Угруповання програм-вимагачів Incransom націлилося на видавництво Kendall Hunt
Угруповання програм-вимагачів, відоме як Incransom, внесло компанію Kendall Hunt Publishing Company до списку жертв на своєму сайті з витоку даних, згідно з повідомленням DeXpose. Угруповання стверджує, що зламало системи компанії та погрожує оприлюднити викрадені дані, якщо вимоги не буде виконано, — тактика, відома як подвійне вимагання, яка стала стандартним сценарієм для сучасних операторів програм-вимагачів.
Kendall Hunt — це американське освітнє видавництво, яке випускає навчальні матеріали для учнів від дитячого садка до 12 класу, а отже, будь-які скомпрометовані дані можуть стосуватися учнівських записів, інформації про персонал або proprietary освітнього контенту. На момент написання цієї статті повний обсяг того, до чого було отримано доступ, не було незалежно підтверджено поза межами заяв, опублікованих зловмисниками.
Хто такі Incransom? Розуміння загрози RaaS
Incransom, також відомий у колах аналізу загроз як INC Ransom, працює за моделлю «програми-вимагачі як послуга» (RaaS). За цією структурою основна група розробляє шкідливе програмне забезпечення та інфраструктуру для вимагання, тоді як афілійовані особи здійснюють фактичні вторгнення в обмін на частку від будь-яких виплат викупу. Цей розподіл праці є однією з причин, чому атаки програм-вимагачів набули такого стрімкого масштабу останніми роками: він знижує технічний поріг для запуску атаки та дозволяє менш кваліфікованим операторам орендувати доступ до складних інструментів.
Угруповання здобуло репутацію завдяки методичному, майже діловому підходу до своїх операцій, подаючи вторгнення як свого роду небажаний аудит безпеки, водночас переслідуючи відверту фінансову вигоду. Його типовий сценарій зазвичай дотримується вже знайомої схеми подвійного вимагання: проникнути в мережу, тихо викрасти конфіденційні файли, розгорнути шифрування для порушення роботи, а потім використати загрозу публічного витоку даних як додатковий важіль тиску на жертв, щоб змусити їх заплатити.
Це не ізольований інцидент у ширшій екосистемі програм-вимагачів. Схожі кампанії з вимагання нещодавно вразили організації далеко за межами видавничого світу, зокрема атака угруповання програм-вимагачів Gentlemen на нідерландську олімпійську ковзанку Thialf, що демонструє, наскільки невибірково ці угруповання обирають цілі в спорті, освіті, охороні здоров'я та публічній інфраструктурі.
Чому освіта та видавнича справа є привабливими цілями
Освітні видавці та установи володіють особливим різновидом золотої жили даних: учнівські записи, особові справи персоналу, ліцензійні угоди, запатентований навчальний контент і фінансова інформація, пов'язана зі шкільними округами та університетами. На відміну від банку чи лікарні, багато організацій видавничого та освітнього сектору історично менше інвестували у спеціалізований персонал із кібербезпеки та інфраструктуру, навіть попри те, що вони зберігають дані, які є надзвичайно чутливими і, у випадку записів неповнолітніх, підлягають суворим регуляторним захистам.
Угруповання програм-вимагачів це знають. Кампанії, націлені на конкретні сектори, проти шкіл, університетів та освітніх видавців неухильно зростають, оскільки ці організації часто пропонують сприятливе співвідношення ризику та винагороди для атакуючих: цінні дані, реальне порушення роботи, якщо системи вийдуть з ладу посеред семестру, і порівняно менше засобів захисту, ніж у більш жорстко регульованих галузях, таких як фінанси. Ця комбінація робить освіту та видавничу справу дедалі поширенішим пунктом на сайтах витоку програм-вимагачів.
Що це означає для вас
Якщо ви є співробітником, студентом, батьком або організацією-партнером, пов'язаною з Kendall Hunt або будь-яким іншим видавцем, що зазнав подібної атаки, практичне занепокоєння є очевидним: будь-які особисті чи інституційні дані, що проходили через системи компанії, потенційно можуть бути під загрозою, якщо заяви атакуючих відповідають дійсності. Це можуть бути імена, контактні дані, кадрові записи або матеріали, пов'язані з навчальною програмою, залежно від того, які системи постраждали.
Для організацій у сфері освіти та видавничої справи загалом цей інцидент є нагадуванням про те, що програми-вимагачі не роблять різниці за престижністю галузі чи розміром. Будь-яка організація, що володіє цінними даними, чи то учнівські записи, інтелектуальна власність або фінансові системи, є потенційною ціллю для афілійованих осіб RaaS, які шукають слабкі місця.
Практичні висновки
Якщо ви взаємодієте з Kendall Hunt або працюєте в організації, що обробляє подібні чутливі дані, розгляньте ці кроки:
- Стежте за офіційними повідомленнями. Якщо Kendall Hunt підтвердить порушення, дотримуйтеся їхніх вказівок щодо того, чи були задіяні ваші дані та які кроки вони рекомендують.
- Слідкуйте за спробами фішингу. Викрадені дані з атак програм-вимагачів часто використовуються для створення переконливих подальших фішингових кампаній, націлених на співробітників, студентів або партнерів.
- Увімкніть багатофакторну автентифікацію на будь-яких облікових записах, пов'язаних з освітніми платформами або порталами видавців, якими ви користуєтеся.
- Перегляньте практики зберігання даних, якщо ви працюєте в освітній установі, та наполягайте на регулярних резервних копіях, що зберігаються офлайн або в незмінному сховищі, до якого програми-вимагачі не можуть легко дістатися.
- Повідомляйте про підозрілу активність негайно IT- або службам безпеки, а не чекайте, оскільки раннє виявлення залишається одним із найефективніших засобів захисту від поширення програм-вимагачів.
Такі угруповання програм-вимагачів, як Incransom, процвітають завдяки швидкості та тиску, але організації та окремі особи, які залишаються поінформованими, виправляють відомі вразливості та підтримують міцну базову гігієну безпеки, залишаються набагато краще підготовленими, щоб обмежити шкоду, коли атака все ж відбувається.




