Bazılarının Revil ve diğerlerinin izlediğine inandığı bir fidye yazılımı çetesi, Blogxx geçen ay Avustralya Sağlık Sigortası Sağlayıcısı Medibank Private Limited'e karşı fidye yazılımı saldırısının sorumluluğunu üstlendi.
Medibank, 3,9 milyondan fazla kişiyi kapsayan ve 4.000 çalışanı olan Avustralya'nın en büyük özel sağlık sigortacılarından biridir.
Şimdiye kadar, Medibank saldırısı henüz belirli bir fidye yazılımı grubuna atfedilmemiştir, şirket ağında gözlemlenen kötü niyetli etkinliğin fidye yazılımı etkinliğine uyduğunu doğruladı.
Fidye yazılımı çetesi bugün veri sızıntısı web sitesine eklenen yeni bir girişte, 24 saat içinde Medibank'ın sistemlerinden çalındığı iddia edilen verileri sızdıracağı konusunda tehdit etti.
Çete henüz Medibank'ın ağından ne kadar veri açtığını açıklamadı ve bu iddiaları doğrulamak için herhangi bir kanıt paylaşmadı.
Bir Medibank sözcüsü, fidye yazılımı çetesinin iddialarını onaylamak için bugün daha önce BleepingComputer tarafından temasa geçildiğinde yorum yapmak için mevcut değildi.
Orijinal Revil Ransomware Gang, TOR sunucularının kaçırıldıktan sonra Ekim 2021'de kolluk kuvvetleri tarafından kapatıldıktan sonra, Rusya'nın çetenin bazı üyelerini tutukladığı bildirildi.
Ancak, Nisan 2022'de, operasyonun orijinal TOR web siteleri gizemli bir şekilde ziyaretçileri 'Blogxx' operasyonu olarak adlandırılan yeni web sitelerine yönlendirmeye başladı. Mağdurlarla özel müzakerelerde, bu tehdit aktörleri kendilerine daha önce orijinal Revil operasyonu tarafından kullanılan bir isim olan Sodinokibi diyorlar.
Ayrıca, güvenlik araştırmacıları yeni operasyonun şifrelemesinin Revil'in şifrelemesinin kaynak koduna dayandığını doğruladılar.
Web sitesi yeniden yönlendirmeleri ve kod benzerlikleri nedeniyle, yeni işlem, bazıları tarafından geliştiriciler veya diğer üyeler tarafından Revil operasyonunun bir yeniden başlatılması olarak kabul edilir.
Ancak, Güvenlik Araştırmacısı MalwareHunterTeam, bu grubun Revil ile bağlantılı yeni bir operasyon olan blogxx olduğuna inanıyor.
Medibank, bu saldırının arkasında hackleme grubunun ne olduğunu henüz doğrulamamasına rağmen, şirket bugün yayınlanan bir basın açıklamasında saldırganlar tarafından yapılan fidye talebini reddettiğini söyledi.
Medibank, "Bugün, bu veri hırsızlığından sorumlu suçluya fidye ödemesi yapılmayacağını duyurduk." Dedi.
Diyerek şöyle devam etti: "Siber suç uzmanlarından aldığımız kapsamlı tavsiyelere dayanarak, bir fidye ödeme şansı sadece sınırlı bir şans olduğuna inanıyoruz, müşterilerimizin verilerinin geri dönmesini sağlayacak ve yayınlanmasını önleyecektir."
Sağlık sigortası, saldırganlara ödeme yapmanın da onları veri ihlalinden etkilenen müşterilerden sonra gitmeye motive edeceğini de sözlerine ekledi.
Ayrıca, fidye ödemesi başkalarını Avustralya organizasyonlarına saldırmaya teşvik ederek daha fazla insanı riske atacak.
Şirket, "Ödemenin Avustralya'yı daha büyük bir hedef haline getirerek daha fazla insanı zarar verme şansı var." Diyerek şöyle devam etti: "Bu karar Avustralya hükümetinin pozisyonu ile tutarlı."
Başlangıçta, sigorta şirketi, herhangi bir müşteri bilgisine erişildiğine veya çalındığına dair hiçbir kanıt olmadığını söyledi. Şirket daha sonra bilgisayar korsanlarının bazı müşterilerinin verilerine eriştiğini açıkladı.
Bugün, fidye yazılımı çetesi, iddialarını desteklemek ve Medibank'ın elini bir anlaşma müzakere etmeye zorlamak için çalındığı iddia edilen verileri sızdırmaya başlamadan önce, şirket saldırganların milyonlarca müşteriye ait hassas bilgilere eriştiğini açıkladı.
Medibank'ın ihlalde maruz kaldığına inandığı verilerin tamamen yıkımı aşağıdakileri içerir:
Medibank, Ekim saldırısının arkasındaki siber suçluların finansal bilgilere (kredi kartı ve bankacılık detaylarına), birincil kimlik belgelerine (örneğin, sürücü lisansları) veya ekstra hizmetleri için sağlık talepleri verileri (diş, fizyo, fizyo, optik ve psikoloji).
Medibank, "Bu suçun doğası göz önüne alındığında, maalesef erişilen tüm müşteri verilerinin suçlu tarafından alınabileceğine inanıyoruz."
"Müşteriler, Ceza'nın müşteri verilerini çevrimiçi yayınlayabileceğinden veya doğrudan müşterilerle iletişim kurmaya çalışabileceğinden uyanık kalmalıdır."
H/T alvierid
Avustralyalı sigorta şirketi Medibank fidye yazılımı saldırısını onayladı
Ransomware'de Hafta - 28 Ekim 2022 - Sağlık Sızıntıları
Avustralya klinik laboratuvarları, fidye yazılımı saldırısında hasta verilerinin çalındığını söylüyor
Medibank artık bilgisayar korsanlarının tüm müşterilerinin kişisel verilerine eriştiğini söylüyor
Ransomware'de Hafta - 21 Ekim 2022 - Basınları Durdur
Kaynak: Bleeping Computer