نادرًا ما تنقلب عصابات برامج الفدية على بعضها البعض، لكن هذا ما حدث للتو. وفقًا لـ Dark Reading، قامت مجموعة الابتزاز ShinyHunters بتشويه موقع التسريبات على الشبكة المظلمة التابع لـ Clop، وهي عملية فدية منافسة، وتزعم أنها سرقت بيانات الضحايا في هذه العملية. يثير هذا الاختراق سؤالًا غير مريح للمؤسسات التي استهدفتها Clop سابقًا، بما في ذلك تلك التي دفعت فدية للحفاظ على سرية بياناتها المسروقة: هل يمكن أن تُكشف تلك البيانات الآن مرة أخرى؟

كانت Clop واحدة من أكثر مجموعات برامج الفدية وابتزاز البيانات إنتاجية في السنوات الأخيرة، حيث شنت حملات استغلال جماعية ضد برامج نقل الملفات ونشرت الملفات المسروقة على موقعها على الشبكة المظلمة عندما يرفض الضحايا الدفع. على سبيل المثال، أكدت Shell سابقًا أنها كانت تحقق في ادعاء Cl0p باختراق بيانات بحجم 89 جيجابايت بعد أن أدرجت المجموعة عملاق الطاقة على بوابة التسريبات الخاصة بها. تُظهر حوادث كهذه مدى امتداد نطاق Clop عبر الصناعات، من الطاقة إلى التصنيع إلى الخدمات المهنية.

ما يُقال إن ShinyHunters فعلته

وفقًا لتقرير Dark Reading، قامت ShinyHunters بتشويه موقع التسريبات التابع لـ Clop على شبكة Tor الأسبوع الماضي وادعت أنها استخرجت بيانات داخلية تخص المجموعة نفسها. ويُقال إن ذلك يشمل معلومات مرتبطة بضحايا كانت Clop قد ابتزتهم سابقًا. إذا كان هذا دقيقًا، فهذا يعني أن البيانات التي ربما دفعت المؤسسات لإبقائها مكتومة، أو التي نُشرت بالفعل وربما أُزيلت، قد تظهر مرة أخرى تحت سيطرة مجموعة جديدة.

هذا ليس مجرد عمل من أعمال التخريب الرقمي. تعمل مواقع تسريبات برامج الفدية كأداة ضغط: التهديد بالنشر غالبًا ما يدفع الضحايا إلى الدفع. عندما تحصل مجموعة ثانية على إمكانية الوصول إلى نفس أداة الضغط تلك، قد يجد الضحايا الذين اعتقدوا أن الفصل قد أُغلق أنفسهم عائدين إلى نقطة الصفر، يواجهون مطالب ابتزاز متجددة أو نشرًا غير مصرح به لملفات حساسة.

لماذا يهم هذا خارج عالم الجريمة

من المغري النظر إلى هذا كقصة عن مجرمين يهاجمون مجرمين، لكن التداعيات العملية تقع على مؤسسات حقيقية والأشخاص الذين تحتفظ ببياناتهم. الشركات التي اخترقتها Clop، سواء دفعت أم لا، قد تحتاج الآن إلى إعادة تقييم تعرضها. لم يكن دفع الفدية أبدًا ضمانًا للحذف الدائم، وهذا الحادث تذكير صارخ بهذه الحقيقة. البيانات المسروقة لا تختفي لمجرد تسوية فاتورة.

بالنسبة للشركات التي تشك في أنها ربما كانت من ضحايا Clop، يعزز هذا التطور الحجة لصالح المراقبة الاستباقية بدلًا من افتراض أن الحادث قد حُّل بمجرد انتهاء المفاوضات. يجب على فرق الأمن مراقبة محاولات الاتصال المتجددة بالابتزاز، ومراقبة منتديات الشبكة المظلمة ومواقع التسريبات بحثًا عن مجموعات بيانات تظهر مجددًا، ومراجعة ما إذا كانت إشعارات الاختراق السابقة للمنظمين التنظيميين أو الأفراد المتأثرين بحاجة إلى تحديث إذا حدث تعرض جديد. في العديد من الولايات القضائية، يمكن أن يؤدي الكشف الجديد عن نفس البيانات المسروقة من قبل فاعل مختلف إلى إطلاق التزامات إشعار منفصلة، لأنه يمثل حدث وصول غير مصرح به جديد.

هناك أيضًا درس تقني مدفون في هذه القصة. استغلت العديد من اختراقات Clop التاريخية ثغرات في أدوات نقل الملفات واعتمدت على تقسيم شبكي ضعيف للانتقال من موطئ قدم أولي إلى وصول أوسع للأنظمة. المؤسسات التي تحد من الحركة الجانبية من خلال تقسيم شبكي قوي، وتفرض اتصالات مشفرة للوصول عن بُعد وللأطراف الثالثة، وتقيد مدى مشاركة الملفات الحساسة داخليًا، تقلل نطاق الضرر عندما يُخترق أي نظام واحد، بغض النظر عن المجموعة الإجرامية التي تقف وراء الاختراق.

ما يعنيه هذا لك

إذا تلقت مؤسستك إشعارًا في الماضي بأنها تأثرت باختراق Clop، فمن الجدير التحقق مع فريق الأمن أو الفريق القانوني حول ما إذا كان هذا الحادث الجديد يغير وضع المخاطر لديك. اسأل عما إذا كانت أي من بياناتك جزءًا مما تدعي ShinyHunters أنها وصلت إليه، وما إذا كانت خدمات المراقبة التي تغطي ذكر اسم شركتك أو نطاقاتك على الشبكة المظلمة مفعّلة بالفعل.

بالنسبة للمستهلكين الأفراد، الإرشادات مشابهة لأي سيناريو اختراق آخر: راقب محاولات التصيد الاحتيالي التي تشير إلى حوادث قديمة، واستخدم كلمات مرور فريدة للحسابات المرتبطة بمؤسسات تعاملت معها، وفكر في مراقبة الائتمان إذا أُخطرت سابقًا بأن بياناتك الشخصية تعرضت للكشف. يمكن أن تعني موجة ثانية من التعرض من نفس الاختراق الأساسي أن معلوماتك تنتشر في دوائر إجرامية جديدة حتى لو اتخذت احتياطاتك في المرة الأولى.

خلاصات قابلة للتنفيذ

  • راجع أي إشعارات اختراق سابقة تلقتها من موردين أو جهات عمل حددت Clop كمهاجم، واسأل عما إذا كان حادث ShinyHunters يؤثر على تلك البيانات.
  • فعّل مراقبة الشبكة المظلمة أو مراقبة الائتمان إذا لم تكن مفعّلة بالفعل، خاصة إذا أُخطرت سابقًا بالتعرض.
  • استخدم كلمات مرور فريدة وقوية ومصادقة متعددة العوامل على أي حسابات مرتبطة بمؤسسات ربما تأثرت.
  • يجب على فرق الأمن تدقيق التقسيم الشبكي وضوابط الوصول المشفرة، لأن الحد من الحركة الجانبية يبقى أحد أكثر الدفاعات فعالية ضد برامج الفدية بغض النظر عن المجموعة التي تقف وراء الهجوم.
  • ابق متيقظًا لمحاولات التصيد أو الابتزاز المتجددة التي تشير إلى بيانات قديمة، لأن حصول مجموعة ثانية على الملفات المسروقة يمكن أن يعني جولة ثانية من النشاط الإجرامي المبني على نفس الاختراق.

التنافس بين ShinyHunters وClop هو تذكير بأن منظومات برامج الفدية لا يمكن التنبؤ بها، وأن عواقب الاختراق يمكن أن تظهر مرة أخرى بعد وقت طويل من اعتقاد الضحية أن الأمر قد انتهى. البقاء على اطلاع واستباقيًا، بدلًا من افتراض أن فدية مدفوعة أو دورة أخبار هادئة تعني أن الخطر قد مر، هو أفضل دفاع متاح في الوقت الحالي.