勒索軟件組織的“神操作”:向SEC投訴受害者未及時披露數據泄露迫使其交贖金


金融軟件公司MeridianLink證實,該公司正在處理一起網絡攻擊事件,事件背後的黑客采取“非常措施”以迫使該公司支付贖金。MeridianLink上季度收入超過7600萬美元,為美國的銀行、信用社、抵押貸款機構和消費者報告機構提供工具。

圖片.png

本周,該公司被列入 AlphV/Black Cat 的泄密網站,據信,該勒索軟件團夥總部位於俄羅斯,曾參與多起肆無忌憚的攻擊,包括攻擊美高梅國際酒店集團(MGM Resorts)。

MeridianLink 發言人向 Recorded Future News 證實,他們最近發現一起網絡安全事件。

發言人說:"一經發現,我們立即采取行動遏制威脅,並聘請第三方專傢團隊對事件進行調查。根據迄今為止的調查,我們沒有發現未經授權訪問我們生產平臺的證據,該事件造成的業務中斷也微乎其微。如果我們確定此次事件涉及任何消費者個人信息,我們將按照法律規定發出通知。"

這次攻擊引起安全研究人員的興趣,因為勒索軟件組織AlphV在其“官網”上聲稱,他們已經向美國證券交易委員會(SEC)報告MeridianLink公司沒有向監管機構通報這一事件,他們聲稱這一事件發生在一周前,受害方沒有盡到披露義務。

該勒索軟件團夥後來分享一張它發送給美國證券交易委員會的表格照片,並錯誤地聲稱 MeridianLink 違反美國證券交易委員會備受關註的新報告規則,而事實上這些規則要到下個月才生效。

如果該規則生效,該公司需要在發現"重大"網絡事件後的四天內報告該事件。公司和網絡安全高管仍在爭論證交會認為什麼是"重大",證交會計劃就該術語發佈更多指南。

但在本周舉行的阿斯彭網絡論壇(Aspen Cyber Forum)上,幾位政府官員證實,這些規則並不意味著需要在發現攻擊事件四天後才上報,而是隻有在認為攻擊事件對公司底線產生重大影響後才需要上報。

當被問及該表格或 MeridianLink 是否需要報告該事件時,美國證券交易委員會發言人拒絕發表評論。

SEC_1115_AlphV.jpg

這一厚顏無恥的舉動是勒索軟件團夥使用的最新勒索手段,他們試圖使用一切必要手段從受害者身上勒索贖金。今年夏天,另一個勒索軟件團夥威脅說,如果公司不支付贖金,他們就會向歐洲監管機構舉報公司涉嫌違反《通用數據保護條例》(歐盟的隱私法和數據保護法律造成的後果相比美國明顯更大)。

網絡安全公司 Semperis 的 CISO 吉姆-多格特(Jim Doggett)告訴《未來記錄新聞》(Recorded Future News),這一舉動雖然令人瞠目,但可能會讓該團夥成為美國執法機構的目標。

他說:"如果他們想保持盈利,吸引不必要的關註並不明智。"

應用程序安全公司 ImmuniWeb 的首席執行官 Ilia Kolochenko 指出,可以預見,濫用美國證券交易委員會的新規定給上市公司施加額外壓力是可以預見的。

"當受害者未能在法律規定的時限內披露漏洞時,勒索軟件行為者很可能會開始向其他美國和歐盟監管機構投訴。盡管如此,並不是所有的安全事件都是數據泄露,也不是所有的數據泄露都是可報告的數據泄露,"科洛琴科說,他同時也是國會科技大學網絡安全和法律的兼職教授。

"因此,監管機構和主管部門應仔細審查此類報告,甚至可能制定一項新規則,對未經可信證據證實的報告不予理睬,否則,誇大甚至完全虛假的投訴將使他們的系統充斥噪音,使他們的工作陷入癱瘓。"


相關推薦

2022-08-03

Enovos(能源供應商)是2022年7月22日至23日夜間網絡攻擊的受害者。Encevo集團危機部門立即被觸發,情況目前處於控制之中。我們正在收集理解和徹底解決事件所需的所有要素。” 閱讀公告。“但是,這次攻擊對Creos和Enovos客戶門

2022-08-23

久,網絡安全機構Resecurity發佈報告預測,到2031年,全球勒索軟件勒索活動將達到2650億美元,對全球企業造成的潛在總損失或達到10.5萬億美元。日前,360集團創始人、董事長周鴻禕發文稱,最近多起知名企業遭遇勒索攻擊,在

2023-11-02

安全局(CISA)的數據,Lockbit 是去年受害人數最多的全球勒索軟件組織,自 2020 年以來,它已攻擊 1700 傢美國組織。黑客組織通常會在受害組織的系統中部署勒索軟件來鎖定系統,並竊取敏感數據進行勒索。根據波音公司 2022 年

2023-11-30

聯網那主要的勒索軟件團夥之一,這些團夥要麼通過加密受害者的數據並索要金錢來解密數據,要麼威脅將被盜信息發佈到網絡上,或者兩者兼而有之,以此來逼迫受害者就范。克裡姆林宮於 2022 年初入侵烏克蘭後,美國政府懸

2022-07-12

》《刀魂》以及更多。”勒索軟件是網絡犯罪分子用來向受害者勒索金錢的一種惡意軟件。犯罪者通常會通過加密受害者的文件並威脅說除非支付贖金,否則將公開釋放這些文件,從而阻止受害者訪問自己的數據。《賽博朋克》

2024-05-08

發和管理這一惡意網絡計劃的個人,該計劃針對 2000 多名受害者,盜取超過 1 億美元的贖金。"據司法部稱,霍羅舍夫來自俄羅斯沃羅涅日市,該市位於莫斯科以南約 300 英裡處。"德米特裡-科羅舍夫(Dmitry Khoroshev)構思

2024-02-06

tworks的威脅情報公司Unit42發現,勒索軟件泄漏網站報告的受害者人數增加49%,不同勒索軟件組織在這些網站上發佈的帖子總數接近4000個。Unit42表示,這種上升是由於利用零日漏洞(開發人員尚未發現的安全漏洞)的攻擊造成的

2023-11-21

勒索軟件黑客警告航空業巨頭波音公司,如果不支付贖金,他們就會泄露數據--11月10日,他們就這樣做,在網上公佈近45GB的公司數據。與俄羅斯有聯系的黑客團夥LockBit於10月27日聲稱對此次攻擊負責。該團夥在其數據泄露網站上

2024-05-08

,LockBit 勒索軟件攻擊已在至少 120 個國傢造成 2500 多名受害者,據稱 Khoroshev 和其他共謀者收取至少 5 億美元的贖金。美國和英國當局今年 2 月查封 LockBit 的數據泄漏網站LockBit 采用"勒索軟件即服務"(ransomware-as-a-service

2024-01-31

eware稱,在2023年最後一個季度,支付贖金要求的勒索軟件受害者數量降至29%,創歷史新低。這一趨勢在2021年年中開始顯現,支付率在2019年初達到85%,之後又降至46%。       贖金支付率 來源:Coveware根據 Coveware 的說

2023-03-17

材料顯示,LockBit於2020年初首次出現,自那以來已從全球受害者那裡勒索至少1億美元贖金。美國聯邦調查局(FBI)自2020年3月以來始終在調查該團夥,並認為全球受害者多達1000人。LockBit的勒索攻擊並不局限於航空航天領域,奶酪生

2023-10-31

贖金以換取解鎖。他們通常還會竊取敏感數據,用來勒索受害者,如果不支付贖金,這些數據就會在網上泄露。盡管每年都有數百傢公司成為受害者,但在過去的兩個月裡,美國的賭場運營商米高梅國際酒店集團(MGM Resorts Intern

2024-02-24

使用。NCA 今天發佈的一份新聞稿指出,"這些資金是受害者和 LockBit 付款的組合",其中很大一部分是關聯公司支付給勒索軟件開發商的 20% 費用。NCA 解釋說,這意味著受害者為避免數據泄露而支付的贖金總額要"高得

2022-11-11

構補充說,他因試圖以500萬至7000萬歐元的贖金要求敲詐受害者而聞名。司法部的另一份新聞稿指出,LockBit在美國聲稱至少有1000名受害者,並從受害者那裡提取數千萬美元的實際贖金。Vasiliev正在等待被引渡到美國,他被指控共