Нова назва з'являється на сайті витоку ransomware
Відносно молоде угруповання програм-вимагачів, яке називає себе M3RX, додало Tecnologías de Código Abierto S.L., розробника програмного забезпечення з Малаги, відомого на ринку як Tecnoabi, до свого сайту витоку в даркнеті. Угруповання стверджує, що викрало 300 ГБ корпоративних даних компанії, хоча, як і в більшості випадків вимагання через ransomware, ці заяви не були незалежно підтверджені Tecnoabi або третьою стороною на момент написання.
Tecnoabi — це компанія з розробки програмного забезпечення у форматі B2B, заснована у 2008 році та зареєстрована в Іспанії. Такі компанії зазвичай створюють індивідуальні застосунки, інтеграції або бекенд-системи для інших бізнесів, що означає: будь-які дані, які зберігає фірма, можуть включати не лише її власні корпоративні записи, але й код, облікові дані або конфігураційні деталі, пов'язані з її клієнтами. Ця відмінність має велике значення під час оцінки потенційного каскадного впливу такого порушення, як це.
Чому порушення у постачальника програмного забезпечення відрізняється
Коли угруповання програм-вимагачів атакує B2B-розробника програмного забезпечення, а не рітейлера чи лікарню, побічні ефекти можуть вийти далеко за межі самої компанії. Постачальники програмного забезпечення часто зберігають вихідний код, ключі API, облікові дані для розгортання та внутрішню документацію для систем, які вони створюють для клієнтів. Якщо будь-яка частина заявлених 300 ГБ викрадених даних включає такий матеріал, такий витік теоретично може відкрити двері до мереж клієнтів Tecnoabi, а не лише самої фірми.
Ця модель атак на ланцюги постачання стала повторюваною темою у звітах про ransomware. Зловмисники дедалі частіше усвідомлюють, що компрометація одного постачальника може дати плацдарм одразу для десятків нижчестоящих організацій. Це перегукується з ширшими тенденціями, які вже видно в Європі, де Франція зафіксувала 145 мільйонів витоків даних за два роки, оскільки активність ransomware проти організацій на континенті різко зросла. Іспанія, як і її сусіди, не залишилася осторонь цієї тенденції, а інциденти за участю менших, але стратегічно позиціонованих постачальників програмного забезпечення стають дедалі поширенішими в регіоні.
Як такі угруповання, як M3RX, отримують доступ
Оператори програм-вимагачів рідко потребують пробиватися крізь брандмауер грубою силою. Багато хто отримує початковий доступ через соціальну інженерію, експлуатацію перевантажених IT-хелпдесків або зловживання довіреними інструментами спільної роботи. Нещодавній приклад — зловмисники, які видавали себе за фейковий IT-персонал підтримки в Microsoft Teams, щоб розпочати серію ransomware-атак на кілька організацій, що демонструє, наскільки ефективним може бути низькотехнологічний обман проти, здавалося б, добре захищених мереж. Чи використовував M3RX подібну тактику проти Tecnoabi, не розголошується, але загальна модель експлуатації зловмисниками людської довіри, а не програмних вразливостей, продовжує домінувати в ландшафті ransomware.
Угруповання програм-вимагачів, що діють через вимагання, включно з новішими та менш відомими акторами, зазвичай дотримуються знайомого сценарію: проникнути в мережу, тихо викрасти дані протягом днів або тижнів, розгорнути шифрування для порушення роботи, а потім опублікувати жертву на сайті витоку, щоб чинити тиск для отримання викупу. Ця модель подвійного вимагання використовувалася неодноразово, як видно з інших нещодавніх випадків, таких як заява ShinyHunters проти Baker Distributing, де викрадені записи використовувалися як важіль у подібній стратегії публічного присоромлення.
Що це означає для вас
Якщо ви є клієнтом, партнером або співробітником, пов'язаним із Tecnoabi, або з будь-яким B2B-постачальником програмного забезпечення, цей інцидент є нагадуванням про те, що ваша безпека даних частково залежить від постачальників, з якими ви можете ніколи не взаємодіяти безпосередньо. Варто запитати будь-якого програмного партнера, на якого ви покладаєтеся, про їхні плани реагування на інциденти, практики сегментації даних і строки повідомлення про порушення.
Для широкої громадськості публікація Tecnoabi — це менша точка даних у набагато більшій картині: угруповання програм-вимагачів атакують не лише лікарні та рітейлерів, а й тихіший інфраструктурний шар фірм з розробки програмного забезпечення, які підтримують роботу незліченної кількості інших бізнесів. Цей зсув означає, що ризик для приватності дедалі більше розподіляється по ланцюгах постачання, а не зосереджується в жменьці гучних цілей.
Практичні висновки
- Якщо ви ведете бізнес із Tecnoabi або використовуєте розроблене нею програмне забезпечення, уважно стежте за офіційними повідомленнями та запитайте безпосередньо, чи могли постраждати ваші дані або облікові дані.
- Регулярно змінюйте будь-які ключі API, паролі або токени доступу, надані стороннім постачальникам програмного забезпечення, а не лише після оголошення про порушення.
- Ставтеся зі скепсисом до несподіваних запитів на IT-підтримку, навіть через довірені платформи, і перевіряйте їх через окремий канал перед наданням доступу.
- Слідкуйте за сервісами моніторингу порушень і трекерами сайтів витоку в даркнеті, якщо ваша організація тісно працює з меншими постачальниками програмного забезпечення.
Угруповання програм-вимагачів, як-от M3RX, ймовірно, продовжать атакувати середніх за розміром розробників програмного забезпечення саме тому, що вони перебувають на перетині цінних даних і слабших бюджетів на безпеку. Інформування про такі інциденти, як публікація Tecnoabi, та тиск на постачальників щодо прозорості залишаються одними з найпрактичніших кроків, які організації та окремі особи можуть зробити, щоб обмежити свій ризик.




