводить розмову зі спекуляцій у площину встановлених фактів і підвищує ставки для будь-якої організації, яка ще не визначила, чи фігурує вона серед цілей групи.
Для постраждалих організацій підтверджені витоки означають, що звичайний протокол реагування на інциденти застосовується повною мірою: оцінка того, які дані були викрадені, повідомлення регуляторів та постраждалих осіб, де це потрібно, і моніторинг подальших шахрайств або вторинних атак, які часто слідують за підтвердженим зламом. Зокрема, поширення через торенти ускладнює стримування, оскільки файли можуть копіюватися та повторно поширюватися незалежно від будь-якої єдиної точки розміщення, на відміну від даних, розміщених на сайті витоків, які потенційно можна вимкнути.
Що це означає для вас
Якщо ви взаємодієте з будь-якою організацією, названою у зв'язку з діяльністю ExfilSquad, як клієнт, працівник або партнер, варто перевірити, чи опублікувала ця організація повідомлення про злам. З огляду на те, що поліцейські та правові бази даних були серед підтверджених цілей, особам, пов'язаним із правоохоронними системами Великої Британії, слід бути особливо уважними до повідомлень від цих відомств. Для широкої громадськості цей інцидент є нагадуванням про те, що викрадені персональні дані дедалі частіше поширюються через такі канали, як торенти, які є стійкішими до видалення, ніж традиційні сайти витоків, а отже, викрита інформація може зберігатися та циркулювати ще довго після первинного зламу.
Практичні висновки
Слідкуйте за офіційними повідомленнями від будь-якої організації, з якою ви маєте стосунки, щодо повідомлень про злами, пов'язаних із ExfilSquad. Змініть паролі та ввімкніть багатофакторну автентифікацію для облікових записів, пов'язаних із будь-якою підтвердженою організацією-жертвою. Розгляньте можливість встановлення попередження про шахрайство або замороження кредитної історії, якщо ви вважаєте, що ваші дані були частиною підтвердженого витоку, особливо якщо йшлося про урядові чи правоохоронні записи. Ставтеся скептично до небажаних повідомлень, які посилаються на ваші персональні дані, оскільки витеклі дані часто використовуються для створення переконливих фішингових атак. Оскільки перевірка заяв ExfilSquad триває, отримання інформації з надійних джерел залишається найкращим захистом як від самого зламу, так і від вторинних шахрайств, які зазвичай слідують за ним.




