Η αλυσίδα λιανικής Marks & Spencer (M&S) επιβεβαίωσε δημόσια ότι υπήρξε θύμα σύνθετης κυβερνοεπίθεσης, η οποία ξεκίνησε με πλαστοπροσωπία (phishing/social engineering) και κατέληξε σε εκτεταμένη επίθεση ransomware, με φερόμενο δράστη την ομάδα DragonForce.

Η αποκάλυψη έγινε από τον πρόεδρο της M&S, Archie Norman, κατά την κατάθεσή του στο Business and Trade Sub-Committee on Economic Security του Βρετανικού Κοινοβουλίου (στο πλαίσιο ακροάσεων για τις αυξανόμενες κυβερνοαπειλές στον τομέα του λιανεμπορίου).
Η αρχή της επίθεσης: Κοινωνική μηχανική μέσω τρίτου μέρους
Σύμφωνα με τον Norman, οι δράστες παραβίασαν το δίκτυο στις 17 Απριλίου μέσω «πλαστοπροσωπίας – social engineering». Η μέθοδος περιελάμβανε υποκλοπή ταυτότητας ενός εκ των 50.000 συνεργατών της εταιρείας, με σκοπό να παραπλανηθεί μια τρίτη οντότητα – πιθανόν πάροχος τεχνικής υποστήριξης – ώστε να επαναφέρει τα διαπιστευτήρια ενός υπαλλήλου.
Δείτε επίσης: Το BERT Ransomware απενεργοποιεί εικονικές μηχανές ESXi
«Και ήταν μια εξελιγμένη πλαστοπροσωπία. Δεν ήρθαν απλώς να πουν «θα αλλάξετε τον κωδικό πρόσβασής μου;». Παρίσταναν κάποιον με τα στοιχεία του. Και μέρος του σημείου εισόδου αφορούσε επίσης ένα τρίτο μέρος», είπε χαρακτηριστικά ο πρόεδρος.
Η Tata Consultancy Services (TCS), η οποία προσφέρει IT helpdesk υπηρεσίες στην M&S, φέρεται να αποτέλεσε τον κρίσιμο κρίκο της αλυσίδας, καθώς φαίνεται να εξαπατήθηκε και να διευκόλυνε, άθελά της, την πρόσβαση των hackers στο εσωτερικό δίκτυο της εταιρείας. Ωστόσο, γίνεται ακόμα σχετική έρευνα.
DragonForce και ransomware με διπλό εκβιασμό
Η M&S κατονόμασε για πρώτη φορά επίσημα την DragonForce ως τον δράστη πίσω από την κυβερνοεπίθεση, επισημαίνοντας ότι πρόκειται για οργάνωση ransomware με έδρα πιθανότατα στην Ασία. Ωστόσο, η ταυτοποίηση της ομάδας έχει προκαλέσει σύγχυση, καθώς το όνομα “DragonForce” χρησιμοποιείται και από μια hacktivist ομάδα υπέρ της Παλαιστίνης, που φέρεται να εδρεύει στη Μαλαισία — χωρίς όμως σύνδεση με τη ransomware εκδοχή.
Δείτε επίσης: Το SafePay ransomware πίσω από τη διακοπή της Ingram Micro
Σύμφωνα με πληροφορίες του BleepingComputer, οι απειλητικοί παράγοντες συνδέονται με τη γνωστή ομάδα Scattered Spider, που χρησιμοποίησε το ransomware DragonForce ως το τελικό payload για την επίθεση.
Η M&S αναγκάστηκε να απενεργοποιήσει άμεσα τα συστήματά της, ωστόσο η κίνηση ήρθε πολύ αργά: πολλοί VMware ESXi servers είχαν ήδη κρυπτογραφηθεί, ενώ φημολογείται ότι διέρρευσαν έως και 150GB δεδομένων.
Η DragonForce φέρεται να ακολουθεί τη στρατηγική “διπλού εκβιασμού” (double extortion): κρυπτογράφηση αρχείων και κλοπή δεδομένων, με απειλές δημοσιοποίησής τους εάν δεν καταβληθούν λύτρα.
Πληρωμή ή όχι; Η M&S κρατά κλειστά τα χαρτιά της
Παρότι πιστεύεται ότι υπήρξε κλοπή δεδομένων, καμία καταχώριση για την M&S δεν έχει εμφανιστεί μέχρι στιγμής σε ιστότοπους διαρροής ransomware, γεγονός που ενδέχεται να υποδεικνύει ότι:
- είτε καταβλήθηκαν λύτρα για να αποτραπεί η διαρροή,
- είτε οι δράστες παραμένουν σε φάση διαπραγματεύσεων με την εταιρεία.
Ο Archie Norman δήλωσε πως η εταιρεία αποφάσισε να μην διαπραγματευτεί απευθείας με τους δράστες, αλλά να αφήσει το χειρισμό σε ειδικούς διαπραγματευτές ransomware, οι οποίοι έχουν πρόσβαση σε τεχνογνωσία και πόρους για ασφαλείς πληρωμές, π.χ. σε κρυπτονομίσματα.

Όταν ρωτήθηκε ξεκάθαρα εάν καταβλήθηκαν λύτρα, απάντησε ότι δεν θα σχολιάσει δημόσια αυτό το ζήτημα. Ωστόσο, τόνισε πως η M&S συνεργάζεται πλήρως με την Εθνική Υπηρεσία Εγκλήματος (NCA) και τις αρχές.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Ο αυτοματισμός και η εκμετάλλευση ευπαθειών ενισχύουν τα ransomware
Ένα ακόμη “καμπανάκι” για τον τομέα του λιανεμπορίου
Η επίθεση στην M&S φωτίζει για άλλη μια φορά την ευαλωτότητα του λιανικού εμπορίου σε κυβερνοαπειλές που εκμεταλλεύονται τρίτους παρόχους, ανθρώπινα λάθη και εσωτερικές διαδικασίες ασφαλείας.
Καθώς οι επιθέσεις ransomware γίνονται ολοένα και πιο εξελιγμένες, οι επιχειρήσεις καλούνται να ενισχύσουν:
- Την εκπαίδευση προσωπικού σε θέματα phishing/social engineering
- Τις πολιτικές ταυτοποίησης και επιβεβαίωσης αιτημάτων
- Τον έλεγχο τρίτων παρόχων
- Την ασφάλεια των υποδομών virtualization, όπως οι VMware ESXi servers, που παραμένουν βασικός στόχος.
Η υπόθεση M&S λειτουργεί ως χαρακτηριστικό case study για το πώς μια απλή πλαστοπροσωπία μπορεί να οδηγήσει σε οικονομική, λειτουργική και επικοινωνιακή κρίση για έναν ολόκληρο οργανισμό.
Πηγή: www.bleepingcomputer.com
