Co se stalo, když ShinyHunters napadli Clopův únikový web

Podle reportáže Lawrence Abraise pro DataBreaches.Net skupina zabývající se vydíráním ShinyHunters napadla web pro únik dat provozovaný ransomware gangem Clop (také psáno jako Cl0p). ShinyHunters zničili Clopův únikový portál dostupný přes Tor a údajně hrozí, že budou vydírat samotnou ransomware operaci. V podstatě skupina nejznámější za krádež a prodej firemních dat obrátila stejný scénář proti jednomu z nejproduktivnějších ransomware operátorů, kteří dnes působí.

Clop byl odpovědný za některé z největších masových vyděračských kampaní za posledních několik let, často zneužíval zranitelnosti softwaru pro přenos souborů k odcizení dat od stovek organizací najednou, místo aby šifroval jejich systémy. Jeho únikový web sloužil jako veřejný nátlakový bod, kde Clop jmenoval oběti a hrozil zveřejněním ukradených souborů, pokud nebude zaplaceno výkupné. To, že stejná infrastruktura byla kompromitována a zničena jinou zločineckou skupinou, je neobvyklým zvratem a podtrhuje to širší trend: ransomware gangy hackující se navzájem se stává rozpoznatelným vzorcem v zločineckém podsvětí, nejen vzácnou kuriozitou.

Proč se rivalové mezi skupinami zabývajícími se vydíráním obrací proti sobě

Ransomware a operace zaměřené na vydírání dat fungují jako neformální podniky. Soutěží o affiliaty, zprostředkovatele přístupu a reputaci na zločineckých fórech a chrání své únikové weby a vyjednávací portály jako klíčová aktiva. Když jeden gang napadne infrastrukturu druhého, může to sloužit několika účelům najednou: ponížení rivala, narušení jeho operací, krádež dat jeho obětí pro další prodej, nebo jednoduše demonstrace technické dominance pro vybudování kreditu mezi ostatními zločinci.

ShinyHunters má za sebou historii rozsáhlých krádeží dat a vlastních aktivit na veřejných únikových webech, takže napadení Clopova webu zapadá do vzorce, kdy jedna značka vydírání prosazuje svou převahu nad druhou. Pro obránce a výzkumníky mohou tyto střety občas nabídnout i pozitivní stránku, odhalením interních detailů gangů nebo destabilizací aktivního hrozebního aktéra. Ale pro lidi, jejichž osobní a firemní data již byla Clopem ukradena, se situace obrací opačným směrem.

Co to znamená pro oběti, jejichž data již byla ukradena

Pokud vaše organizace, nebo vaše osobní informace, byly dříve zasaženy kampaní krádeže dat Clopu, tento incident je připomínkou, že ukradená data nezůstanou uzavřená, jakmile opustí síť oběti. Mohou být zkopírována, prodána nebo redistribuována jinými hrozebními aktéry dlouho po původním úniku. Když jedna zločinecká skupina kompromituje únikový web druhé, neexistuje způsob, jak ověřit, kdo nyní má kopie těchto dat, jak by mohla být přebalena, nebo zda se objeví na zcela nových platformách oddělených od původního pokusu o vydírání.

To je praktické riziko stojící za tímto redakčním úhlem pohledu: data, která ransomware gang ukradl a hrozil zveřejněním, mohou skončit v oběhu mnohem šířeji a nepředvídatelněji, než původní hrozba naznačovala. Oběti, které vyjednávaly, zaplatily, nebo jednoduše přečkaly původní hrozbu Clopu, nemohou předpokládat, že záležitost je uzavřena jen proto, že počáteční únikový web ztichl nebo byl odstraněn. Rivalská skupina získávající přístup ke stejné infrastruktuře, i když jen krátce, přidává další vrstvu nejistoty ohledně toho, kam se data dostala.

Jak zjistit, zda jsou vaše data vystavena bez ohledu na to, kdo je drží

Protože ukradená data mohou měnit majitele mezi zločineckými skupinami, nejspolehlivější obranou není snažit se sledovat, který gang aktuálně kontroluje daný únikový web. Místo toho se zaměřte na přímé monitorování vlastního vystavení. Používejte renomované služby pro oznámení o únicích dat ke kontrole, zda se vaše e-mailové adresy nebo účty neobjevily ve známých únicích, povolte dvoufaktorové ověřování všude, kde je nabízeno, a jakékoli neočekávané výzvy k resetování hesla nebo upozornění na přihlášení považujte za signál, který stojí za okamžité prošetření.

Pokud správce hesel, prohlížeč nebo zařízení někdy upozorní, že jedno z vašich přihlašovacích údajů se objevilo v úniku, stojí za to přesně pochopit, co toto varování znamená a jak reagovat. Náš průvodce o tom, co znamená varování, že heslo se objevilo v úniku, prochází kroky, které je třeba podniknout, od změny postiženého hesla po kontrolu opakovaně použitých přihlašovacích údajů napříč ostatními účty. Tato rada platí stejně tak, když se data znovu objeví prostřednictvím sekundárního úniku, jako je tento zahrnující ShinyHunters a Clop, jako u původního incidentu.

Klíčové poznatky

Únik Clopova webu způsobený ShinyHunters je jasným příkladem ransomware gangů hackujících se navzájem a ilustruje, jak nestabilní a nepředvídatelný zločinecký ekosystém kolem ukradených dat skutečně je. Oběti nemohou kontrolovat, co se stane s jejich informacemi, jakmile opustí síť společnosti, ale mohou kontrolovat, jak rychle reagují na známky vystavení. Pravidelně kontrolujte, zda se vaše přihlašovací údaje neobjevily ve známých únicích, aktualizujte a diverzifikujte svá hesla a okamžitě jednejte při jakémkoli varování o úniku, které obdržíte, bez ohledu na to, která zločinecká skupina si aktuálně přisuzuje zásluhy za únik.