Shell потвърждава разследване на твърдението за кражба на данни от Cl0p
Енергийният гигант Shell потвърди, че разследва потенциален инцидент със сигурността, след като групата за откуп софтуер Cl0p заяви, че е откраднала приблизително 89GB данни от компанията. Твърдението е част от много по-мащабна кампания, при която Cl0p твърди, че е ексфилтрирала данни от близо 50 мултинационални организации, включително според съобщенията Philips, GE Aerospace и Fiserv, чрез експлоатация на уязвимости в PTC Windchill — широко използвана платформа за управление на жизнения цикъл на продуктите.
Както при повечето инциденти с участието на Cl0p, няма индикации, че операционните системи на Shell са били заключени или че е бил разположен ransomware криптиращ софтуер. Вместо това групата изглежда следва установения си сценарий: тих достъп до системите, ексфилтрация на данни и след това публично излизане със заплаха, а не с техническо прекъсване. Shell не е потвърдила обхвата или автентичността на откраднатите данни, а разследването продължава.
Как работи моделът на изнудване на Cl0p
За разлика от много оператори на ransomware, които криптират файлове и изискват плащане за ключ за дешифриране, Cl0p все повече разчита на чистo изнудване с данни. Групата ексфилтрира структурирани бази данни и некриптирани файлове, често използвайки персонализирани уеб шелове, поставени след експлоатация на софтуерна уязвимост, и след това се свързва с жертвите (или публикува имената им), изисквайки плащания в размер на милиони долари в замяна на това да не публикува откраднатия материал.
Този подход има няколко предимства за нападателите. Той пропуска шумната и разрушителна стъпка на криптиране на системите, която може бързо да алармира екипите по сигурността и да задейства незабавна реакция при инцидент. Той също така прехвърля изцяло натиска върху репутационния и регулаторния риск: заплахата не е „системите ви са спрени“, а „данните на клиентите и партньорите ви ще бъдат публикувани, освен ако не платите“. Това разграничение има значение за това как организациите откриват, реагират и оповестяват тези инциденти, тъй като може да няма очевидно оперативно прекъсване, което да сигнализира, че нещо се е объркало.
Този модел не е уникален за Shell. Подобни тактики с приоритет на изнудването бяха използвани в разследването на Wesco на твърдението за пробив от ExfilSquad, където дистрибуторът на електрически оборудване потвърди, че проверява твърдението за компрометиране на системите му, както и в последващия репортаж, че ExfilSquad е заявила 2,6 милиона CRM записа конкретно от Wesco. Моделът на масово изнудване също се е проявявал в мащаб при инциденти като vishing кампанията на ShinyHunters срещу Charter Communications, която изложи приблизително 40 милиона клиентски записа. В тези случаи общата нишка е група, която първо твърди кражба и оставя компанията жертва да се опитва да провери и реагира.
Кампания, насочена срещу близо 50 компании
Това, което отличава инцидента със Shell от типичен пробив в една компания, е мащабът на по-широката кампания. Според съобщенията Cl0p е посочила близо 50 организации в множество индустрии, свързвайки проникванията с експлоатацията на уязвимости в софтуера PTC Windchill. Ако това е точно, то предполага координирано прочистване, задвижвано от уязвимости, а не поредица от несвързани, опортюнистични атаки. Този модел е в съответствие с начина, по който Cl0p е действала в миналото: идентифицира широко разпространен корпоративен софтуерен продукт, експлоатира недостатък, преди корекциите да бъдат широко приложени, и събира данни от възможно най-много клиенти, преди да оповести публично резултатите.
За Shell, да бъдеш посочен заедно с десетки други големи, добре ресурсно обезпечени компании, подчертава по-широкия въпрос: размерът на организацията или бюджетът ѝ за сигурност не я правят имунизирана, когато става въпрос за уязвимост във веригата за доставки или софтуер на трета страна. Разследването е все още в ранен етап и Shell все още не е потвърдила пълния обхват на това какво, ако изобщо нещо, е било достъпено.
Какво означава това за вас
Ако сте клиент, партньор или служител на Shell, все още няма потвърдени доказателства, че лични данни са били изложени, но си струва да останете бдителни. Пробивите, основани на изнудване като този, често включват бизнес записи, данни за доставчици или информация за служители, а не директно идентификационни данни за акаунти на потребители, въпреки че това може да се промени, докато разследванията се развиват. Най-безопасният подход е да следите за официални съобщения от Shell и да се отнасяте с подозрение към непоискани имейли или обаждания, които се позовават на този инцидент, тъй като новините за пробиви често се използват за фишинг.
В по-широк смисъл този инцидент е напомняне, че пробивите на данни не винаги изглеждат като компания, която е била „хакната“ в традиционния смисъл. Когато нападателите разчитат на изнудване, а не на криптиране, първият публичен знак за проблем често е собственото съобщение на престъпната група, а не вътрешен сигнал от жертвата.
Практически изводи
Следете официалните съобщения на Shell, вместо да разчитате на твърдения на трети страни за подробности относно това какви данни може да са засегнати. Бъдете внимателни към опити за фишинг, които се позовават на този пробив, тъй като престъпниците често се възползват от реални инциденти, за да подведат хората да кликнат върху злонамерени връзки. Ако работите с или използвате софтуер като PTC Windchill, незабавно проверявайте за корекции от доставчика и съвети за сигурност, тъй като кампаниите, задвижвани от уязвимости като тази, са склонни да се развиват бързо, след като подробностите станат публични. И накрая, помислете за използване на силни, уникални пароли и услуги за наблюдение, ако бъдете уведомени, че данните ви са част от пробив, свързан с тази кампания, тъй като историята на Cl0p показва, че тези твърдения често са последвани от реални изтичания на данни, когато откупите не бъдат платени.




