
La operación de ransomware ALPHV/BlackCat ha llevado la extorsión a un nuevo nivel al presentar una queja ante la Comisión de Valores y Bolsa de los Estados Unidos (SEC) contra uno de sus presuntos objetivos por no cumplir con la regla de cuatro días para revelar un ciberataque.
El actor amenazante incluyó a la empresa de software MeridianLink en su filtración de datos con la advertencia de que filtrarían datos supuestamente robados a menos que se pague un rescate en 24 horas.
MeridianLink es una empresa que cotiza en bolsa y proporciona soluciones digitales para organizaciones financieras como bancos, cooperativas de crédito y prestamistas hipotecarios.
Hackers delatan a la SEC
Según DataBreaches.net, la banda de ransomware ALPHV afirmó que comprometieron la red de MeridianLink el 7 de noviembre y robaron datos de la empresa sin cifrar sistemas.
El actor de ransomware afirmó que "parece que MeridianLink se comunicó, pero aún no hemos recibido un mensaje de su parte" para negociar un pago a cambio de no filtrar los datos supuestamente robados.
La supuesta falta de respuesta de la empresa probablemente llevó a los hackers a ejercer más presión al presentar una queja ante la Comisión de Valores y Bolsa de los Estados Unidos (SEC) sobre que MeridianLink no reveló un incidente de ciberseguridad que afectó "datos de clientes e información operativa".

Ransomware ALPHV molesto por el silencio de MeridianLink
Para demostrar que su queja es real, ALPHV publicó en su sitio una captura de pantalla del formulario que completaron en la página de Consejos, Quejas y Remisiones de la SEC.
En sus propias palabras, el atacante le dijo a la SEC que MeridianLink sufrió una "brecha significativa" y no la reveló como se requiere en el Formulario 8-K, en virtud del Artículo 1.05.

Queja de ransomware ALPHV contra MeridianLInk
Tras una serie de incidentes de seguridad en organizaciones estadounidenses, la SEC adoptó nuevas reglas que exigen a las empresas que cotizan en bolsa informar sobre ciberataques que tengan un impacto material, es decir, que influyan en las decisiones de inversión.
La presentación de informes sobre incidentes de ciberseguridad debe realizarse "cuatro días hábiles después de que un registrante determine que un incidente de ciberseguridad es material", establece la nueva regla.
Sin embargo, las nuevas reglas de ciberseguridad de la SEC entrarán en vigor el 15 de diciembre de 2023, según explicó Reuters a principios de octubre.
ALPHV también proporcionó en su sitio la respuesta que recibieron de la SEC a la queja contra MeridianLink, para demostrar que la presentación fue recibida.

Respuesta automática de la SEC a la queja de ALPHV contra MeridianLInk
MeridianLink confirma el ciberataque
MeridianLink dijo que después de identificar el incidente, actuó de inmediato para contener la amenaza y contrató a un equipo de expertos externos para investigar.
La empresa agregó que todavía está trabajando para determinar si la información personal del consumidor se vio afectada por el ciberataque y notificará a las partes afectadas en caso afirmativo.
"Según nuestra investigación hasta la fecha, no hemos identificado evidencia de acceso no autorizado a nuestras plataformas de producción, y el incidente ha causado una interrupción mínima en el negocio".
- MeridianLink
Aunque muchas bandas de ransomware y extorsión han amenazado con informar sobre violaciones y robo de datos a la SEC, esta podría ser la primera confirmación pública de que lo han hecho.
Anteriormente, los actores de ransomware ejercían presión sobre las víctimas contactando a los clientes para informarles de la intrusión. A veces, también intentaban intimidar a la víctima contactándola directamente por teléfono.
Fuente: bleepingcomputer.com