Угруповання SETTRA Ransomware розширює свої масштаби

Синдикат вимагачів SETTRA додав шість нових жертв до свого сайту витоку даних у даркнеті, розширюючи кампанію, яка тепер охоплює організації у Сполучених Штатах та Мексиці. Серед нових цілей — Sánchez y Martín та NaturesPlus, обидві названі безпосередньо на порталі вимагання угруповання, оскільки банда тисне на компанії, щоб змусити їх заплатити за непублікацію викрадених даних.

Це останнє оновлення відповідає встановленій схемі угруповання: проникнути в мережу, викрасти конфіденційні файли, зашифрувати системи, а потім погрожувати публічним розголошенням, якщо викуп не буде сплачено. Ця комбінація, відома як подвійне вимагання, стала стандартним підходом для більшості сучасних операцій з програмами-вимагачами, оскільки вона дає зловмисникам дві окремі точки тиску замість однієї.

Як подвійне вимагання посилює тиск

Традиційні атаки програм-вимагачів покладалися виключно на шифрування. Жертви, які мали надійні резервні копії, часто могли відновитися без сплати. Подвійне вимагання повністю змінює цей розрахунок. Навіть якщо компанія відновлює свої системи з резервних копій, зловмисники все ще зберігають копії викрадених даних і погрожують їх оприлюднити або продати, якщо жертва відмовляється платити.

Саме цієї моделі, схоже, дотримується SETTRA. Публікуючи імена жертв на сайті витоку, угруповання чинить публічний репутаційний тиск поряд із технічною шкодою від зашифрованих файлів. Для підприємств це означає, що один інцидент може спричинити регуляторний нагляд, зобов'язання щодо повідомлення клієнтів та тривалу шкоду репутації, незалежно від того, чи буде зрештою сплачено викуп.

SETTRA не є зовсім новим ім'ям у ландшафті програм-вимагачів. Дослідники раніше виявили новий варіант програми-вимагача Settra, що атакує роздрібні та виробничі організації, відзначивши здатність угруповання швидко переміщатися між секторами. Додавання ще шести жертв у двох країнах свідчить про те, що операція масштабує свої цілі, а не сповільнюється, і що попередні попередження про поширення цього варіанту не були поодинокими інцидентами.

Чому бізнеси США та Мексики опинилися в прицілі

Угруповання програм-вимагачів зазвичай визначають пріоритетність цілей на основі передбачуваної платоспроможності та чутливості даних, які вони зберігають, а не якоїсь конкретної галузі чи географії. Наявність жертв як у Сполучених Штатах, так і в Мексиці вказує на те, що SETTRA не обмежується одним регіоном чи вертикаллю. Підприємства з транскордонними операціями, залежністю від ланцюгів постачання або спільною IT-інфраструктурою можуть опинитися під ударом просто тому, що зловмисники закидають широку сітку, щойно знаходять робочий метод початкового доступу.

Для таких організацій, як Sánchez y Martín та NaturesPlus, бути названими на сайті витоку часто є першою публічною ознакою того, що вторгнення вже відбулося, іноді тижні або місяці тому. Цей розрив між компрометацією та публічним розголошенням є одним із найтривожніших аспектів економіки програм-вимагачів. Це означає, що фактичний масштаб діяльності SETTRA може бути більшим, ніж те, що наразі видно на її сайті витоку.

Що це означає для вас

Якщо ви є клієнтом, співробітником або діловим партнером однієї з нових перелічених організацій, варто вжити кілька практичних заходів. Слідкуйте за офіційними повідомленнями про порушення від постраждалих компаній і ставтеся з обережністю до будь-яких небажаних електронних листів або дзвінків, що стосуються вашого облікового запису, оскільки викрадені дані часто використовуються для подальших фішингових спроб. Зміна паролів, пов'язаних з будь-яким обліковим записом, асоційованим з постраждалими організаціями, та увімкнення багатофакторної автентифікації, де це доступно, знижує ризик повторного використання викрадених облікових даних в інших місцях.

Для IT- та безпекових команд в інших компаніях цей інцидент є нагадуванням про те, що угруповання програм-вимагачів швидко ітерують. Перевірка цілісності резервних копій, тестування планів реагування на інциденти та моніторинг інструментів віддаленого доступу, які зазвичай зловживаються в таких атаках, — це все розумні, недорогі кроки, які зменшують вразливість без необхідності масштабної перебудови системи безпеки.

Ключові висновки

Розширення сайту витоку SETTRA до шести нових жертв у США та Мексиці підкреслює, як швидко операції з програмами-вимагачами можуть масштабуватися, щойно вони знаходять ефективний метод компрометації. Тактика подвійного вимагання означає, що шифрування більше не є єдиною загрозою; крадіжка даних і публічне цькування тепер є стандартними складовими ланцюга атаки.

Бізнеси повинні ставитися до кожного нового розкриття про програму-вимагача як до можливості переоцінити власний захист, а не як до ізольованої події, що стосується когось іншого. Перевірка процесів відновлення з резервних копій, моніторинг незвичайної активності віддаленого доступу та інформування про активні кампанії, як-от SETTRA, — це практичні способи випереджати ландшафт загроз, який не виявляє жодних ознак уповільнення.