Програма-вимагач Play заявляє про нову жертву

Угруповання програм-вимагачів Play додало Kreysler & Associates до свого списку заявлених жертв, повідомляє компанія з кіберрозвідки DeXpose. Як це типово для операційної моделі групи, зловмисники стверджують, що вивантажили дані з систем компанії, і погрожують оприлюднити їх, якщо не почнуться переговори. На цьому етапі публічно не підтверджено ні суму викупу, ні крайній термін, ні конкретні категорії даних, але сама поява на сайті витоку угруповання програм-вимагачів часто є першою помітною ознакою того, що організація зазнала серйозного вторгнення в мережу.

Цей інцидент вписується у схему, яка стала тривожно звичною за останні кілька років. Угруповання програм-вимагачів дедалі частіше пропускають галасливий, легко виявлюваний етап шифрування, а натомість нишком копіюють конфіденційні файли, перш ніж висувати будь-які публічні погрози. Такий підхід, відомий як подвійне вимагання, дає зловмисникам важелі впливу, навіть якщо жертва має надійні резервні копії та може відновити системи без сплати. Тепер шкода більше не в заблокованих файлах; вона в тому, що станеться з даними, коли вони опиняться поза контролем компанії.

Хто стоїть за угрупованням програм-вимагачів Play

Програма-вимагач Play завоювала репутацію однієї з найплідніших вимагальницьких операцій, що діють сьогодні, — її пов’язують із сотнями атак на організації в різних галузях і країнах. Підхід угруповання зазвичай передбачає отримання початкового доступу до цільової мережі, переміщення по ній для виявлення цінних сховищ даних, вивантаження файлів, а потім або шифрування систем, або погрозу публікацією — найчастіше і те, й інше. Зазвичай жертвам надсилають посилання на портал для переговорів, а загроза публічного зливу даних слугує тиском, щоб змусити платити швидко й тихо.

Це не перший випадок, коли Play обирає цілі так, що під загрозою опиняються конфіденційні персональні чи операційні дані. Схожа справа — атака програми-вимагача Play на Ampex Data Systems — показала, як тактика угруповання може викрити надзвичайно чутливу інформацію, зокрема номери соціального страхування та банківські реквізити, щойно переговори зриваються або їх ігнорують. Випадок із Kreysler & Associates розвивається за тим самим сценарієм: публічно заявити про жертву, створити часовий тиск і використати загрозу викриття як головний козир.

Чому це важливо для конфіденційності, а не лише для ІТ-безпеки

Виникає спокуса сприймати подібні інциденти з програмами-вимагачами суто як ІТ-проблему або проблему безперервності бізнесу для компанії-жертви. Але наслідки для конфіденційності часто сягають далеко за межі самої організації. Якщо Kreysler & Associates обробляла дані, що належать співробітникам, клієнтам, підрядникам чи бізнес-партнерам, будь-яка з цих відомостей може бути захоплена під час вивантаження й потенційно опублікована в інтернеті, якщо переговори проваляться.

Це повторювана тема в нещодавніх повідомленнях про програми-вимагачі. В одному гучному випадку юридична фірма Weil Gotshal, за повідомленнями, виплатила від 18 до 20 мільйонів доларів кібервимагачам після викрадення конфіденційних клієнтських документів, що демонструє, наскільки дорогими й чутливими можуть стати викрадені корпоративні дані. Інший приклад — атака на Soja de Portugal, внаслідок якої сталося витікання 491 ГБ даних, — показує, наскільки масштабними можуть бути ці зливи, коли угруповання виконує свою загрозу. А порушення, що зачіпають кілька установ одночасно, як у ситуації, коли одне угруповання програм-вимагачів зламало АНК, SAA та Pick n Pay, демонструють, як одна успішна техніка вторгнення може відлунювати по цілому сектору.

Незалежно від того, чи підтвердить Kreysler & Associates згодом масштаб цього інциденту, закономірність очевидна: угруповання програм-вимагачів роблять ставку на те, що загроза публічного викриття даних діятиме набагато сильніше, ніж саме лише шифрування.

Що це означає для вас

Якщо ви є клієнтом, співробітником або бізнес-партнером Kreysler & Associates, немає причин для паніки, але варто бути пильними. Слідкуйте за офіційними повідомленнями компанії щодо цього інциденту та з обережністю ставтеся до небажаних листів чи дзвінків, які начебто надходять від компанії або пов’язаних із нею служб, особливо в найближчі тижні, адже за витоками даних часто слідують фішингові спроби з використанням викрадених деталей, щоб виглядати достовірними.

У ширшому сенсі цей випадок нагадує, що атаки програм-вимагачів рідко обмежуються внутрішніми системами однієї організації. Кожен, чия особиста чи фінансова інформація проходить через бізнес-процеси — незалежно від того, чи це працівник, клієнт чи постачальник, — має власний інтерес у тому, наскільки серйозно цей бізнес ставиться до безпеки даних.

Практичні висновки

Якщо ви вважаєте, що ваші дані могли потрапити до систем Kreysler & Associates або подібної організації, розгляньте такі кроки: відстежуйте незвичайну активність у своїх фінансових рахунках і кредитних звітах, увімкніть багатофакторну автентифікацію скрізь, де вона доступна, і ставтеся зі скептицизмом до несподіваних листів чи повідомлень, які посилаються на проблеми з обліковим записом, доки не перевірите їх через офіційні канали. Водночас компаніям варто розглядати такі інциденти як стимул перевірити власну вразливість до подвійного вимагання з боку програм-вимагачів, переконатися, що резервні копії протестовані та ізольовані від основної мережі, і підтвердити, що плани реагування на інциденти враховують вивантаження даних, а не лише простої систем. Поки програма-вимагач Play та подібні до неї угруповання продовжують атакувати організації в різних галузях, проактивна підготовка залишається найнадійнішим захистом, щоб не стати наступним ім’ям на сайті витоку.