Нове ім'я з'являється на сайті витоку даних програм-вимагачів
Загрозливий суб'єкт, що діє під назвою Metaencryptor, додав Bruker Corporation, розташованого в Массачусетсі виробника наукових та аналітичних приладів, до свого сайту витоку даних у даркнеті як заявлену жертву програм-вимагачів. Цей запис, уперше помічений акаунтами моніторингу даркнету, нібито свідчить про те, що угруповання скомпрометувало системи компанії, хоча, як і з більшістю публікацій на сайтах витоку, ця заява не була незалежно підтверджена Bruker або сторонньою безпековою фірмою на момент написання.
Ця відмінність має значення. Угруповання програм-вимагачів регулярно публікують імена жертв на своїх сайтах вимагання як тактику тиску, сподіваючись, що публічне розголошення підштовхне компанію до сплати викупу ще до того, як будь-які файли будуть фактично оприлюднені. Деякі з цих заяв виявляються правдивими. Інші — перебільшеними, повторно використаними з давніших вторгнень або просто неправдивими. Доки викрадені дані не підтверджені або компанія не опублікує офіційну заяву, запис на сайті витоку слід розглядати як твердження, а не як підтверджений злам.
Чому компанія з виробництва наукових приладів є ціллю
Компанії, що виготовляють аналітичні та лабораторні прилади, перебувають на цікавому перетині для зловмисників. Вони часто володіють цінною інтелектуальною власністю, підтримують дослідницькі партнерства з фармацевтичними та академічними установами й керують великими обсягами клієнтських та операційних даних у глобальних ланцюгах постачання. Ця комбінація робить їх привабливими цілями: успішний злам може дати чутливі дослідницькі дані, запатентовані інженерні файли або опорну точку в мережах клієнтів і партнерів нижчого рівня.
Ця закономірність не є унікальною для Bruker. Угруповання програм-вимагачів дедалі частіше атакують спеціалізовані промислові та технологічні фірми, а не обмежуються загальновідомими назвами, які колись домінували в заголовках. Подібна динаміка спостерігалася, коли угруповання програм-вимагачів Everest внесло Capgemini Engineering до списку — ще один випадок, коли заява широко розповсюдилася до підтвердження. Менші або новіші угруповання наслідують той самий підхід, як це було видно, коли Sovcali внесло технологічну фірму до списку невдовзі після появи на ландшафті загроз.
Більша тенденція: програми-вимагачі як корпоративний бізнес вимагання
Те, що відбувається з Bruker, вписується в ширшу зміну, яку уважно відстежують дослідники безпеки. Програми-вимагачі перетворилися з опортуністичних атак «вдарив і втік» на більш організовану, схожу на бізнес модель вимагання. Угруповання тепер керують сайтами витоку так, як компанія могла б керувати прес-службою, розраховуючи час розкриття для максимальної шкоди репутації та переговорного впливу. Нещодавній аналіз, зокрема звіт ASEC про перехід ransomware-as-a-service до корпоративної моделі, описав саме цю еволюцію: менше хакерів-одинаків, більше структурованих операцій з визначеними ролями, партнерськими програмами та відтворюваними сценаріями тиску на жертв.
Географічний і галузевий розподіл цих записів також продовжує розширюватися. Оператори програм-вимагачів атакували фірми з реставрації спадщини, публічні установи в німецьких містах, як-от Штутгарт і Берлін, а тепер і виробника наукових приладів у Массачусетсі. Жодна галузь чи регіон, здається, не є забороненими, і саме тому проактивна гігієна безпеки важливіша за реагування постфактум.
Що це означає для вас
Якщо ви працівник, клієнт або партнер Bruker чи будь-якої організації, названої на сайті витоку програм-вимагачів, варто зробити кілька практичних кроків уже зараз, а не чекати офіційного підтвердження.
По-перше, ставтеся з підозрою до будь-яких несподіваних електронних листів, що згадують компанію, особливо тих, які просять вас підтвердити дані облікового запису або перейти за посиланням. Заяви про програми-вимагачі часто викликають хвилю фішингових спроб, які паразитують на новинах ще до того, як факти встановлено.
По-друге, якщо ви ділилися обліковими даними, контрактами або дослідницькими даними з постраждалою компанією, розгляньте зміну паролів, пов'язаних із цими акаунтами, та ввімкнення багатофакторної автентифікації всюди, де вона доступна. Повторно використані паролі — один із найлегших способів для зловмисників перейти від одного зламу до не пов'язаних акаунтів.
По-третє, слідкуйте за сервісами сповіщення про злами або інструментами моніторингу даркнету, які попереджають вас, якщо ваша електронна пошта або облікові дані з'являться у викраденому наборі даних. Раннє попередження дає вам час діяти до того, як викрадені дані буде використано не за призначенням.
Нарешті, для всіх, хто працює з чутливими дослідницькими, фінансовими або клієнтськими комунікаціями, шифрування електронної пошти та використання надійного VPN під час віддаленого доступу до корпоративних систем додає значущий рівень захисту, особливо для організацій у галузях, які дедалі частіше опиняються в перехресті програм-вимагачів.
Випереджаючи наступну заяву
Запис Metaencryptor щодо Bruker Corporation — це нагадування про те, що угруповання програм-вимагачів закидають широку сітку на галузі, які багато хто не вважав би високоризиковими. Підтвердиться ця конкретна заява зрештою чи ні, основний урок залишається: гігієна облікових даних, обережні звички роботи з електронною поштою та багаторівневі інструменти безпеки більше не є необов'язковими доповненнями. Це базовий захист у ландшафті загроз, де будь-яка компанія, незалежно від розміру чи галузі, може опинитися на сайті витоку за одну ніч.
Залишайтеся поінформованими, стежачи за перевіреними дослідниками безпеки, уникайте переходу за небажаними посиланнями, що згадують новини про злами, і розгляньте менеджер паролів разом із багатофакторною автентифікацією для будь-якого акаунта, пов'язаного з вашим роботодавцем або постачальниками послуг. Малі, послідовні звички залишаються найнадійнішим захистом від наслідків заяв про програми-вимагачі, як ця.




