Je vzácné, aby se ransomware gangy obracely proti sobě, ale právě se to stalo. Podle Dark Reading vyděračská skupina ShinyHunters zničila temnou webovou stránku s úniky patřící Clopu, konkurenční ransomwarové operaci, a tvrdí, že při tom ukradla data obětí. Tento únik vyvolává nepříjemnou otázku pro organizace, které byly dříve terčem Clopu, včetně těch, které zaplatily výkupné, aby udržely svá ukradená data v tajnosti: mohla by tato data být nyní znovu odhalena?
Clop byl v posledních letech jedním z nejproduktivnějších ransomware a skupin pro vydírání dat, prováděl masivní exploitační kampaně proti softwaru pro přenos souborů a zveřejňoval ukradené soubory na svém temném webu, když oběti odmítly zaplatit. Shell například dříve potvrdil, že vyšetřuje tvrzení Cl0p o úniku dat o velikosti 89 GB poté, co skupina zařadila energetického giganta na svůj portál s úniky. Takové incidenty ukazují, jak daleko se dosah Clopu rozšířil napříč odvětvími, od energetiky po výrobu až po profesionální služby.
Co ShinyHunters údajně udělali
Podle zprávy Dark Reading ShinyHunters minulý týden zničili Clopův portál s úniky na bázi Toru a tvrdili, že exfiltrovali interní data patřící samotné skupině. To údajně zahrnuje informace spojené s oběťmi, které Clop dříve vydíral. Pokud je to pravda, znamená to, že data, která organizace mohly zaplatit, aby byla potlačena, nebo která již byla zveřejněna a možná stažena, by se mohla znovu objevit pod kontrolou nové skupiny.
Toto není jednoduše akt digitálního graffiti. Stránky s úniky ransomware fungují jako páka: hrozba zveřejnění je často to, co tlačí oběti k platbě. Když druhá skupina získá přístup ke stejné páce, oběti, které si myslely, že je kapitola uzavřena, se mohou ocitnout zpět na začátku a čelit novým požadavkům na výkupné nebo neoprávněnému zveřejnění citlivých souborů.
Proč na tom záleží i mimo kriminální podsvětí
Je lákavé vidět to jako příběh o zločincích útočících na zločince, ale praktické dopady dopadají na skutečné organizace a lidi, jejichž data drží. Společnosti, které byly napadeny Clopem, ať už zaplatily nebo ne, mohou nyní potřebovat přehodnotit svou expozici. Platba výkupného nikdy nebyla zárukou trvalého smazání a tento incident je toho ostrým připomenutím. Ukradená data nezmizí jen proto, že byla uhrazena faktura.
Pro firmy, které mají podezření, že mohly být mezi oběťmi Clopu, tento vývoj posiluje argument pro proaktivní monitorování namísto předpokladu, že incident je vyřešen, jakmile jednání skončí. Bezpečnostní týmy by měly sledovat nové pokusy o kontakt ze strany vyděračů, monitorovat temné webové formuláře a stránky s úniky kvůli znovu se objevujícím datovým souborům a přezkoumat, zda předchozí oznámení o úniku regulačním orgánům nebo dotčeným osobám potřebují aktualizaci, pokud dojde k novému odhalení. V mnoha jurisdikcích může nové zveřejnění stejných ukradených dat jiným aktérem vyvolat samostatné oznamovací povinnosti, protože představuje novou událost neoprávněného přístupu.
V tomto příběhu je také skryta technická lekce. Mnoho historických úniků Clopu zneužilo zranitelnosti v nástrojích pro přenos souborů a spoléhalo na slabou segmentaci sítě k přesunu od počátečního opěrného bodu k širšímu přístupu do systémů. Organizace, které omezují laterální pohyb silnou segmentací sítě, vynucují šifrovaná připojení pro vzdálený a přístup třetích stran a omezují, jak široce jsou citlivé soubory sdíleny interně, snižují rozsah dopadu, když je jakýkoli jednotlivý systém kompromitován, bez ohledu na to, která kriminální skupina stojí za intrusionem.
Co to znamená pro vás
Pokud vaše organizace v minulosti obdržela oznámení, že byla zasažena únikem Clopu, stojí za to se obrátit na svůj bezpečnostní nebo právní tým ohledně toho, zda tento nový incident mění vaši rizikovou pozici. Zeptejte se, zda některá z vašich dat byla součástí toho, k čemu ShinyHunters tvrdí, že měli přístup, a zda jsou již zavedeny monitorovací služby pokrývající zmínky o vaší společnosti nebo doménách na temném webu.
Pro jednotlivé spotřebitele je doporučení podobné jako u jakéhokoli jiného scénáře úniku: dávejte pozor na phishingové pokusy odkazující na staré incidenty, používejte jedinečná hesla pro účty spojené s organizacemi, s nimiž jste obchodovali, a zvažte monitorování úvěru, pokud jste byli dříve informováni, že vaše osobní údaje byly odhaleny. Druhá vlna odhalení ze stejného základního úniku může znamenat, že vaše informace kolují v nových kriminálních kruzích, i když jste již přijali opatření poprvé.
Praktické závěry
- Přezkoumejte všechna předchozí oznámení o úniku, která jste obdrželi od dodavatelů nebo zaměstnavatelů, která jmenovala Clop jako útočníka, a zeptejte se, zda incident ShinyHunters ovlivňuje tato data.
- Aktivujte monitorování temného webu nebo monitorování úvěru, pokud ještě není aktivní, zejména pokud jste byli dříve informováni o odhalení.
- Používejte jedinečná, silná hesla a vícefaktorovou autentizaci u všech účtů spojených s organizacemi, které mohly být zasaženy.
- Bezpečnostní týmy by měly provést audit segmentace sítě a šifrovaných přístupových kontrol, protože omezení laterálního pohybu zůstává jednou z nejúčinnějších obran proti ransomwaru bez ohledu na to, která skupina stojí za útokem.
- Zůstaňte ve střehu před novými phishingovými nebo vyděračskými pokusy odkazujícími na stará data, protože druhá skupina získávající přístup k ukradeným souborům může znamenat druhé kolo kriminální aktivity postavené na stejném úniku.
Rivalita mezi ShinyHunters a Clopem je připomínkou, že ransomware ekosystémy jsou nepředvídatelné a že následky úniku se mohou znovu objevit dlouho poté, co oběť věří, že je záležitost uzavřena. Zůstat informovaný a proaktivní, namísto předpokladu, že zaplacené výkupné nebo tichý zpravodajský cyklus znamená, že riziko pominulo, je nejlepší obranou dostupnou právě teď.




