Какво се случи, когато ShinyHunters проникна в сайта за изтичане на данни на Clop

Според репортаж на Лорънс Ейбрамс за DataBreaches.Net, групата за изнудване ShinyHunters е проникнала в сайта за изтичане на данни, управляван от рансъмуер бандата Clop (пише се също Cl0p). ShinyHunters оскверниха базирания в Tor портал за изтичане на данни на Clop и според съобщенията заплашват да изнудват самата рансъмуер операция. На практика група, най-известна с кражбата и продажбата на корпоративни данни, обърна същия този подход срещу един от най-продуктивните рансъмуер оператори, активни днес.

Clop е отговорна за някои от най-големите кампании за масово изнудване през последните няколко години, често експлоатирайки уязвимости в софтуер за трансфер на файлове, за да открадне данни от стотици организации наведнъж, вместо да криптира техните системи. Сайтът ѝ за изтичане на данни е служил като публичната точка на натиск, където Clop посочва жертвите и заплашва да публикува откраднати файлове, ако откупите не бъдат платени. Компрометирането и оскверняването на същата тази инфраструктура от друга престъпна група е необичаен обрат и подчертава по-широка тенденция: рансъмуер бандите да хакват една друга се превръща в разпознаваем модел в престъпния подземен свят, а не просто в рядка любопитна случка.

Защо rival групите за изнудване се обръщат една срещу друга

Рансъмуер и операциите за изнудване чрез данни функционират като неформални бизнеси. Те се конкурират за афилиейти, брокери на достъп и репутация в престъпни форуми и пазят сайтовете си за изтичане на данни и порталите си за преговори като основни активи. Когато една банда проникне в инфраструктурата на друга, това може да послужи на няколко цели наведнъж: унижаване на съперник, нарушаване на операциите му, кражба на данните на жертвите му за препродажба или просто демонстриране на техническо превъзходство, за да се изгради улична репутация сред другите престъпници.

ShinyHunters имат история на мащабни кражби на данни и собствена публична активност по сайтове за изтичане на данни, така че проникването в сайта на Clop се вписва в модела на една марка за изнудване, която се налага над друга. За защитниците и изследователите тези сблъсъци понякога могат да предложат сребърна подплата, разкривайки вътрешни подробности за бандата или дестабилизирайки активен заплахов актьор. Но за хората, чиито лични и корпоративни данни вече са били откраднати от Clop, ситуацията се обръща в обратната посока.

Какво означава това за жертвите, чиито данни вече са били откраднати

Ако вашата организация или вашата лична информация преди това са били замесени в кампания за кражба на данни на Clop, този инцидент е напомняне, че откраднатите данни не остават затворени, след като напуснат мрежата на жертвата. Те могат да бъдат копирани, препродадени или разпространявани от други заплахове актьори много след първоначалното нарушение. Когато една престъпна група компрометира сайта за изтичане на данни на друга, няма начин да се провери кой сега притежава копия от тези данни, как могат да бъдат преопаковани или дали ще се появят на напълно нови платформи, отделни от първоначалния опит за изнудване.

Това е практическата риск, стоящ зад редакционния ъгъл тук: данни, които рансъмуер банда е откраднала и заплашила да изтече, могат да се окажат в обращение много по-широко и непредвидимо, отколкото първоначалната заплаха предполагаше. Жертвите, които са преговаряли, платили или просто са изчакали първоначалната заплаха на Clop, не могат да приемат, че въпросът е приключен само защото първоначалният сайт за изтичане на данни е замлъкнал или е бил премахнат. Съперническа група, получаваща достъп до същата тази инфраструктура, дори за кратко, добавя още един слой несигурност относно това къде са се придвижили данните.

Как да проверите дали данните ви са изложени, независимо кой ги държи

Тъй като откраднатите данни могат да сменят собственика си между престъпни групи, най-надеждната защита не е да се опитвате да проследявате коя банда в момента контролира даден сайт за изтичане на данни. Вместо това се съсредоточете върху наблюдението на собствената си експозиция директно. Използвайте реномирани услуги за уведомяване за нарушения, за да проверите дали вашите имейл адреси или акаунти са се появили в известни изтичания, активирайте двуфакторно удостоверяване навсякъде, където се предлага, и третирайте всякакви неочаквани подкани за нулиране на парола или предупреждения за вход като сигнал, който си струва да бъде разследван незабавно.

Ако мениджър на пароли, браузър или устройство някога сигнализира, че един от вашите идентификационни данни се е появил в изтичане, струва си да разберете точно какво означава това предупреждение и как да реагирате. Нашето ръководство за какво означава предупреждението, че дадена парола се е появила в изтичане преминава през стъпките, които трябва да предприемете, от смяната на засегнатата парола до проверката за повторно използвани идентификационни данни в други акаунти. Този съвет се прилага точно толкова, когато данните се появят отново чрез вторично нарушение, като това с участието на ShinyHunters и Clop, колкото и при първоначалния инцидент.

Основни изводи

Нарушението на ShinyHunters в сайта за изтичане на данни на Clop е ясен пример за рансъмуер банди, които хакват една друга, и илюстрира колко нестабилна и непредвидима е всъщност престъпната екосистема около откраднатите данни. Жертвите не могат да контролират какво се случва с информацията им, след като тя напусне мрежата на дадена компания, но могат да контролират колко бързо реагират на признаци за експозиция. Редовно проверявайте дали вашите идентификационни данни са се появили в известни изтичания, актуализирайте и разнообразявайте паролите си и действайте незабавно при всяко предупреждение за изтичане, което получите, независимо коя престъпна група в момента претендира за заслугата за нарушението.