Рансъмуер групата заплашва с публикуване на предполагаемо откраднати корпоративни данни
Рансъмуер групата LockBit 5.0 обяви, че е компрометирала системите на VP Brands International – български производител на спиртни напитки с международно присъствие. Информацията беше публикувана в сайта за изтичане на данни, използван от групата, където се твърди, че преди криптирането на системите е извлечено значително количество чувствителна информация. Атаката е била проведена на 7 май, а срокът за плащане на откуп е изтекъл на 22 май. Броячът на сайта е изтекъл, но няма публикувани данни, както и не е ясно дали изобщо и колко е платено.
Към момента компанията не е потвърдила публично инцидента, а твърденията на нападателите не могат да бъдат независимо потвърдени.
Какво твърдят нападателите
Според публикуваната информация LockBit 5.0 следва познатата си схема за двойно изнудване – първо се извличат данни, след което се криптират системите и се поставя срок за плащане на откуп. При отказ се заплашва с публикуване на откраднатата информация.
Макар пълният набор от файлове все още да не е публикуван, според модела на действие на групата е възможно да са засегнати:
- финансови документи и фактури;
- договори с доставчици и логистични партньори;
- данни за служители и човешки ресурси;
- корпоративна електронна кореспонденция;
- вътрешна документация, свързана с производството и продуктовото портфолио.
До момента не е известно какъв е реалният обем на предполагаемо откраднатата информация.
Как е осъществена атаката
Началният вектор на компрометиране не е разкрит. В предишни кампании обаче LockBit често използва експлоатиране на уязвими VPN решения, публично достъпни RDP услуги, фишинг атаки или закупен първоначален достъп от посредници.
След проникване групата обикновено криптира файловете, изтрива резервни копия и се опитва да прекрати работата на защитния софтуер, като атакува както Windows сървъри, така и VMware ESXi среди и хибридни облачни инфраструктури.
Сигнал за производствения сектор
Случаят е поредното напомняне, че производствените компании със сложни международни вериги за доставки все по-често попадат във фокуса на рансъмуер групите. Прекъсването на логистичните и производствените процеси може да доведе до сериозни финансови загуби, което увеличава натиска върху жертвите да платят искания откуп.
Експертите препоръчват организациите да извършат преглед на всички публично достъпни услуги, да използват многофакторна автентикация, да поддържат надеждни офлайн резервни копия и да наблюдават системите за признаци на неоторизирана активност, които могат да предшестват рансъмуер атака.









