شل تؤكد التحقيق في ادعاء سرقة بيانات من Cl0p

أكدت شركة الطاقة العملاقة شل أنها تحقق في حادث أمني محتمل بعد أن ادعت مجموعة برامج الفدية Cl0p أنها سرقت حوالي 89 جيجابايت من البيانات من الشركة. يأتي الادعاء كجزء من حملة أكبر بكثير تقول Cl0p إنها سرقت فيها بيانات من ما يقرب من 50 منظمة متعددة الجنسيات، بما في ذلك على ما يبدو فيليبس، وجنرال إلكتريك للفضاء، وفيسيرف، من خلال استغلال ثغرات في PTC Windchill، وهي منصة إدارة دورة حياة المنتج المستخدمة على نطاق واسع.

كما هو الحال مع معظم الحوادث التي تورط فيها Cl0p، لا يوجد ما يشير إلى أن الأنظمة التشغيلية لشل تم قفلها أو أن تشفير الفدية تم نشره. بدلاً من ذلك، يبدو أن المجموعة اتبعت أسلوبها المعتاد: الوصول بهدوء إلى الأنظمة، وسرقة البيانات، ثم الظهور علنًا بتهديد بدلاً من تعطيل تقني. لم تؤكد شل نطاق أو صحة البيانات المسروقة، والتحقيق مستمر.

كيف يعمل نموذج الابتزاز لدى Cl0p

على عكس العديد من مشغلي برامج الفدية الذين يشفرون الملفات ويطالبون بالدفع مقابل مفتاح فك التشفير، تتجه Cl0p بشكل متزايد إلى الابتزاز الخالص للبيانات. تقوم المجموعة بسرقة قواعد البيانات المهيكلة والملفات غير المشفرة، غالبًا باستخدام أبواب خلفية ويب مخصصة تُزرع بعد استغلال ثغرة برمجية، ثم تتصل بالضحايا (أو تنشر أسماءهم) مطالبة بدفع مبالغ بملايين الدولارات مقابل عدم نشر المواد المسروقة.

هذا النهج له عدة مزايا للمهاجمين. إنه يتخطى الخطوة الصاخبة والمعطلة لتشفير الأنظمة، والتي يمكن أن تنبه فرق الأمن بسرعة وتؤدي إلى استجابة فورية للحوادث. كما أنه ينقل الضغط بالكامل إلى المخاطر السمعة والتنظيمية: التهديد ليس "أنظمتكم معطلة"، بل "سيتم نشر بيانات عملائكم وشركائكم ما لم تدفعوا". هذا التمييز مهم لكيفية اكتشاف المؤسسات لهذه الحوادث والاستجابة لها والإفصاح عنها، حيث قد لا يكون هناك انقطاع تشغيلي واضح للإشارة إلى أن شيئًا ما قد حدث.

هذا النمط ليس فريدًا لشل. تم استخدام تكتيكات مماثلة تعتمد على الابتزاز أولاً في تحقيق Wesco في ادعاء خرق من ExfilSquad، حيث أكد الموزع الكهربائي أنه يبحث في ادعاء اختراق أنظمته، وفي التقارير المتابعة التي تفيد بأن ExfilSquad ادعت سرقة 2.6 مليون سجل CRM من Wesco على وجه التحديد. كما ظهر نموذج الابتزاز الجماعي على نطاق واسع في حوادث مثل حملة التصيد الصوتي ShinyHunters ضد Charter Communications، والتي كشفت حوالي 40 مليون سجل عملاء. عبر هذه الحالات، الخيط المشترك هو مجموعة تدعي السرقة أولاً وتترك الشركة الضحية تتدافع للتحقق والاستجابة.

حملة تستهدف ما يقرب من 50 شركة

ما يميز حادثة شل عن اختراق شركة واحدة نموذجي هو حجم الحملة الأوسع. ذكرت Cl0p على ما يبدو ما يقرب من 50 منظمة عبر صناعات متعددة، مربطةً الاختراقات باستغلال ثغرات في برنامج PTC Windchill. إذا كان هذا دقيقًا، فإنه يقترح عملية اكتساح منسقة مدفوعة بالثغرات بدلاً من سلسلة من الهجمات الانتهازية غير ذات الصلة. هذا النمط يتوافق مع طريقة عمل Cl0p في الماضي: تحديد منتج برمجي مؤسسي مستخدم على نطاق واسع، واستغلال ثغرة قبل تطبيق التصحيحات على نطاق واسع، وجمع البيانات من أكبر عدد ممكن من العملاء قبل الإعلان عن النتائج علنًا.

بالنسبة لشل، فإن ذكر اسمها إلى جانب عشرات الشركات الكبيرة الأخرى ذات الموارد الجيدة يؤكد نقطة أوسع: لا حجم أي منظمة أو ميزانيتها الأمنية يجعلها محصنة عند تورط سلسلة توريد أو ثغرة برمجية من طرف ثالث. لا يزال التحقيق في مراحله المبكرة، ولم تؤكد شل بعد المدى الكامل لما تم الوصول إليه، إن وجد.

ماذا يعني هذا بالنسبة لك

إذا كنت عميلًا أو شريكًا أو موظفًا في شل، فلا يوجد حتى الآن دليل مؤكد على تعرض البيانات الشخصية للكشف، لكن من الجدير البقاء في حالة تأهب. عادةً ما تتضمن الاختراقات القائمة على الابتزاز مثل هذا سجلات الأعمال أو بيانات الموردين أو معلومات الموظفين بدلاً من بيانات اعتماد حسابات المستهلكين المباشرة، على الرغم من أن ذلك قد يتغير مع تطور التحقيقات. النهج الأكثر أمانًا هو متابعة الاتصالات الرسمية من شل والتعامل مع رسائل البريد الإلكتروني أو المكالمات غير المرغوب فيها التي تشير إلى هذه الحادثة بريبة، حيث يتم استغلال أخبار الاختراقات بشكل متكرر في التصيد الاحتيالي.

على نطاق أوسع، تذكرنا هذه الحادثة بأن خروقات البيانات لا تبدو دائمًا كأنها شركة "مخترقة" بالمعنى التقليدي. عندما يعتمد المهاجمون على الابتزاز بدلاً من التشفير، غالبًا ما تكون أول علامة عامة على وجود مشكلة هي إعلان المجموعة الإجرامية نفسها، وليس تنبيهًا داخليًا من الضحية.

خلاصات قابلة للتنفيذ

راقب اتصالات شل الرسمية بدلاً من الاعتماد على ادعاءات الأطراف الثالثة للحصول على تفاصيل حول البيانات التي قد تكون تأثرت. كن حذرًا من محاولات التصيد التي تشير إلى هذا الاختراق، حيث يستغل المجرمون غالبًا الحوادث الحقيقية لخداع الأشخاص للنقر على روابط ضارة. إذا كنت تعمل مع أو تستخدم برامج مثل PTC Windchill، فتحقق من تصحيحات البائع والتنبيهات الأمنية على الفور، حيث تميل الحملات المدفوعة بالثغرات مثل هذه إلى التحرك بسرعة بمجرد أن تصبح التفاصيل علنية. أخيرًا، فكر في استخدام كلمات مرور قوية وفريدة وخدمات مراقبة إذا تم إخطارك بأن بياناتك كانت جزءًا من أي اختراق مرتبط بهذه الحملة، حيث يُظهر تاريخ Cl0p أن هذه الادعاءات غالبًا ما تتبعها تسريبات بيانات حقيقية عند عدم دفع الفدية.