Рядко се случва ransomware бандите да се обърнат една срещу друга, но точно това се случи. Според Dark Reading изнудваческата група ShinyHunters е дефейснала сайта за изтичане на данни в Dark Web, принадлежащ на Clop, конкурентна ransomware операция, и твърди, че в процеса е откраднала данни на жертви. Това нарушение повдига неудобен въпрос за организации, които преди са били атакувани от Clop, включително онези, които са платили откуп, за да запазят откраднатите си данни поверителни: възможно ли е тези данни сега да бъдат изложени отново?

Clop е една от най-продуктивните ransomware и групи за изнудване чрез данни през последните години, провеждаща масови кампании за експлоатация срещу софтуер за трансфер на файлове и публикуваща откраднати файлове на своя сайт в Dark Web, когато жертвите откажат да платят. Shell, например, преди това потвърди, че разследва твърдение на Cl0p за изтичане на данни от 89GB, след като групата включи енергийния гигант в своя портал за изтичане на данни. Подобни инциденти показват колко далеч се е разпространил обхватът на Clop в различни индустрии — от енергетика до производство и професионални услуги.

Какво се твърди, че е направила ShinyHunters

Според доклада на Dark Reading, ShinyHunters е дефейснала базирания на Tor сайт за изтичане на данни на Clop миналата седмица и е заявила, че е изтекла вътрешни данни, принадлежащи на самата група. Това според съобщенията включва информация, свързана с жертви, които Clop преди това е изнудвала. Ако това е вярно, означава, че данни, които организациите може да са платили, за да бъдат потиснати, или които вече са били публикувани и евентуално премахнати, могат да изплуват отново под контрола на нова група.

Това не е просто акт на цифров вандализъм. Сайтовете за изтичане на данни на ransomware групите функционират като лост: заплахата от публикуване често е това, което притиска жертвите да платят. Когато втора група получи достъп до същия този лост, жертвите, които са смятали, че главата е приключена, може да се окажат отново в начална позиция, изправени пред нови искания за откуп или неоторизирано публикуване на чувствителни файлове.

Защо това има значение отвъд престъпния подземен свят

Изкушаващо е да се разглежда това като история за престъпници, атакуващи престъпници, но практичните последици падат върху реални организации и хората, чиито данни те държат. Компании, които са били атакувани от Clop, независимо дали са платили или не, може сега да се нуждаят от преоценка на своята експозиция. Плащането на откуп никога не е било гаранция за постоянно изтриване и този инцидент е ясно напомняне за този факт. Откраднатите данни не изчезват само защото фактурата е платена.

За бизнеси, които подозират, че може да са били сред жертвите на Clop, това развитие засилва аргумента за проактивно наблюдение, вместо да се приема, че инцидентът е решен, щом преговорите приключат. Екипите по сигурност трябва да следят за нови опити за контакт с изнудване, да наблюдават Dark Web форуми и сайтове за изтичане на данни за появяващи се отново набори от данни и да преценят дали предишните уведомления за нарушение до регулатори или засегнати лица се нуждаят от актуализация, ако възникне ново излагане. В много юрисдикции ново разкритие на същите откраднати данни от различен извършител може да задейства отделни задължения за уведомяване, тъй като представлява ново събитие за неоторизиран достъп.

Има и технически урок, скрит в тази история. Много от историческите нарушения на Clop експлоатираха уязвимости в инструменти за трансфер на файлове и разчитаха на слаба мрежова сегментация, за да преминат от първоначална позиция към по-широк достъп до системите. Организациите, които ограничават страничното движение чрез силна мрежова сегментация, налагат криптирани връзки за отдалечен и достъп на трети страни и ограничават колко широко се споделят чувствителни файлове вътрешно, намаляват радиуса на пораженията, когато която и да е отделна система бъде компрометирана, независимо коя престъпна група стои зад проникването.

Какво означава това за вас

Ако вашата организация е получила уведомление в миналото, че е засегната от нарушение на Clop, струва си да се свържете с вашия екип по сигурност или правен екип относно това дали този нов инцидент променя профила ви на риск. Попитайте дали някои от вашите данни са били част от това, за което ShinyHunters твърди, че е получила достъп, и дали вече са налице услуги за наблюдение, покриващи споменавания в Dark Web на името на вашата компания или домейни.

За отделните потребители насоките са подобни на всеки друг сценарий на нарушение: следете за фишинг опити, позоваващи се на стари инциденти, използвайте уникални пароли за акаунти, свързани с организации, с които сте имали работа, и обмислете кредитен мониторинг, ако преди това сте били уведомени, че личните ви данни са били изложени. Втора вълна на излагане от същото първоначално нарушение може да означава, че вашата информация циркулира в нови престъпни кръгове, дори ако вече сте взели предпазни мерки първия път.

Практически изводи

  • Прегледайте всички предишни уведомления за нарушение, които сте получили от доставчици или работодатели, посочващи Clop като нападател, и попитайте дали инцидентът със ShinyHunters засяга тези данни.
  • Активирайте мониторинг на Dark Web или кредитен мониторинг, ако още не е активен, особено ако преди това сте били уведомени за излагане.
  • Използвайте уникални, силни пароли и многофакторна автентикация за всички акаунти, свързани с организации, които може да са били засегнати.
  • Екипите по сигурност трябва да одитират мрежовата сегментация и криптираните контроли за достъп, тъй като ограничаването на страничното движение остава една от най-ефективните защити срещу ransomware, независимо коя група стои зад атаката.
  • Бъдете бдителни за нови фишинг или изнудващи опити, позоваващи се на стари данни, тъй като втора група, получила достъп до откраднати файлове, може да означава втори кръг престъпна дейност, изграден върху същото нарушение.

Съперничеството между ShinyHunters и Clop е напомняне, че ransomware екосистемите са непредвидими и че последиците от нарушение могат да изплуват отново дълго след като жертвата смята, че въпросът е приключен. Да останете информирани и проактивни, вместо да приемате, че платен откуп или тих новинарски цикъл означава, че рискът е отминал, е най-добрата налична защита в момента.