(Bloomberg) -- Эксперты по кибербезопасности готовятся к потенциальной волне требований о вымогательстве после того, как в зашифрованном программном обеспечении для обмена файлами была обнаружена уязвимость, которую хакеры уже использовали для нападения на ряд высокопоставленных жертв, включая British Airways и BBC.
Несколько компаний и канадская провинция заявили в понедельник, что они имели дело с нарушениями, связанными с продуктом для безопасной передачи файлов MOVEit от Progress Software Corp., согласно заявлениям нескольких затронутых организаций. По данным Progress, уязвимость позволяла хакерам красть файлы, которые компании загружали в MOVEit.
В последние дни этот недостаток вызвал предупреждения о безопасности со стороны Министерства внутренней безопасности США, Национального центра кибербезопасности Великобритании, корпорации Microsoft и Mandiant, дочерней компании Google Cloud от Alphabet Inc.
На прошлой неделе Progress выпустила исправление для программного обеспечения.
“Когда мы обнаружили уязвимость, мы незамедлительно начали расследование, предупредили клиентов MOVEit о проблеме и предприняли немедленные шаги по ее устранению”, - говорится в заявлении пресс-секретаря Джона Эдди.
Microsoft заявила, что хакеры, ответственные за атаки на серверы MOVEit, также управляют сайтом Clop для вымогательства. Clop - это название разновидности программы-вымогателя, которая была развернута против компаний и организаций по всему миру, а также иногда относится к банде хакеров, которая ее использует. Хакеры, связанные с группой, также крадут данные и угрожают опубликовать их на своем веб-сайте, если выкуп не будет выплачен.
По данным Trend Micro Inc., группа в первую очередь ориентирована на здравоохранение и финансовый сектор и существует с февраля 2019 года. Те же злоумышленники были ответственны за предыдущие взломы двух других продуктов для безопасной передачи файлов, разработанных Accellion Inc. и Fortra LLC, сообщил Аллан Лиска, старший аналитик разведки Recorded Future Inc.
По словам Лиски, общедоступные источники данных показывают, что существуют тысячи уязвимых серверов MOVEit, которые могли пострадать от сбоя в программном обеспечении. Ожидается, что преступные хакеры начнут связываться с компаниями и требовать оплаты в криптовалюте в обмен на то, что они не будут загружать украденные данные компании онлайн, сказал он.
Поиск в Интернете по общедоступным серверам MOVEit, подготовленный Bloomberg News, показывает, что среди его пользователей есть юридические фирмы, организации здравоохранения и ИТ-фирмы.
Представитель банды вымогателей сообщил в электронном письме Bloomberg News, что она удалила данные, украденные у “военных, правительства, детских больниц, полиции”. Подтвердить заявление группы не представлялось возможным.
Когда его спросили, сколько компаний подверглось взломам, представитель ответил: “Вы все узнаете их, если они откажутся платить, они появятся в нашем блоге”.
Чарльз Кармакал, технический директор Mandiant, сказал, что самая ранняя наблюдаемая эксплуатация MOVEit произошла 27 мая.
“Мы ожидаем, что сообщения о вымогательстве начнутся в любое время в течение следующих четырех недель или около того”, - сказал он. “Существует множество данных, с которыми субъекту, осуществляющему угрозу, приходится разбираться. Когда начнется вымогательство, оно, вероятно, продлится несколько месяцев”.
British Airways, сеть аптек Boots и Би-би-си сообщили тысячам сотрудников, что личная информация, возможно, была скомпрометирована в результате кибератаки на их платежную систему Zellis.
В своем заявлении Зеллис сказал, что пострадало “небольшое число клиентов”. “Как только нам стало известно об этом инциденте, мы предприняли немедленные действия, отключив сервер, использующий программное обеспечение MOVEit, и привлекли экспертную внешнюю группу реагирования на инциденты безопасности для оказания помощи в судебно-медицинском анализе и постоянном мониторинге”, - говорится в заявлении. В заявлении British Airways говорится, что инцидент произошел “из-за новой и ранее неизвестной уязвимости в широко используемом инструменте передачи файлов MOVEit”.
Правительство Новой Шотландии заявило, что расследует кражу личной информации, связанную с уязвимостью MOVEit. “Правительство работает над тем, чтобы точно определить, какая информация была украдена и сколько людей пострадало”, - говорится в заявлении.
В British Airways взлом привел к раскрытию личной информации сотрудников, включая имена, фамилии, даты рождения и, возможно, банковские реквизиты, по словам представителя перевозчика, в котором работает около 35 000 человек.
Компания Boots, в которой работает более 50 000 человек, заявила, что были затронуты личные данные сотрудников. Сервер был отключен, и персонал был поставлен в известность, сообщил представитель Boots, которая принадлежит Walgreens Boots Alliance Inc.
Би-би-си подтвердила, что на нее повлияло нападение на Зеллиса. Представитель компании заявил, что компания в срочном порядке пытается установить масштабы утечки данных.
“Это типичный случай атаки на цепочку поставок, нацеленной сразу на несколько компаний, которые хранят чрезвычайно конфиденциальные данные о сотрудниках”, - сказал Джейк Мур, британский эксперт по кибербезопасности и глобальный советник компании ESET по кибербезопасности. “Предлагаемое обновление для системы безопасности абсолютно необходимо, и теперь оно должно быть установлено всеми затронутыми компаниями, чтобы оставаться защищенным”.
-- При содействии Райана Галлахера, Марджи Мерфи, Клары Эрнанц Лизаррага и Кэти Линселл.
©2023 Bloomberg L.P.
