Nová kampaň Cl0p cílí na více organizací

Bezpečnostní výzkumníci sledují novou vlnu narušení spojenou s ransomwarovým gangem Cl0p, přičemž mnoho organizací nyní potvrzuje, že vyšetřují možná kompromitování. Podle členů protiransomwarové komunity Ransom-ISAC se kampaň zdánlivě začala kolem 20. července, kdy skupina začala zasílat e-maily více uživatelům v cílových organizacích z náhodně kompromitovaných e-mailových účtů.

Výzkumník Ransom-ISAC Brandon Parsons, který aktivitu bedlivě sleduje, popsal operaci jako koordinovaný vyděračský pokus, nikoli oportunistický útok na jedno použití. Použití kompromitovaných účtů k odesílání e-mailů více příjemcům v každé oběti naznačuje, že Cl0p po získání opory házel interně širokou síť, pravděpodobně aby maximalizoval šance na udržení přístupu dříve, než si obránci všimnou čehokoli neobvyklého.

Není to poprvé, co Cl0p vedl kampaň masového zneužívání zaměřenou na podnikový software namísto jednotlivých koncových zařízení. Skupina má zdokumentovanou historii cílení na široce používané aplikace pro přenos souborů a podnikové aplikace, přičemž pomocí jediné zranitelnosti kompromitovala desítky či dokonce stovky organizací najednou. Tato poslední vlna se řídí stejnou strategií: najít slabinu v softwaru, na který se spoléhá mnoho firem, zneužít ji ve velkém měřítku a pak pomalu pracovat se získaným přístupem.

Uvnitř útočného řetězce: Webshelly, RCE a krádež dat

Podle analýzy Ransom-ISAC umožnily podmínky v postižených organizacích útočníkům nasadit webshelly, dosáhnout neověřeného vzdáleného spouštění kódu a exfiltrovat data obětí. Prakticky to znamená, že útočníci nepotřebovali platné přihlašovací údaje ani phishingový klik zaměstnance, aby se dostali dovnitř. Zranitelnost v dostupném softwaru jim dala přímou cestu ke spouštění příkazů přímo na serveru.

Jakmile byli uvnitř, webshelly (malé skripty umístěné na kompromitovaném serveru) poskytly útočníkům trvalou a nenápadnou cestu zpět do prostředí, i když byla původní zranitelnost později opravena. Odtud mohla exfiltrace dat probíhat tiše, často dříve, než měl bezpečnostní tým organizace jakékoli podezření, že je něco v nepořádku. Tato sekvence – počáteční zneužití, nasazení webshellu, tichá krádež dat – se stala jakýmsi podpisem větších kampaní Cl0p, a právě proto detekce často zaostává týdny za skutečným narušením.

Proč samotná perimetrová bezpečnost nestačila

Společným jmenovatelem těchto incidentů je, že postižené organizace spoléhaly na podnikový software vystavený internetu, který v době zneužití nebyl opraven proti chybě, kterou Cl0p použil. Tradiční modely perimetrové bezpečnosti předpokládají, že pokud vnější hradba (firewally, opravený software, řízení přístupu) drží, je vnitřní síť relativně bezpečná. Přístup Cl0p opakovaně ukazuje chybu v tomto předpokladu: jakmile je kompromitována jediná vystavená aplikace, útočníci často zjistí, že mezi tímto opěrným bodem a citlivými daty v širší síti je jen minimální vnitřní segmentace.

Tento vzorec není jedinečný pro Cl0p. Nedávné narušení, které postihlo britské ministerstvo školství a odhalilo 607 000 záznamů školních zaměstnanců a univerzitních dat, ukazuje, jak rychle se jediný bod kompromitace může rozvinout v rozsáhlý incident s únikem dat, pokud jsou vnitřní kontroly přístupu nedostatečné. V obou případech je ponaučení stejné: perimetrové obrany mohou selhat, a když selžou, další vývoj závisí zcela na tom, jak dobře je vnitřní síť segmentována a monitorována.

Obranné kroky: Segmentace, přístup s nulovou důvěrou a monitorování

Organizace, které chtějí snížit svou expozici vůči kampaním tohoto typu, by měly brát segmentaci sítě a řízení přístupu stejně vážně jako správy oprav. Několik praktických kroků stojí za zmínku:

  • Agresivně opravujte software vystavený internetu. Kampaně Cl0p se důsledně zaměřují na stejnou třídu vystavených podnikových aplikací. Prioritizujte opravy všeho, co je dosažitelné z veřejného internetu.
  • Přijměte přístup s nulovou důvěrou (ZTNA) místo ploché důvěry v síť. Místo předpokladu, že cokoli uvnitř firewallu je bezpečné, ZTNA a moderní firemní VPN architektury ověřují každý požadavek na připojení, čímž omezují, čeho může kompromitovaný server nebo účet dosáhnout.
  • Segmentujte úložiště citlivých dat. I když útočník získá oporu, správná segmentace omezuje laterální pohyb směrem k datům, která jsou nejdůležitější.
  • Monitorujte indikátory webshellů a neobvyklý odchozí provoz. Jelikož exfiltrace často probíhá tiše, monitorování odchozích datových toků může zachytit to, co perimetrové nástroje přehlédnou.

Co to znamená pro vás

Pokud vaše organizace provozuje jakýkoli podnikový software vystavený internetu, zejména platformy pro přenos souborů, spolupráci nebo vzdálený přístup, je to vhodný okamžik k přezkoumání stavu oprav a interních přístupových kontrol. Ochrana proti ransomwarovým útokům Cl0p není jen o zastavení počátečního narušení; jde o omezení toho, co může útočník udělat, pokud se dostane za přední dveře. Jednotlivci postižení narušením ze strany zaměstnavatele by si měli dát pozor také na phishingové pokusy využívající ukradená data, protože exfiltrované informace se často znovu objevují v navazujících podvodech.

Klíčové závěry

  • Nejnovější vlna Cl0p začala kolem 20. července a zahrnovala kompromitované účty rozesílající hromadné e-maily uvnitř obětí.
  • Útočníci dosáhli neověřeného vzdáleného spouštění kódu a nasadili webshelly pro udržení přístupu a tichou exfiltraci dat.
  • Samotná perimetrová bezpečnost tuto kampaň nezastavila; vnitřní segmentace a přístupové kontroly s nulovou důvěrou jsou nezbytnými doplňky.
  • Organizace by měly prioritizovat opravy softwaru vystaveného internetu, přijmout VPN přístup s nulovou důvěrou a monitorovat známky laterálního pohybu.

Jak vyšetřování této vlny Cl0p pokračuje, pravděpodobně se objeví více podrobností o konkrétních obětech a přesné zneužívané zranitelnosti. Mezitím by organizace neměly čekat na úplné přiřazení odpovědnosti, než posílí základy: opravte vystavený software, omezte implicitní důvěru v síti a předpokládejte, že jakýkoli jednotlivý systém může být případně kompromitován.