Ransomwarová gang ochutnává vlastní vydírání

V zvratu, který pro bezpečnostní pozorovatele zní téměř jako schadenfreude, se tento víkend notoricky známá ransomware skupina Clop stala obětí pokusu o vydírání. Podle zpráv konkurenční kyberzločinecká skupina ShinyHunters převzala Clopem provozovaný dark webový únikový web, tedy platformu, kterou Clop dlouho využíval k nátlaku na oběti, aby zaplatily výkupné pod hrozbou zveřejnění ukradených dat. Převzetí bylo poprvé zaznamenáno v pátek a představuje vzácný případ, kdy jedna ransomware operace obrátila hru proti druhé.

Clop si po léta budoval reputaci na masivních explotačních kampaních proti podnikovému softwaru, krádežích citlivých firemních dat a následném využívání specializovaných únikových webů k jmenování a zostuzování obětí, dokud nezaplatí. Vidět stejný scénář použitý proti samotnému Clopu je pozoruhodné nejen jako kuriozita v podsvětí kyberzločinu, ale také kvůli tomu, co odhaluje o křehké, konkurenční a často chaotické povaze ransomwarového ekosystému.

Proč má únos únikového webu ShinyHunters význam pro soukromí

Na první pohled se to může jevit jako zločinci proti zločincům, příběh s malým významem pro běžné uživatele internetu nebo firmy. Incident však nese skutečné důsledky pro každého, jehož data prošla systémy, které Clop dříve kompromitoval.

Clopovy únikové weby nejsou jen platformy pro chlubení. Jsou to úložiště ukradených dat, často zahrnujících citlivé firemní záznamy, informace o zaměstnancích a údaje o zákaznících stažené z napadených organizací. Pokud ShinyHunters skutečně získali kontrolu nad touto infrastrukturou, okamžitě vyvstávají otázky, co se stane s daty, která na ní leží. Mohly by dříve nezveřejněné ukradené záznamy být nyní vystaveny jinou skupinou s jinými motivy? Mohla by být ukradená data prodána, šířeji uniknout nebo použita pro zcela nové vyděračské kampaně proti původním obětem?

Tato nejistota je přesně důvodem, proč jsou ransomware únikové weby tak trvalým rizikem pro soukromí. Jakmile jsou data ukradena, oběti nad nimi ztrácejí kontrolu, a jak tento incident ukazuje, dokonce i zločinci, kteří je ukradli, mohou ztratit kontrolu ve prospěch někoho jiného. Tato nestabilita ztěžuje postiženým organizacím a jednotlivcům zjistit, co se s jejich informacemi skutečně stalo, a podkopává (už tak pochybnou) představu, že zaplacení výkupného zaručuje, že data budou smazána nebo zůstanou v soukromí.

Clopova historie zneužívání podnikového softwaru

Víkendové převzetí únikového webu se neodehrává ve vakuu. Clop má dobře zdokumentovaný vzorec zaměřování se na široce používané podnikové platformy za účelem krádeže dat ve velkém měřítku. Skupina dříve zasáhla systémy PTC Windchill a FlexPLM, když zneužila internetově vystavené instance softwaru pro správu životního cyklu produktu k vedení kampaně za krádež dat a vydírání proti více organizacím najednou.

Clop byl také spojován se zneužitím zranitelností v Oracle E-Business Suite, případ, který přímo vedl k úniku dat společnosti Estée Lauder, kde útočníci použili kritickou zranitelnost v softwaru pro plánování podnikových zdrojů k přístupu k informacím o zaměstnancích. Tyto incidenty ilustrují konzistentní strategii: místo zaměření na jednotlivé oběti jednu po druhé Clop hledá zranitelnosti v softwaru používaném mnoha organizacemi současně a poté vydírá více obětí z jednoho bodu kompromitace.

Vidět stejný model infrastruktury, samotný únikový web, obrácený proti Clopu ze strany ShinyHunters zdůrazňuje, že ani sofistikované kyberzločinecké operace nejsou imunní vůči taktikám, které samy použily proti ostatním.

Co to znamená pro vás

Pokud vaše organizace přišla do styku se softwarem, který Clop dříve cílil, nebo pokud jste obdrželi oznámení o úniku dat spojené s minulými kampaněmi Clopu, tento incident je připomínkou, že následky ransomwarového útoku nekončí v okamžiku zveřejnění počátečního průniku. Ukradená data mohou kolovat, měnit majitele a znovu se objevovat neočekávanými způsoby dlouho poté, co původní titulky vyblednou.

Pro běžné uživatele je ponaučení méně o tomto konkrétním soupeření a více o obecnější lekci, kterou posiluje: jakmile jsou vaše data ukradena, nemáte žádnou záruku, kde skončí nebo kdo je bude příště kontrolovat. To platí, ať už je hrozebním aktérem původní útočník, nebo konkurenční skupina, která převezme jejich infrastrukturu.

Praktická doporučení

Zůstaňte ve střehu, pokud jste dříve obdrželi oznámení o úniku dat spojené s Clopem, protože dříve nezveřejněná data se mohou znovu objevit novými kanály. Sledujte účty a úvěrovou aktivitu kvůli neobvyklým jevům, zejména pokud pracujete v organizacích, které používají podnikové platformy jako Oracle E-Business Suite nebo PTC Windchill, nebo s nimi přicházíte do styku. Používejte jedinečná, silná hesla napříč službami, aby jeden kompromitovaný soubor přihlašovacích údajů nevedl k rozsáhlejšímu převzetí účtů. A ke každému nevyžádanému kontaktu odkazujícímu na staré úniky dat přistupujte skepticky, protože změna kontroly nad únikovými weby může také vytvořit příležitosti pro podvody postavené na ukradených datech.

Soupeření mezi Clopem a ShinyHunters může v kyberzločineckých kruzích vytvářet zábavný příběh, ale pro ty, jejichž data se ocitla uprostřed, je to další připomínka, že ostražitost nekončí v okamžiku nahlášení úniku dat. Zůstat informovaný o tom, jak skupiny jako Clop operují a jak jejich infrastruktura může měnit majitele, zůstává jednou z nejlepších dostupných obran.