Fidye yazılımı grubu ALPHV (diğer adıyla “BlackCat”), yakın zamanda gerçekleşen bir kurbanın yeni ifşa düzenlemelerine uymadığını iddia ederek ABD Menkul Kıymetler ve Borsa Komisyonu’na (SEC) resmi bir şikayette bulundu.
ALPHV’den bir kişi databreaches.net’e, grubun 7 Kasım’da dijital kredi hizmeti sağlayıcısı MeridianLink’e başarıyla saldırdığını ve dosyalarını şifrelemeden sızdırdığını söyledi. Daha sonra, bir etkileşim dışında, üretken tehdit aktörü, şirketi çalınan verilerle ilgili müzakerelere dahil etmeyi başaramadı.
ALPHV bu verileri Çarşamba günü sızıntı sitesinde yayınladı. Ayrıca, kurbanının, şirketlerin ihlallerini ne kadar sürede kamuya açıklamaları gerektiğine ilişkin yeni SEC yönergelerine uymadığını iddia ederek, kendi suçuyla ilgili olarak SEC’e bir rapor sunarak eşi benzeri görülmemiş bir ekstra şantaj taktiği denedi.
Keeper’ın güvenlik ve mimariden sorumlu başkan yardımcısı Patrick Tiquet, “Bu, ifşa kararlarının ve planlarının artık yalnızca en iyi güvenlik uygulamalarına göre yönlendirilmediğini anlamaları gereken güvenlik liderleri için bir başka uyarıdır; federal yasal yükümlülükler de önemli bir rol oynamaktadır” diyor. Güvenlik.
ALPHV Aynı Anda Polis ve Soyguncuyu Oynuyor
26 Temmuz’da SEC, halka açık şirketler için yeni siber kuralları duyurdu. Öne çıkanlardan biri, şirketlerin “önemli olduğunu belirledikleri herhangi bir siber güvenlik olayını” açıklamasının yanı sıra “olayın doğası, kapsamı ve zamanlamasının yanı sıra maddi etkisi veya makul derecede muhtemel maddi etkisinin” bir açıklamasıyla birlikte ifşa edilmesi gerekliliğiydi. kayıt ettiren.” Böyle bir başvurunun “genellikle kayıt yaptıranın bir siber güvenlik olayının önemli olduğunu tespit etmesinden dört iş günü sonra yapılması gerekir.”
MeridianLink’ten dört gün geçmesine rağmen ALPHV, SEC’in resmi web sitesi aracılığıyla ihlale ilişkin bilgi gönderdi:
Grup, “MeridianLink’in yakın zamanda kabul edilen siber güvenlik olaylarını açıklama kurallarına uyumuyla ilgili endişe verici bir konuya dikkatinizi çekmek istiyoruz” diye yazdı. “MeridianLink’in, müşteri verileri ve operasyonel bilgilerden ödün veren önemli bir ihlal ışığında, yeni yönetmeliğin zorunlu kıldığı şekilde öngörülen dört iş günü içinde Form 8-K Madde 1.05 kapsamında gerekli açıklamayı yapmadığı dikkatimizi çekti. SEC kuralları.”
Kaynak, databreaches.net’e formun ekran görüntüsünü ve gönderimi onaylayan otomatik makbuzu sağladı.
Yeni SEC Kuralındaki Nüans
Hareketin katıksız cüretkarlığını bir kenara bırakırsak, ALPHV’nin SEC karşısında iki nedenden dolayı şansı yaver gitmiş olabilir.
MeridianLink, çarşamba günü BleepingComputer’a yaptığı açıklamada, herhangi bir tüketici kişisel bilgisinin ele geçirilip geçirilmediğinden henüz emin olmadığını belirterek şunları ekledi: “Bugüne kadar yaptığımız araştırmada, web sitemize yetkisiz erişime dair hiçbir kanıt tespit etmedik. üretim platformları ve olay minimum düzeyde iş kesintisine neden oldu.” ALPHV’nin tam olarak hangi verileri çaldığı ve yayınladığı, SEC dili uyarınca ihlalin “önemli” olup olmadığını etkileyebilir.
İkincisi, orijinal basın bülteninde de belirtildiği gibi, yeni SEC açıklama kuralı yalnızca 18 Aralık’ta yürürlüğe girecek. (Daha küçük şirketler, devreye girmek zorunda kalmadan önce ekstra 180 gün ile daha da fazla hareket alanına sahip olacak).
Benzer saldırıların gelecekteki kurbanlarının güvenebileceği daha az mola olacak.
Tiquet, “Kendi kurbanına karşı SEC’e ‘bildirmeme’ şikayetinde bulunma tehdidini kullanmak, bir siber suç grubunun çıkarı için bir hükümet düzenlemesini silah haline getirebilecek zorlayıcı bir taktiktir” diye uyarıyor. “SEC’in disiplin cezaları hafife alınamaz ve para cezaları çok yüksek olabilir.”