Los piratas informáticos utilizan las normas de divulgación de la SEC como arma contra los objetivos corporativos
El grupo de ransomware ALPHV (también conocido como “BlackCat”) presentó una queja formal ante la Comisión de Bolsa y Valores de EE. UU. (SEC), alegando que una víctima actual no cumplió con los nuevos requisitos de divulgación.
Un experto en ALPHV dijo databreaches.net que el grupo atacó con éxito al proveedor de servicios de préstamos digitales MeridianLink el 7 de noviembre y extrajo sus archivos sin cifrarlos. Después de eso, aparte de una interacción, el prolífico actor de amenazas no logró involucrar a la empresa en las negociaciones sobre los datos robados.
ALPHV publicó estos datos en su sitio de filtración el miércoles. También intentó una táctica de extorsión adicional sin precedentes al presentar un informe de su propio delito ante la SEC y afirmar que su víctima no lo había seguido. nuevas directrices de la SEC con qué rapidez las empresas deben revelar públicamente sus violaciones.
“Esta es otra advertencia para los líderes de seguridad que deben reconocer que las decisiones y los planes de divulgación ya no se guían únicamente por las mejores prácticas de seguridad; Las obligaciones legales federales también juegan un papel importante”, afirma Patrick Tiquet, vicepresidente de Seguridad y Arquitectura de Keeper Security.
ALPHV hace de policía y ladrón al mismo tiempo
El 26 de julio La SEC anunció nuevas reglas cibernéticas para empresas públicas. Una característica única fue el requisito de que las empresas revelen “cualquier incidente de ciberseguridad que consideren material”, junto con una descripción de “los aspectos materiales de la naturaleza, el alcance y el momento del incidente y su impacto material o que sea razonablemente probable que sea material”. impactado.” el registrante. Dicha presentación «generalmente vencerá cuatro días hábiles después de que un registrante determine que un incidente de ciberseguridad es material».
Cuando pasaron cuatro días sin que MeridianLink informara, ALPHV envió información sobre la infracción a través del sitio web oficial de la SEC:
«Nos gustaría llamar su atención sobre un tema preocupante relacionado con el cumplimiento de MeridianLink con las reglas de divulgación de incidentes de ciberseguridad recientemente adoptadas», escribió el grupo. “Ha llegado a nuestro conocimiento que, a la luz de una violación sustancial de los datos del cliente y la información operativa, MeridianLink no presentó la divulgación requerida de conformidad con el Artículo 1.05 del Formulario 8-K dentro de los cuatro días hábiles requeridos por las nuevas reglas de la SEC. «
La fuente proporcionó a databreaches.net una captura de pantalla del formulario y el recibo automático que confirma el envío.
Matices en la nueva regla de la SEC
Aparte de la audacia de esta medida, ALPHV podría tener mala suerte con la SEC por dos razones.
Por un lado, en una declaración a BleepingComputer El miércoles, MeridianLink dijo que aún no estaba seguro de si los datos personales de los consumidores se habían visto comprometidos y agregó: «Basándonos en nuestra investigación hasta la fecha, no hemos encontrado evidencia de acceso no autorizado a nuestras plataformas de producción y el incidente causó un negocio mínimo». Interrupción». Exactamente qué datos robó y publicó ALPHV puede afectar si la violación es «material», según el lenguaje de la SEC.
En segundo lugar, como se menciona en su comunicado de prensa originalLa nueva regla de divulgación de la SEC no entrará en vigor hasta el 18 de diciembre. (Las empresas más pequeñas tienen aún más margen de maniobra, con 180 días adicionales antes de tener que incorporarse).
Las futuras víctimas de ataques similares se enfrentarán a menos rupturas.
“Amenazar con presentar una denuncia ante la SEC por no denunciar a la víctima es una táctica persuasiva que podría aprovechar una regulación gubernamental en beneficio de un grupo cibercriminal”, advierte Tiquet. «Las acciones disciplinarias de la SEC no deben tomarse a la ligera y las multas pueden ser muy importantes».
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/risk/alphv-ransomware-group-files-sec-complaint-against-own-victim
.jpg?#)