Os cibercriminosos e outros agentes de ameaças estão usando cada vez mais dados despejados de ataques de ransomware em ataques secundários de comprometimento de e-mail comercial (BEC), de acordo com uma nova análise da Accenture Cyber Threat Intelligence.
A equipe da ACTI analisou dados dos 20 sites de vazamento de ransomware mais ativos, medidos pelo número de vítimas em destaque, entre julho de 2021 e julho de 2022. Das 4.026 vítimas (corporativas, organizações não governamentais e entidades governamentais) descobertas em vários grupos de ransomware locais dedicados a vazamentos, estima-se que 91% incorreram em divulgações de dados subsequentes, segundo a ACTI.
Os sites dedicados a vazamentos geralmente fornecem dados financeiros, seguidos por informações de identificação pessoal de funcionários e clientes e documentação de comunicação. O aumento das tentativas de extorsão dupla – onde grupos de ataque usam ransomware para exfiltrar dados e depois publicá-los em sites de vazamento dedicados – disponibilizou grandes quantidades de dados corporativos confidenciais para qualquer agente de ameaças. Os tipos de dados mais valiosos e úteis para a realização de ataques BEC são dados financeiros, de funcionários e de comunicação, bem como documentos operacionais. Há uma sobreposição significativa entre os tipos de dados mais úteis para realizar ataques BEC e os tipos de dados mais comumente publicados nesses sites de vazamento de ransomware, disse a ACTI.
Os dados são uma “fonte rica de informações para criminosos que podem facilmente transformá-los em armas para ataques BEC secundários”, disse a ACTI. “O principal fator que impulsiona o aumento da ameaça de ataques BEC e VEC decorrentes de vazamentos de dupla extorsão é a disponibilidade de [dados corporativos e de comunicação].”

Os ladrões de dados estão tornando mais fácil para seus clientes encontrar e acessar as informações roubadas. Os sites de vazamento dedicados estão cada vez mais disponíveis em sites acessíveis ao público, não ocultos em domínios Tor, e alguns oferecem dados indexados pesquisáveis para tornar mais fácil para os agentes de ameaças encontrarem o que precisam para seus ataques.
Por exemplo, os operadores do mercado de venda de dados Industrial Spy organizam e nomeiam pastas com rótulos que refletem seu conteúdo para facilitar a localização de arquivos específicos, disse a ACTI. Os clientes podem usar a funcionalidade de pesquisa do marketplace para encontrar arquivos específicos, como dados de funcionários, faturas, digitalizações, contratos, documentos legais e mensagens de e-mail. A pesquisa também pode buscar dados de setores e países específicos.
“Bancos de dados indexados e pesquisáveis como esses ajudam os atores a adquirir dados específicos com mais eficiência em vez de baixar dados em massa e esperar encontrar as informações desejadas”, disse a ACTI .
FONTE: DARK READING