Атака с рансъмуер Cl0p поразява големи глобални компании, без да заключи нито един файл
Нова вълна от атаки, свързани с групата за рансъмуер Cl0p, порази големи компании по света, като методът ѝ е забележителен с това, което не прави. За разлика от традиционния рансъмуер, Cl0p не криптира системите на жертвите изобщо. Вместо това групата тихо копира чувствителни файлове и след това заплашва да ги публикува на специален сайт за изтичане на данни, освен ако жертвата не плати. Без разбъркани бази данни, без бележка за откуп с искане за ключ за дешифриране, само заплахата от разкриване.
Този подход, често наричан изнудване чрез кражба на данни, се превърна в запазена марка на Cl0p, а последният кръг от атаки срещу глобални компании показва колко ефективен може да бъде той дори без смущенията, които идват от заключването на системи.
Какво прави подходът на Cl0p различен
Повечето групи за рансъмуер следват познат сценарий: проникват в мрежата, криптират колкото се може повече файлове, след което искат плащане за ключа за дешифриране. Този модел разчита на причиняването на оперативен хаос. Когато болниците не могат да получат достъп до досиетата на пациентите или фабриките не могат да пуснат производствените линии, натискът да се плати е незабавен и сериозен.
Cl0p до голяма степен е изоставил този подход. Като пропуска криптирането напълно, групата избягва да предупреждава жертвите чрез очевидни системни повреди. Данните могат да бъдат източени за дни или седмици, преди някой да забележи, че нещо не е наред. Изнудването идва по-късно, често след като нападателите вече са прегледали какво са откраднали и са идентифицирали най-опустошителния материал, с който да заплашват.
Това не е нова тактика за групата. Cl0p има добре документирана история на насочване към широко използван корпоративен софтуер, вместо към отделни компании една по една. Предишни кампании са се насочвали към системите PTC Windchill и FlexPLM, корпоративни платформи, използвани в производството и индустриите за продуктов дизайн. Отделна вълна е била насочена конкретно към платформи за управление на жизнения цикъл на продукта, изградени върху PTC Windchill, което показва ясен модел: намери една уязвима част от широко разпространен софтуер, след което порази всяка организация, която го използва.
Защо насочването към софтуер, а не само към компании, мащабира щетите
Това отличава Cl0p от опортюнистичните банди за рансъмуер. Вместо да избира цели една по една, групата често експлоатира единична уязвимост в софтуер, използван от стотици или хиляди организации едновременно. Това означава, че една успешна експлоатация може да доведе до десетки жертви в напълно несвързани индустрии — от производство до логистика до професионални услуги.
Глобалните компании, хванати в тази последна вълна, вероятно имат малко общо помежду си, освен че използват същия уязвим софтуер или изложени системи. Точно в това е смисълът. Моделът на Cl0p третира кражбата на данни като игра на числа: хвърли широка мрежа чрез споделена инфраструктура, след което прецени кои жертви си струва да бъдат притиснати, след като данните вече са в ръцете ти.
Защо кражбата на данни е също толкова важна, колкото криптирането
В продължение на години отразяването на рансъмуер се фокусираше основно върху криптирането, защото то беше видимата, разрушителна част от атаката. Но възходът на Cl0p е напомняне, че самите откраднати данни са истинската валута на съвременната киберпрестъпност. Дори без да заключат нито една система, нападателите могат да извлекат клиентски записи, финансови данни, интелектуална собственост или вътрешна кореспонденция, след което да използват заплахата от публично разкриване като лост.
Това има значение, защото последиците от атака с кражба на данни не приключват, когато искането за откуп бъде разрешено. Откраднатите данни могат да бъдат продадени, изтекли въпреки плащането или използвани в последващи измами и кражби на самоличност дълго след като заглавията затихнат.
Какво означава това за вас
Ако сте служител, клиент или партньор на компания, която използва корпоративен софтуер, засегнат от подобни кампании, вашата лична или финансова информация може да бъде изложена, дори ако никога не взаимодействате директно с нападателите. Изнудването чрез кражба на данни не изисква вашата организация да претърпи видим престой, за да бъде вашата информация изложена на риск.
За организациите тази промяна подчертава необходимостта да се третира излагането на данни като заплаха от най-висок ред, равна на наличността на системите. Защитите, фокусирани върху криптирането, като резервните копия, няма да спрат група, която изобщо не пипа целостта на вашите файлове. Управлението на уязвимостите, особено за широко използван софтуер на трети страни, и наблюдението за необичайни изходящи трансфери на данни са по-важни от всякога.
Практически изводи
Бъдете бдителни за известия за пробив от всяка услуга, която използвате, дори и тези, които не споменават криптиране или рансъмуер по име. Активирайте многофакторно удостоверяване, където се предлага, тъй като откраднатите идентификационни данни често са входната точка за тези кампании. Редовно преглеждайте какви лични данни сте споделили с доставчици и обмислете минимизиране на ненужното излагане. Организациите трябва да дадат приоритет на бързото инсталиране на пачове за интернет изложен корпоративен софтуер, тъй като историята на Cl0p показва, че групата предпочита тези системи като входни точки в мащаб. Тъй като изнудването чрез кражба на данни се превръща в предпочитана тактика в пейзажа на рансъмуера, информираността за това кои платформи и доставчици са засегнати е една от най-практичните стъпки, които както отделните хора, така и бизнесът могат да предприемат.




