Útok ransomware Cl0p zasahuje významné globální společnosti, aniž by zašifroval jediný soubor

Nová vlna útoků spojená s ransomware skupinou Cl0p zasáhla významné společnosti po celém světě a její metoda je pozoruhodná tím, co nedělá. Na rozdíl od tradičního ransomware Cl0p vůbec nešifruje systémy obětí. Místo toho skupina tiše zkopíruje citlivé soubory a poté vyhrožuje jejich zveřejněním na vyhrazeném únikovém webu, pokud oběť nezaplatí. Žádné zašifrované databáze, žádný výkupný vzkaz požadující dešifrovací klíč, jen hrozba zveřejnění.

Tento přístup, často nazývaný vydírání krádeží dat, se stal podpisovým tahem Cl0p a nejnovější vlna útoků na globální společnosti ukazuje, jak účinný může být i bez narušení, které přináší uzamčení systémů.

Čím se Cl0p liší od ostatních

Většina ransomware skupin se řídí známým scénářem: proniknout do sítě, zašifrovat co nejvíce souborů a poté požadovat platbu za dešifrovací klíč. Tento model spoléhá na vyvolání provozního chaosu. Když nemocnice nemají přístup k záznamům pacientů nebo továrny nemohou spustit výrobní linky, tlak na zaplacení je okamžitý a silný.

Cl0p tento přístup z velké části opustil. Tím, že skupina zcela přeskočí šifrování, vyhýbá se prozrazení obětem prostřednictvím zjevných selhání systému. Data mohou být odčerpávána po dobu dnů nebo týdnů, než si někdo všimne, že je něco v nepořádku. Vydírání pak přichází později, často poté, co útočníci již zkontrolovali, co ukradli, a identifikovali nejcitlivější materiál, kterým budou vyhrožovat.

Pro tuto skupinu to není nová taktika. Cl0p má dobře zdokumentovanou historii cílení na široce používaný podnikový software, spíše než na jednotlivé společnosti jednu po druhé. Předchozí kampaně se zaměřily na systémy PTC Windchill a FlexPLM, podnikové platformy používané ve výrobním průmyslu a průmyslu návrhu produktů. Samostatná vlna se konkrétně zaměřila na platformy pro řízení životního cyklu produktu postavené na PTC Windchill, což ukazuje jasný vzorec: najít jednu zranitelnou část široce nasazeného softwaru a poté zasáhnout všechny organizace, které jej provozují.

Proč cílení na software, ne jen na společnosti, znásobuje škody

To je to, co odlišuje Cl0p od příležitostných ransomware gangů. Skupina místo vybírání cílů jednotlivě často zneužívá jedinou zranitelnost v softwaru používaném stovkami nebo tisíci organizacemi současně. To znamená, že jeden úspěšný exploit může přinést desítky obětí v naprosto nesouvisejících odvětvích, od výroby přes logistiku až po profesionální služby.

Globální společnosti zachycené v této nejnovější vlně pravděpodobně nemají mnoho společného kromě toho, že provozují stejný zranitelný software nebo exponované systémy. O to jde. Model Cl0p zachází s krádeží dat jako s hrou na čísla: hodit širokou síť přes sdílenou infrastrukturu a poté vybrat, které oběti stojí za to tlačit, až když jsou data již v ruce.

Proč na krádeži dat záleží stejně jako na šifrování

Po léta se pokrytí ransomware zaměřovalo převážně na šifrování, protože to byla viditelná, rušivá část útoku. Ale vzestup Cl0p připomíná, že ukradená data jsou skutečnou měnou moderní kyberkriminality. I bez zamčení jediného systému mohou útočníci získat záznamy o zákaznících, finanční data, duševní vlastnictví nebo interní komunikaci a poté použít hrozbu veřejného zveřejnění jako páku.

To je důležité, protože důsledky útoku krádeží dat nekončí, když je požadavek na výkupné vyřešen. Ukradená data mohou být prodána, zveřejněna i přes zaplacení, nebo použita v navazujících podvodech a krádežích identity dlouho poté, co titulky vyblednou.

Co to znamená pro vás

Pokud jste zaměstnanec, zákazník nebo partner společnosti, která používá podnikový software ovlivněný kampaněmi, jako jsou tyto, vaše osobní nebo finanční informace by mohly být ohroženy, i když s útočníky nikdy přímo nepřijdete do kontaktu. Vydírání krádeží dat nevyžaduje, aby vaše organizace utrpěla viditelné odstávky, aby vaše informace byly v ohrožení.

Pro organizace tento posun zdůrazňuje potřebu zacházet s expozicí dat jako s hrozbou nejvyšší úrovně na úrovni dostupnosti systému. Obrana zaměřená na šifrování, jako jsou zálohy, nezastaví skupinu, která se v první řadě nedotkne integrity vašich souborů. Řízení zranitelností, zejména u široce používaného softwaru třetích stran, a monitorování neobvyklých odchozích přenosů dat jsou důležitější než kdy jindy.

Praktická doporučení

Zůstaňte ve střehu kvůli oznámením o narušení od jakékoli služby, kterou používáte, i těch, která se nezmiňují o šifrování nebo ransomware jmenovitě. Povolte vícefaktorové ověřování všude, kde je nabízeno, protože ukradené přihlašovací údaje jsou často vstupním bodem pro tyto kampaně. Pravidelně kontrolujte, jaká osobní data jste sdíleli s dodavateli, a zvažte minimalizaci zbytečné expozice. Organizace by měly upřednostnit rychlé opravy internetově exponovaného podnikového softwaru, protože historie Cl0p ukazuje, že tyto systémy upřednostňuje jako vstupní body ve velkém měřítku. Vzhledem k tomu, že se vydírání krádeží dat stává preferovanou taktikou v prostředí ransomware, být informován o tom, které platformy a dodavatele se to týká, je jedním z nejpraktičtějších kroků, které mohou jednotlivci i firmy podniknout.