Нова назва у сфері вимагання даних

Раніше невідомий зловмисник, який називає себе ExfilSquad, швидко став однією з найбільш обговорюваних назв у сфері вимагання даних. Згідно з дослідженням DarkOwl, угруповання заявило про гучні витоки даних із організацій у Сполучених Штатах, Великій Британії та інших країнах, позиціонуючи себе як серйозного нового гравця у вже переповненому полі хакерських груп, що спеціалізуються на вимаганні.

Примітним у ExfilSquad є не стільки витонченість, скільки швидкість та обсяг. За повідомленнями, угруповання заявило про себе, опублікувавши велику кількість заяв про злами за дуже короткий проміжок часу, назвавши Microsoft та Zenith Bank серед 14 ймовірних жертв за один день. Така швидка публікація є нетиповою навіть за мірками сучасних груп, що займаються вимаганням, багато з яких зазвичай оприлюднюють повідомлення про жертв поступово, щоб максимізувати тиск та привернути увагу ЗМІ.

Як діє ExfilSquad

На відміну від традиційних угруповань, що використовують програмне забезпечення-вимагач, які шифрують системи жертви та вимагають плату за ключ дешифрування, групи з вимагання даних, такі як ExfilSquad, зазвичай повністю пропускають етап шифрування. Замість цього вони зосереджуються на викраденні даних і погрожують опублікувати або продати їх, якщо викуп не буде сплачено. Такий підхід стає дедалі поширенішим, оскільки він потребує менше технічних ресурсів, ніж розгортання та підтримка програм-вимагачів, водночас надаючи зловмисникам значний важіль впливу на жертв, які бояться репутаційної шкоди, регуляторних штрафів або витоку конфіденційної інформації клієнтів і працівників.

Згадка угрупованням як глобальної технологічної компанії, так і фінансової установи в першій хвилі заяв свідчить про те, що воно не обмежується якимось конкретним сектором чи географією. Така широта збігається з висновками дослідження DarkOwl: угруповання закидає широку сітку по різних галузях і країнах, а не спеціалізується на одному типі цілей. Для організацій, які відстежують нові загрози, відсутність вузької спрямованості може ускладнити передбачення дій ExfilSquad, оскільки немає очевидної галузевої ознаки, на яку можна було б орієнтуватися.

Чому це важливо не лише в заголовках

Важливо зазначити, що заяви груп вимагачів на сайтах зливу даних або форумах даркнету не завжди незалежно перевірені на момент публікації. Іноді групи перебільшують масштаб або справжність викрадених даних, щоб посилити тиск на жертв або створити репутацію у злочинних колах. Тим не менш, навіть неперевірені заяви можуть мати цілком реальні наслідки. Як тільки назва компанії чи ім'я особи з'являється на сайті зливу, сам цей факт, незалежно від того, скільки даних зрештою виявиться справжніми, може викликати занепокоєння клієнтів, привернути увагу регуляторів і завдати репутаційної шкоди.

Для звичайних інтернет-користувачів поява нового угруповання, що займається вимаганням, слугує нагадуванням, що ландшафт витоків даних не є стабільним. Нові групи створюються, проводять ребрендинг або відокремлюються від попередніх операцій на регулярній основі. Найважливіше для споживачів — не обов’язково відстежувати кожне нове угруповання за назвою, а розуміти, що будь-яка організація, яка зберігає особисті дані, — від банків до технологічних компаній і державних баз даних, — може стати мішенню у будь-який час.

Що це означає для вас

Якщо ви є клієнтом будь-якої організації, згаданої у зв'язку з групою, що вимагає дані, чи то ExfilSquad, чи іншою, практичний ризик однаковий: ваша особиста інформація, фінансові дані або облікові дані можуть опинитися у вільному доступі або бути продані. Це справедливо незалежно від того, чи підтверджена заява про злам повністю, оскільки зловмисники іноді використовують часткові або старі дампи даних, щоб створити видимість свіжого витоку.

Зростання груп, подібних до ExfilSquad, також підкреслює ширшу тенденцію у кіберзлочинності: викрадення даних і вимагання стали самодостатньою бізнес-моделлю, окремою від атак програм-вимагачів, які домінували в заголовках попередніх років. Цей зсув означає, що людям варто припускати, що їхні дані вже можуть циркулювати в якійсь формі, і відповідно коригувати свої звички безпеки, а не чекати офіційних сповіщень про витік.

Практичні поради

Відстежуйте облікові записи, пов'язані з будь-якою організацією, яку назвала група вимагачів, звертаючи увагу на незвичні спроби входу чи сповіщення. Використовуйте унікальні надійні паролі для кожного облікового запису, щоб одна витік не призвела до компрометації інших, і вмикайте багатофакторну автентифікацію всюди, де це можливо. Розгляньте можливість моніторингу кредитної історії або сповіщень про шахрайство, якщо в заявленому витоці фігурують фінансові установи. І нарешті, ставтеся скептично до небажаних електронних листів чи дзвінків, які посилаються на витік, оскільки шахраї часто використовують новини про реальні інциденти для проведення фішингових кампаній. Такі групи, як ExfilSquad, ймовірно, не будуть останньою новою операцією вимагання, що потрапить у заголовки, але проактивне ставлення до власної гігієни даних залишається найнадійнішим захистом незалежно від того, яке угруповання стоїть за наступною заявою.