Новий кібербюлетень від CyPro привернув увагу до Feral Wolf — операції з вимагання, яка, схоже, перейшла від тихого доступу до мережі до повноцінного руйнівного інциденту — етапу, на якому зловмисники фактично блокують жертвам доступ до їхніх власних файлів. Хоча звіт підтверджує, що ця кампанія досягла стадії, коли дані стають недоступними, він також залишає кілька важливих питань без відповіді, і ці прогалини мають не менше значення, ніж те, що відомо.

Що бюлетень CyPro розкриває про Feral Wolf

Згідно з аналізом CyPro, операція Feral Wolf діяла за знайомим сценарієм програм-вимагачів: зловмисники отримали початковий доступ до цільового середовища, перемістилися мережею вбік і зрештою запустили руйнівну стадію, зашифрувавши файли. Власні звіти CyPro вказують на відкриті розгортання Confluence як частину поверхні атаки, використаної під час цієї кампанії, — нагадування про те, що широко використовувані платформи для спільної роботи та документації залишаються привабливими точками входу, якщо їх не патчити або неналежно захищати.

Те, чого бюлетень CyPro не містить, так само помітно. Звіт не уточнює алгоритм шифрування, розширення файлів, застосовані до заблокованих файлів, формат будь-якої записки про викуп або суму викупу, вимаганої від жертв. Ці технічні відбитки часто допомагають захисникам і дослідникам пов'язати інцидент із відомим сімейством програм-вимагачів або відстежити еволюцію загрозливого актора з часом. Їхня відсутність тут свідчить або про розслідування на ранній стадії, або про свідомий вибір джерела зосередитися вузько на операційному впливі, а не на криміналістичних деталях.

Відсутні фрагменти: чому крадіжка даних залишається непідтвердженою

Мабуть, найважливіша прогалина в наявних доказах стосується крадіжки даних. Багато сучасних операцій з вимагання дотримуються моделі подвійного вимагання: зловмисники викрадають конфіденційні дані перед шифруванням, а потім погрожують публічно їх оприлюднити, якщо викуп не буде сплачено. Ця тактика додає вимір приватності до того, що інакше було б представлено виключно як проблема доступності, оскільки викрадені дані можуть включати записи клієнтів, інформацію про співробітників або конфіденційні бізнес-документи.

Бюлетень CyPro прямо зазначає, що на основі наявних доказів він не може зробити висновок, що кожен інцидент Feral Wolf включав крадіжку даних або подвійне вимагання. Це важлива відмінність для всіх, хто відстежує цю історію. Було б помилкою припускати найгірший сценарій — що дані точно були викрадені — коли саме джерело відмовляється від такого твердження. Водночас відсутність підтвердження не дорівнює підтвердженню безпеки. Організації, постраждалі від цієї кампанії або подібних, повинні ставитися до можливості розкриття даних як до відкритого питання, що потребує власного розслідування, а не як до встановленого факту в будь-який бік.

Така невизначеність не є унікальною для Feral Wolf. Групи програм-вимагачів, як-от Qilin, подібним чином заявляли про відповідальність за компрометацію організацій і вимагали оплати в рамках ширших кампаній з вимагання, часто з публічними заявами, що випереджають підтверджені технічні деталі. Висвітлення інцидентів із програмами-вимагачами часто змушене працювати з неповною інформацією, особливо на ранніх етапах після того, як атака стає публічною.

Чому відкриті інструменти для спільної роботи стають дедалі більшою проблемою приватності

Очевидна роль Confluence у цій кампанії вписується в ширшу картину, яка спостерігається в усьому ландшафті програм-вимагачів: зловмисники дедалі частіше націлюються на корпоративне програмне забезпечення, доступне з інтернету, а не покладаються виключно на фішинг або крадіжку облікових даних. Платформи для документації та спільної роботи часто зберігають конфіденційну внутрішню інформацію, деталі проєктів, облікові дані, а іноді й персональні дані, що робить їх цінними цілями ще до початку будь-якої стадії шифрування.

Це важливо для приватності поза межами безпосередньо постраждалої організації. Коли кампанії з програмами-вимагачами використовують бізнес-програмне забезпечення, потенційні наслідки можуть поширюватися на клієнтів, партнерів і співробітників, чиї дані можуть зберігатися або згадуватися в цих системах. Регуляторний нагляд за обробкою даних посилюється в усьому світі, як це видно з того, як бразильський орган із захисту даних оштрафував ByteDance на 30 мільйонів доларів за практики обробки даних. Інциденти з неясними результатами щодо крадіжки даних, як-от справа Feral Wolf, перебувають на перетині кібербезпеки та відповідності вимогам приватності, де організації можуть мати зобов'язання розкривати інформацію або проводити розслідування навіть без повної впевненості в тому, до чого було отримано доступ.

Що це означає для вас

Якщо ваша організація використовує Confluence або подібні інструменти для спільної роботи, розміщені на власних серверах, цей бюлетень є корисною підставою для перевірки відкритості. Перевірте, чи доступні якісь екземпляри з публічного інтернету без належних засобів автентифікації, переконайтеся, що програмне забезпечення оновлено до актуальних версій, і проведіть аудит того, хто має адміністративний доступ. Для окремих осіб висновок більше стосується обізнаності, ніж прямого ризику: інциденти з програмами-вимагачами, що зачіпають бізнес-програмне забезпечення, рідко націлені безпосередньо на споживачів, але дані, які зберігають ці платформи, зрештою можуть вплинути на клієнтів, якщо станеться порушення і інформація буде розкрита або витікає.

Невизначеність у звіті CyPro також є корисним нагадуванням для всіх, хто загалом стежить за новинами про програми-вимагачі. Не кожен звіт про інцидент підтверджуватиме подвійне вимагання, і ставлення до непідтвердженої крадіжки даних як до певного факту може поширювати зайву тривогу. Водночас організації не повинні чекати повного підтвердження, перш ніж діяти з огляду на таку можливість.

Практичні висновки

Організаціям, які використовують Confluence або подібні інструменти, слід негайно провести аудит зовнішньої відкритості та статусу патчів, зважаючи на очевидний зв'язок із цією кампанією. Команди з безпеки мають припускати, що будь-який інцидент із програмою-вимагачем може включати витік даних, доки розслідування не доведе протилежне, а не навпаки. Окремі особи, чиї персональні дані можуть перебувати в постраждалих бізнес-системах, повинні стежити за повідомленнями про порушення, а не реагувати на неперевірені заяви. А всім, хто відстежує історію Feral Wolf, слід очікувати, що з часом з'явиться більше технічних деталей, оскільки такі бюлетені, як у CyPro, часто являють собою ранній знімок, а не повну картину. Залишатися поінформованим у міру появи нових фактів залишається найнадійнішим способом оцінити реальний вплив цієї кампанії з програмами-вимагачами на приватність.