Shell potvrzuje vyšetřování tvrzení o krádeži dat skupinou Cl0p
Energetický gigant Shell potvrdil, že vyšetřuje možný bezpečnostní incident poté, co ransomwarová skupina Cl0p tvrdila, že z firmy odcizila přibližně 89 GB dat. Toto tvrzení je součástí mnohem větší kampaně, v níž Cl0p uvádí, že exfiltrovala data z téměř 50 nadnárodních organizací, údajně včetně společností Philips, GE Aerospace a Fiserv, a to zneužitím zranitelností v platformě PTC Windchill, hojně používaném systému pro správu životního cyklu produktu.
Stejně jako u většiny incidentů zahrnujících skupinu Cl0p neexistuje žádná známka toho, že by operační systémy Shellu byly uzamčeny nebo že by bylo nasazeno ransomwarové šifrování. Místo toho se zdá, že skupina postupovala podle svého zavedeného scénáře: tiše pronikla do systémů, exfiltrovala data a poté se veřejně přihlásila s výhrůžkou, nikoli s technickým narušením. Shell nepotvrdil rozsah ani pravost odcizených dat a vyšetřování stále probíhá.
Jak funguje vyděračský model skupiny Cl0p
Na rozdíl od mnoha ransomwarových operátorů, kteří šifrují soubory a požadují platbu za dešifrovací klíč, se Cl0p stále více spoléhá na čistě datové vydírání. Skupina exfiltruje strukturované databáze a nešifrované soubory, často pomocí vlastních webových shellů umístěných po zneužití zranitelnosti softwaru, a poté kontaktuje oběti (nebo zveřejní jejich jména) s požadavkem na multimilionové platby výměnou za to, že odcizený materiál nezveřejní.
Tento přístup má pro útočníky několik výhod. Přeskočí hlučný a rušivý krok šifrování systémů, který může rychle upozornit bezpečnostní týmy a okamžitě spustit reakci na incident. Také přesouvá celý tlak na reputační a regulační riziko: hrozbou není „vaše systémy jsou mimo provoz", ale „vaše data o zákaznících a partnerech budou zveřejněna, pokud nezaplatíte". Tento rozdíl je důležitý pro to, jak organizace tyto incidenty detekují, reagují na ně a jak je zveřejňují, protože nemusí dojít k žádnému zjevnému provoznímu výpadku, který by signalizoval, že se něco pokazilo.
Tento vzorec není pro Shell jedinečný. Podobné vyděračské taktiky byly použity při vyšetřování společnosti Wesco týkající se tvrzení o narušení ze strany skupiny ExfilSquad, kde elektrotechnický distributor potvrdil, že prověřuje údajný kompromitující zásah do svých systémů, a v následné zprávě, že ExfilSquad tvrdila, že získala 2,6 milionu CRM záznamů právě od společnosti Wesco. Model hromadného vydírání se ve velkém měřítku objevil také při incidentech, jako je vishingová kampaň ShinyHunters proti společnosti Charter Communications, která odhalila přibližně 40 milionů zákaznických záznamů. Ve všech těchto případech je společným jmenovatelem skupina, která nejprve tvrdí, že data ukradla, a nechá oběť společnost, aby se snažila ověřit a reagovat.
Kampaň zaměřená na téměř 50 společností
To, co incident Shellu odlišuje od typického narušení jedné společnosti, je rozsah širší kampaně. Cl0p údajně jmenovala téměř 50 organizací z různých odvětví a spojila průniky se zneužitím zranitelností v softwaru PTC Windchill. Pokud je to přesné, naznačuje to koordinovaný zátah poháněný zranitelnostmi, nikoli sérii nesouvisejících příležitostných útoků. Tento vzorec odpovídá tomu, jak Cl0p postupovala v minulosti: identifikovat široce nasazovaný podnikový softwarový produkt, zneužít chybu dříve, než jsou záplaty široce aplikovány, a získat data od co největšího počtu zákazníků, než se s výsledky veřejně přihlásí.
Pro Shell je skutečnost, že byl jmenován spolu s desítkami dalších velkých a dobře finančně zajištěných společností, zdůrazněním širšího bodu: žádná organizace není díky své velikosti nebo bezpečnostnímu rozpočtu imunní, pokud je do toho zapojena zranitelnost dodavatelského řetězce nebo softwaru třetí strany. Vyšetřování je stále v rané fázi a Shell dosud nepotvrdil plný rozsah toho, k čemu, pokud vůbec k něčemu, došlo.
Co to znamená pro vás
Pokud jste zákazníkem, partnerem nebo zaměstnancem Shellu, zatím neexistují potvrzené důkazy o tom, že by osobní údaje byly vystaveny, ale stojí za to zůstat ostražitý. Vyděračské úniky tohoto typu často zahrnují obchodní záznamy, dodavatelská data nebo informace o zaměstnancích, nikoli přímé přihlašovací údaje k účtům zákazníků, i když se to může s postupujícím vyšetřováním změnit. Nejbezpečnějším přístupem je sledovat oficiální sdělení společnosti Shell a s podezřením přistupovat k nevyžádaným e-mailům nebo hovorům odkazujícím na tento incident, protože zprávy o narušení jsou často zneužívány pro phishing.
V širším měřítku tento incident připomíná, že úniky dat nevypadají vždy jako „hacknutí" společnosti v tradičním slova smyslu. Když se útočníci spoléhají na vydírání spíše než na šifrování, prvním veřejným signálem problému je často oznámení samotné zločinecké skupiny, nikoli interní upozornění oběti.
Praktická doporučení
Sledujte oficiální sdělení společnosti Shell, nikoli tvrzení třetích stran, pokud jde o podrobnosti o tom, která data mohla být ovlivněna. Buďte opatrní vůči phishingovým pokusům, které odkazují na toto narušení, protože zločinci často využívají skutečné incidenty k tomu, aby lidi přiměli klikat na škodlivé odkazy. Pokud pracujete se softwarem, jako je PTC Windchill, nebo jej používáte, neprodleně zkontrolujte záplaty od dodavatele a bezpečnostní doporučení, protože kampaně poháněné zranitelnostmi se po zveřejnění podrobností obvykle rychle šíří. A konečně zvažte používání silných a jedinečných hesel a sledovacích služeb, pokud budete informováni, že vaše data byla součástí jakéhokoli narušení spojeného s touto kampaní, protože historie skupiny Cl0p ukazuje, že za těmito tvrzeními často následují skutečné úniky dat, pokud nejsou výkupné zaplaceny.




