Een voorheen onbekende cybermisdaadgroep genaamd ExfilSquad is naar voren gekomen door aanslagen te claimen op 15 organisaties in zowel de publieke als private sector, waaronder het Britse Department for Education (DfE), de Police National Legal Database (PNLD) en verschillende bekende internationale bedrijven. Tot nu toe zijn alleen de incidenten met het DfE en de PNLD erkend door de getroffen organisaties, terwijl de resterende claims van de groep niet onafhankelijk zijn geverifieerd.

 

 

Het DfE bevestigde dat het recentelijk heeft gereageerd op een cyberbeveiligingsincident en zei dat het snel heeft gehandeld om het lek in te dammen. Volgens het departement is de blootgestelde informatie beperkt tot contactgegevens van de klantenservice die verband houden met individuen en organisaties, en voegt eraan toe dat er momenteel geen bewijs is dat andere categorieën informatie zijn benaderd. Het departement heeft het Information Commissioner’s Office op de hoogte gebracht en werkt samen met het National Cyber Security Centre en de National Crime Agency terwijl het onderzoek voortduurt.

De versie van de gebeurtenissen door ExfilSquad verschilt aanzienlijk. De groep beweert ongeveer 600.000 Help Portal-records te hebben gekopieerd, samen met ongeveer 7.000 records die gekoppeld zijn aan het Britse Turing-schema, dat internationale onderwijsuitwisselingen ondersteunt. De aanvallers beweren dat de gegevens namen, e-mailadressen, telefoonnummers en functietitels van ouders en onderwijspersoneel bevatten. Die beweringen zijn niet bevestigd door het DfE.

Hoewel het departement volhoudt dat de gecompromitteerde informatie beperkt was, waarschuwen cybersecurityspecialisten dat alleen contactinformatie waardevol kan zijn voor aanvallers. Frank van Oeveren, adjunct-directeur Global Threat Intelligence bij NCC Group, zei dat dergelijke informatie kan worden gebruikt om overtuigende phishingcampagnes, zakelijke e-mailcompromitteringsaanvallen en andere vormen van social engineering op te zetten. Hij merkte ook op dat onderwijsorganisaties veelvoorkomende doelwitten blijven omdat ze grote hoeveelheden persoonlijke gegevens beheren terwijl ze vaak complexe technologische omgevingen beheren.

De groep heeft ook de verantwoordelijkheid opgeëist voor het inbreken van de Police National Legal Database, een juridisch referentiesysteem dat door politiediensten in Engeland en Wales wordt gebruikt. Volgens ExfilSquad heeft zij ongeveer 1,9 GB aan gegevens verkregen met ongeveer 135.000 gegevens, waaronder namen, werk-e-mailadressen en politie-affiliaties. De PNLD heeft bevestigd dat gegevens uit haar systemen zijn gehaald, maar zei dat het incident geen vertrouwelijke informatie over slachtoffers, getuigen of daders heeft onthuld. Functionarissen erkenden ook dat de inloggegevens die gebruikt werden om toegang te krijgen tot de gecompromitteerde gegevens behoorden, terwijl ze aangaven dat zij geloven dat het risico voor gevoeligere systemen laag blijft.

Naast de twee bevestigde incidenten heeft ExfilSquad op zijn leksite een aantal extra organisaties vermeld, waaronder Microsoft, Frontier Airlines, Allstate, de stad Houston en de stad Atlanta. De groep beweert grote hoeveelheden interne informatie van verschillende van die organisaties te hebben gestolen, maar geen van de bedrijven heeft de vermeende datalekken bevestigd. Beveiligingsonderzoekers hebben ook gesuggereerd dat sommige van de door ExfilSquad gepromote gegevens afkomstig kunnen zijn van eerder gerapporteerde incidenten in plaats van van recent gecompromitteerde systemen.

Met meerdere onderzoeken die nog gaande zijn, blijft het onduidelijk of ExfilSquad verantwoordelijk is voor alle aanslagen die het claimt of dat sommige van de gepubliceerde datasets zijn herverpakt van eerdere datalekken. Voorlopig zijn de bevestigde incidenten met de Britse onderwijs- en politiesector de enige aanvallen die publiekelijk door de getroffen organisaties worden erkend.

Geef een reactie