Co se stalo s temným webovým únikovým portálem skupiny Clop

Ransomwarová skupina Clop byla nucena přesunout svůj únikový web na novou Tor adresu poté, co potvrdila, že její předchozí server byl kompromitován a znehodnocen. Podle reportáže BleepingComputer byl útok proveden skupinou ShinyHunters, další známou vyděračskou skupinou, a vniknutí umožnila nezáplatovaná zranitelnost v Grav CMS, systému pro správu obsahu, který Clop používal k provozu svého únikového webu.

Únikové weby jsou klíčovou součástí moderního ransomwarového obchodního modelu. Skupiny jako Clop je používají k publikování ukradených dat a k nátlaku na oběti, aby zaplatily. Když je tato infrastruktura sama napadena a znehodnocena, není to jen trapná poznámka pod čarou. Signalizuje to, že provozovatelé jedné z nejaktivnějších vyděračských kampaní uplynulého roku nedokázali zabezpečit své vlastní systémy proti známé kategorii webových zranitelností.

Jak nezáplatovaná zranitelnost Grav CMS odhalila infrastrukturu ransomwarové skupiny

BleepingComputer potvrdil, že zneužitou zranitelností byla neautentizovaná chyba průchodu cestou (path traversal) v Grav CMS. Chyby průchodu cestou umožňují útočníkovi manipulovat s cestami k souborům v rámci webové aplikace tak, aby získal přístup k souborům a adresářům mimo zamýšlený rozsah, často bez potřeby platných přihlašovacích údajů. V praxi to znamená, že útočník může potenciálně číst, a v některých konfiguracích i zapisovat, soubory na serveru pouhým sestavením správného požadavku, bez nutnosti hesla.

Nejde o exotickou ani novátorskou techniku útoku. Zranitelnosti typu průchod cestou patří mezi nejlépe zdokumentované chyby v bezpečnosti webových aplikací a jejich neautentizované varianty jsou považovány za obzvláště nebezpečné, protože odstraňují potřebu jakéhokoli předchozího přístupu nebo ukradených přihlašovacích údajů. Skutečnost, že ShinyHunters dokázali jednu z nich použít k proniknutí a znehodnocení vlastního únikového webu skupiny Clop, naznačuje, že instance CMS byla provozována se zastaralým nebo nezáplatovaným softwarem — stejný druh opomenutí, který ransomwarové skupiny rutinně zneužívají proti svým vlastním obětem.

Co to odhaluje o bezpečnostní hygieně, a to i u kyberzločinců

Je jistá ironie v tom, že ransomwarová operace byla hacknuta prostřednictvím přesně toho typu nezáplatované softwarové zranitelnosti, na které spoléhá při pronikání do jiných organizací. Skupiny jako Clop postavily celé kampaně na zneužívání nezáplatovaných nebo špatně nakonfigurovaných systémů v podnicích a tento incident ukazuje, že nejsou imunní vůči stejným základním bezpečnostním selháním.

Odráží to také širší trend bojů a rivality mezi vyděračskými skupinami, kdy jedna zločinecká skupina cílí na infrastrukturu druhé kvůli páce, reputaci nebo prostě chaosu. Znehodnocení a kompromitace únikového webu skupiny Clop ze strany ShinyHunters zapadá do tohoto vzorce kyberzločineckých skupin, které obracejí své nástroje proti sobě navzájem, nikoli pouze proti firemním cílům.

Pro obránce je ponaučení přímočaré: správa záplat není volitelná a není to jen zaškrtávací políčko pro soulad s předpisy. Ať už jste společnost z Fortune 500, nebo zřejmě ransomwarová skupina provozující CMS pro hostování ukradených dat, nezáplatovaná zranitelnost jsou otevřené dveře. Nástroje a techniky používané k nalezení a zneužití těchto chyb nerozlišují podle toho, kdo server vlastní.

Co to znamená pro oběti minulých úniků skupiny Clop

Pro organizace, které byly v minulosti terčem skupiny Clop, přináší tento vývoj spíše nové otázky než uklidnění. Pokud byl únikový web skupiny Clop kompromitován třetí stranou, stojí za to se ptát, co se stalo s ukradenými daty, která tam byla hostována, kdo k nim mohl získat přístup a zda znehodnocení narušilo nebo dále neodhalilo některý z těchto materiálů. Clop vedl rozsáhlé kampaně krádeže dat proti mnoha společnostem, včetně tvrzení proti velkým organizacím, jako je Shell, kde společnost potvrdila, že vyšetřuje potenciální únik dat o velikosti 89 GB spojený s širší vyděračskou aktivitou skupiny. Incidenty jako tento ilustrují skutečné dopady těchto únikových webů: nejde o abstraktní kuriozity temného webu, uchovávají citlivá firemní a zákaznická data spojená s konkrétními, jmenovitě uvedenými úniky.

Když únikový web změní vlastníka nebo je kompromitován rivalovou skupinou, oběti ztrácejí přehled o tom, kde jejich ukradená data skutečně leží a kdo je kontroluje. Tato nejistota je sama o sobě rizikem, nezávisle na původních požadavcích na výkupné.

Co to znamená pro vás

Pokud byla vaše organizace uvedena v tvrzení o úniku skupiny Clop, jako je výše zmíněný incident Shell, je tato epizoda připomínkou, že hrozby kolem ukradených dat nezůstávají statické ani po počátečním úniku. Odstranění únikových webů, znehodnocení a hacky rivalů mohou měnit způsob a místo, kde jsou vaše data vystavena.

Obecněji je tento incident užitečnou případovou studií pro každou organizaci provozující veřejně přístupné systémy pro správu obsahu. Grav CMS, stejně jako WordPress, Drupal nebo jiné platformy, vyžaduje pravidelné záplatování a neautentizované chyby průchodu cestou jsou přesně tím druhem zranitelnosti, který automatizované skenery a oportunističtí útočníci neustále hledají.

Praktická doporučení

  • Udržujte každý veřejně přístupný CMS, plugin a serverovou komponentu aktualizované nejnovějšími bezpečnostními záplatami, bez ohledu na to, jak nevýznamný se software zdá.
  • Považujte neautentizované zranitelnosti za vysokou prioritu. Pokud útočník nepotřebuje přihlašovací údaje ke zneužití chyby, vaše okno expozice je mnohem širší.
  • Pokud byla vaše organizace dříve uvedena v tvrzení o úniku skupiny Clop, sledujte aktuality o tom, kde se ukradená data mohou znovu objevit, protože narušení únikových webů mohou změnit expozici dat bez varování.
  • Využijte tento incident jako téma pro interní diskusi: dokonce i aktéři hrozeb, kteří profitují z nezáplatovaných systémů ostatních, nejsou imunní vůči stejným základním bezpečnostním selháním.