В рядка проява на прозрачност американската фирма за енергийни услуги BHI Energy подробно описва как операцията Akira ransomware е проникнала в техните мрежи и е откраднала данните по време на атаката.

BHI Energy, част от Westinghouse Electric Company, е доставчик на специализирани инженерни услуги и решения за подбор на персонал, подпомагащ частни и държавни енергийни единици за производство на нефт и газ, ядрена, вятърна, слънчева и изкопаема енергия, както и съоръжения за пренос и разпределение на електроенергия.

В уведомлението за нарушаване на сигурността на данните, изпратено от BHI Energy до засегнатите лица, компанията предоставя подробна информация за това как бандата Akira ransomware е проникнала в мрежата ѝ на 30 май 2023 г.

Атаката първо е започнала от заплахата Akira, като е използвала откраднатите VPN идентификационни данни за изпълнител от трета страна, за да получи достъп до вътрешната мрежа на компанията.

„Използвайки акаунта на този изпълнител от трета страна, ТА (извършителят на заплахата) достигна до вътрешната мрежа  чрез VPN връзка“, се казва в уведомлението за нарушение на сигурността на данните.

„През седмицата след първоначалния достъп ТА използва същия компрометиран акаунт, за да извърши разузнаване на вътрешната мрежа.“

Операторите на Akira са посетили отново мрежата на 16 юни 2023 г., за да изброят данните, които ще бъдат откраднати. Между 20 и 29 юни заплахите са откраднали 767 хил. файла, съдържащи 690 GB данни, включително базата данни Windows Active Directory на BHI.

И накрая, на 29 юни 2023 г., след като са откраднали всички данни, които са могли да получат от мрежата на BHI, участниците в заплахата са разположили рансъмуера Akira на всички устройства, за да криптират файловете. Тогава ИТ екипът на BHI разбрал, че компанията е компрометирана.

Фирмата заявява, че незабавно е информирала правоприлагащите органи и е ангажирала външни експерти, които да ѝ помогнат да възстанови засегнатите системи. Опорната точка на извършителя в мрежата на BHI е била премахната на 7 юли 2023 г.

Компанията казва, че е успяла да възстанови данни от решение за архивиране в облак, което не е било засегнато от атаката с рансъмуер, така че са успели да възстановят системите си, без да плащат откуп.

Освен това BHI е засилила мерките си за сигурност, като е наложила многофакторна автентификация на VPN достъпа, извършила е глобално възстановяване на паролата, разширила е внедряването на EDR и AV инструменти, за да обхване всички части на своята среда, и е извела от експлоатация старите системи.

Данни, разкрити при атаката

Въпреки че BHI успя да възстанови системите си, бандитите успяха да откраднат данни, съдържащи лична информация на служителите.

Разследването, приключило на 1 септември 2023 г., показва, че са били откраднати следните данни:

  • Пълно име
  • Дата на раждане
  • Номер на социална осигуровка (SSN)
  • Здравна информация

Към момента на писане на този текст рансъмуерът Akira не е изнесъл никакви данни, принадлежащи на BHI, на своя портал за изнудване в тъмната мрежа, а и киберпрестъпниците не са обявили BHI в предстоящите си изтичания на данни.

Към съобщенията за нарушаване на сигурността на данните са приложени инструкции за записване в двугодишна услуга за защита от кражба на самоличност чрез Experian.

Източник: По материали от Интернет

Подобни публикации

25 март 2025

300 арестувани при потушаването на киберпрестъп...

Повече от 300 заподозрени бяха арестувани в седем африкански държав...
25 март 2025

IngressNightmare излага много клъстери на Kuber...

Изследователи от гиганта в областта на сигурността в облака Wiz са ...
25 март 2025

ФБР предупреждава за опасни инструменти за конв...

Според местния офис на ФБР в Денвър инструментите конвертират докум...
24 март 2025

Oracle отрича, че системите ѝ са били пробити

Oracle отрече, че системите ѝ са били пробити, след като хакер пред...
24 март 2025

NIST все още се бори да изчисти изоставането в ...

Националният институт по стандартизация и технологии (NIST) все още...
24 март 2025

Атакуващите се преориентират към фалшификат на ...

Специалистите по SEO оптимизация са най-новата група, към която са ...
24 март 2025

Група за рансъмуер заявява атаки срещу Ascom и...

Тази седмица групата Hellcat ransomware пое отговорност за киберата...
24 март 2025

Нова техника за Jailbreak използва измислен свя...

Фирмата за киберсигурност Cato Networks е открила нова техника за д...
Бъдете социални
Още по темата
24/03/2025

Група за рансъмуер заявява ...

Тази седмица групата Hellcat ransomware пое...
24/03/2025

Група за рансъмуер е атаку...

Група за изнудване, известна като Cloak,...
21/03/2025

Ransomware Medusa използва ...

Участниците в заплахата, които стоят зад...
Последно добавени
25/03/2025

300 арестувани при потушава...

Повече от 300 заподозрени бяха арестувани...
25/03/2025

IngressNightmare излага мно...

Изследователи от гиганта в областта на...
25/03/2025

ФБР предупреждава за опасни...

Според местния офис на ФБР в...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!