Една група за изнудване сега направи на друга това, което групите за изнудване правят на жертвите си. Според източника, ShinyHunters са дефейснали сайта за изтичане на Cl0p в тъмната мрежа и са заплашили да публикуват записи на компании, които са платили откупи на Cl0p, включително колко е платила всяка от тях. Хакерската атака срещу сайта за изтичане на Cl0p от ShinyHunters е странна история на пръв поглед, но носи практичен урок за всеки, чиито лични данни се намират в компания, която може да стане мишена.

Ние разгледахме първоначалния репортаж в по-ранната си статия, ShinyHunters Hijack Clop's Ransomware Leak Site. Тази публикация разглежда какво предполага инцидентът относно плащанията на откупи и какво могат да направят обикновените хора по въпроса.

Какво направиха ShinyHunters със сайта за изтичане на Cl0p

Сайтът за изтичане е мястото, където група за рансъмуер или изнудване публикува имената на жертвите и често откраднати данни, за да ги притисне да платят. В този случай ShinyHunters поеха именно тази платформа. Статията на източника казва, че групата е дефейснала сайта на Cl0p и го е използвала, за да отправи заплаха: ще публикува записи на компании, които са платили на Cl0p, заедно със сумите.

Това е забележителна промяна в мишената. Чувствителният материал, който е заложен на карта, не са само откраднатите клиентски данни, но и историята на плащанията на жертвите. Подробностите за това кой е платил и колко е нещо, което повечето компании биха предпочели да запазят в тайна.

Източникът не казва дали ShinyHunters са публикували такива записи, и ние няма да спекулираме извън това, което беше съобщено. Това, което има значение, е самата заплаха и какво предполага тя.

Защо плащането на откуп не гарантира мълчание

Компаниите, които плащат на група за изнудване, обикновено купуват едно нещо: обещание. Атакуващият казва, че ще изтрие откраднатите данни и ще запази инцидента в тайна. Това обещание почива изцяло на честността на атакуващия и, както показва този епизод, на собствената сигурност на атакуващия.

Ако престъпниците, които държат тази информация, сами бъдат пробити, записите за сделката могат да попаднат в чужди ръце. Плащане, което е трябвало да приключи инцидент, може да се превърне във втори. Няма договор, няма регулатор и няма recourse, когато насрещната страна е престъпна група.

Има и една по-малко видима последица. Хората, чиито данни са били замесени в първоначалната кражба, не са част от преговорите. Те не са избрали да бъде направено плащане от тяхно име и не могат да потвърдят, че нещо е било изтрито. Ако следата от данните на платец изплува чрез изтичане от конкурент, това може да поднови вниманието към първоначалния пробив и информацията, свързана с него.

Какво разкрива враждата за екосистемата на изнудването

Лесно е да се прочете това като престъпници, които се бият помежду си, и да се заключи, че не е наш проблем. Това подценява нещата. Няколко извода се открояват:

  • Групите за изнудване държат ценни данни за собствените си операции. Списъци на жертви и плащания са лост, и други престъпници може да го искат.
  • Доверието е слабото място. Моделът зависи от това жертвите да вярват, че групата ще удържи на думата си. Публичното отвличане на сайт за изтичане подкопава тази вяра за всички.
  • Съперничеството може да създаде ново излагане. Конфликт между групи може да пусне в обращение информация за жертви, която иначе би останала поверителна.

Нищо от това не прави плащането на откуп ясно погрешно или ясно правилно за дадена компания, и ние не даваме правен съвет. Но то наистина затвърждава, че плащането не е чист изход. Организациите трябва да планират така, сякаш откраднатите данни може да изплуват отново, независимо какво е било договорено.

Какво означава това за вас

Повечето хора никога няма да преговарят с група за изнудване. Вашето излагане идва от компаниите, болниците, училищата и доставчиците на услуги, които държат вашата информация. Ако някой от тях е засегнат от Cl0p или която и да е подобна група, приемете, че вашите данни може да изплуват, дори ако компанията казва, че въпросът е решен.

Ако получите известие за пробив, вземете го на сериозно, дори ако в него се казва, че данните са възстановени или изтрити. Известие, което споменава откуп или казва, че компанията е работила с атакуващите, е причина за допълнителна предпазливост, а не за успокоение.

Какво можете да направите, ако компания, държаща вашите данни, е засегната

  • Наблюдавайте акаунтите си. Следете банковата, картовата и имейл активност за нещо необичайно и включете известия за транзакции.
  • Замразете кредита си. Замразяването на кредит обикновено е безплатно и затруднява някого да открие нови акаунти на ваше име. Можете да го вдигнете, когато трябва да кандидатствате за кредит.
  • Използвайте уникални пароли. Ако услуга, която използвате, е засегната, сменете тази парола и всеки друг акаунт, където сте я използвали повторно. Мениджър за пароли прави това управляемо.
  • Включете известия за пробиви. Много браузъри и мениджъри за пароли могат да ви уведомят, когато имейлът ви се появи в известно изтичане.
  • Бъдете внимателни с последващи контакти. Пробивите често са последвани от фишинг имейли или обаждания, които споменават реални подробности. Проверете чрез официалните канали на компанията, преди да отговорите.

Заключението

Хакерската атака срещу сайта за изтичане на Cl0p от ShinyHunters е напомняне, че плащането на откуп не предлага гаранция за поверителност и че най-засегнатите често са тези, които не са имали думата при сделката. Не можете да контролирате как компанията се справя с искане за изнудване, но можете да ограничите щетите от ваша страна: следете акаунтите си, замразете кредита си, поддържайте паролите уникални и включете известия за пробиви. За контекста как е започнало това, прочетете оригиналния ни репортаж, ShinyHunters Hijack Clop's Ransomware Leak Site, и проверете отново, когато се появят повече подробности.