Выберите действие
avatar

#переведено ИИ

Анализ -Взлом MOVEit привел к примерно 600 нарушениям, но еще не завершен - кибераналитики

0
74 просмотра

Авторы: Рафаэль Саттер и Зеба Сиддики

ВАШИНГТОН/САН-ФРАНЦИСКО (Рейтер) - Хакерская атака с головой гидры, сосредоточенная на одном американском производителе программного обеспечения, привела к компрометации данных примерно в 600 организациях по всему миру, согласно подсчетам кибераналитиков, подтвержденным Reuters.

Но более чем через два месяца после того, как нарушение было впервые раскрыто компанией Progress Software из Массачусетса, поток жертв почти не замедлился. Подсчеты показывают, что на данный момент почти 40 миллионов человек пострадали от взлома программы управления файлами Progress MOVEit Transfer. Теперь вовлеченные в это цифровые вымогатели, группа под названием "cl0p", становятся все более агрессивными в распространении своих данных в открытом доступе.

"Мы находимся только на очень, очень ранней стадии этого", - сказал Марк Блейхер, технический директор компании Surefire Cyber, занимающейся реагированием на инциденты. "Я думаю, что мы начнем видеть реальное воздействие и последствия в будущем".

MOVEit используется организациями для отправки больших объемов часто конфиденциальных данных: пенсионной информации, номеров социального страхования, медицинских карт, платежных данных и тому подобного. Поскольку многие из этих организаций обрабатывали данные от имени других лиц, которые, в свою очередь, получали данные от третьих сторон, взлом распространился по спирали, иногда запутанными путями.

Например, когда cl0p взломала программное обеспечение MOVEit, используемое компанией под названием Pension Benefit Information, которая специализируется на поиске выживших членов семей владельцев пенсионных фондов, они получили доступ к данным Американской ассоциации страхования учителей и аннуитетов, базирующейся в Нью-Йорке, которая, в свою очередь, управляет пенсионными программами для 15 000 институциональных клиентов, многие из которых потратили последние недели на то, чтобы уведомить сотрудников о своем разоблачении.

"Возникает эффект домино", - сказал Джон Хэммонд из Huntress Security, один из первых исследователей, начавших отслеживать нарушение.

Взломы такими группами, как cl0p, происходят с ошеломляющей регулярностью. Но огромное разнообразие жертв компромисса MOVEit, от учащихся государственных школ Нью-Йорка до водителей из Луизианы и пенсионеров из Калифорнии, сделало его одним из наиболее наглядных примеров того, как один-единственный недостаток в малоизвестном программном обеспечении может спровоцировать глобальную катастрофу в области конфиденциальности.

Кристофер Бадд, эксперт по кибербезопасности британской фирмы Sophos, сказал, что нарушение стало напоминанием о том, насколько взаимозависимы организации в отношении цифровой защиты друг друга.

Progress заявила, что стала жертвой "продвинутой и настойчивой киберпреступной группировки" и что ее основное внимание было сосредоточено на поддержке своих клиентов.

"ТЫСЯЧИ КОМПАНИЙ"

Хакерская кампания Cl0p началась 27 мая, по словам двух человек, знакомых с расследованием Progress.

По словам этих источников, Progress впервые узнала о компромиссе на следующий день, когда клиент предупредил фирму об аномальной активности. 30 мая компания отправила предупреждение, а на следующий день выпустила "патч", или исправление, которое частично сорвало кампанию хакеров.

"На самом деле многие организации смогли внедрить исправление до того, как его можно было использовать", - сказал Эрик Голдштейн, высокопоставленный сотрудник Агентства кибербезопасности и защиты инфраструктуры США.

Не всем организациям так повезло. Подробности о количестве украденных материалов или количестве затронутых организаций недоступны для общественности, но Натан Литтл, чья фирма Tetra Defense отреагировала на десятки инцидентов, связанных с MOVEit, подсчитал, что нарушение, вероятно, затронуло тысячи компаний.

"Возможно, мы никогда не узнаем точную цифру", - сказал он.

Некоторые аналитики пытались отследить это. По состоянию на воскресенье, компания Emsisoft, занимающаяся кибербезопасностью, насчитала 597 жертв, пострадало 39,7 миллиона человек.

Немецкий специалист по информационным технологиям Берт Кондрусс привел аналогичные цифры, которые агентство Reuters подтвердило, сверив их с публичными заявлениями, корпоративными документами и публикациями cl0p.

КТО БЫЛ РАЗОБЛАЧЕН?

Образовательные организации - колледжи, университеты и даже государственные школы Нью-Йорка - составили четверть жертв, причем только в США Emsisoft и Kondruss насчитали более 100 таких организаций.

Разоблачение вышло далеко за рамки академических кругов.

Водить машину? Автомобильные власти Луизианы и Орегона коллективно раскрыли информацию о компрометации около 9 миллионов записей. Вышел на пенсию? Организации по управлению пенсионными накоплениями, такие как Пенсионная система государственных служащих Калифорнии и T. Rowe Price, были взломаны с помощью информации о пенсионных выплатах. Нарушение только в одном государственном подрядчике США Maximus привело к компрометации записей от 8 до 11 миллионов человек.

Нет худа без добра? Возможно, хакеры получили слишком много данных, чтобы обнародовать их все.

Александр Урбелис, старший юрисконсульт нью-йоркской юридической фирмы Crowell & Moring, которая помогала жертвам оценить степень их подверженности атакам хакеров, сказал, что необычайно низкая скорость загрузки с взломанного хакерами веб-сайта в Даркнете "сделала практически невозможным для кого-либо" - будь то с благими намерениями или иным образом - "получить доступ к получите доступ к украденным данным."

Голдстайн, американский чиновник, заявил, что "во многих случаях" утечка данных еще не произошла.

Cl0p, который не ответил на сообщения Reuters, похоже, пытается усилить свою игру. В конце прошлого месяца она создала веб-сайты, специально предназначенные для лучшего распространения украденных данных. Ранее на этой неделе компания начала обмениваться данными через одноранговые сети.

Это плохие новости для жертв, сказал Блейхер из Surefire.

"Как только эти данные начинают медленно просачиваться, они больше проявляются в подполье", - сказал он. Последствия нарушения, в свою очередь, "вероятно, станут намного масштабнее, чем мы думаем сейчас".

(Репортаж Рафаэля Саттера и Зебы Сиддики; Редактирование Крисом Сандерсом и Грантом Маккулом)

Комментарии

0

/ 2500

Раскройте тему

Оставьте первый комментарий