Cl0p Ransomware-angreb rammer større globale virksomheder uden at låse en eneste fil

En ny bølge af angreb knyttet til ransomware-gruppen Cl0p har ramt større virksomheder verden over, og metoden er bemærkelsesværdig for det, den ikke gør. I modsætning til traditionel ransomware krypterer Cl0p ikke ofrenes systemer overhovedet. I stedet kopierer gruppen stille og roligt følsomme filer og truer derefter med at offentliggøre dem på et dedikeret lækage-site, medmindre offeret betaler. Ingen ødelagte databaser, ingen løsesum-besked, der kræver en dekrypteringsnøgle – kun truslen om eksponering.

Denne tilgang, ofte kaldet data-tyveri-afpresning, er blevet Cl0ps varemærke, og den seneste runde af angreb på globale virksomheder viser, hvor effektiv den kan være, selv uden den forstyrrelse, der følger med at låse systemer ned.

Hvad gør Cl0ps tilgang anderledes

De fleste ransomware-grupper følger en velkendt opskrift: infiltrér et netværk, krypter så mange filer som muligt, og kræv derefter betaling for dekrypteringsnøglen. Den model er afhængig af at skabe operationelt kaos. Når hospitaler ikke kan få adgang til patientjournaler, eller fabrikker ikke kan køre produktionslinjer, er presset for at betale øjeblikkeligt og alvorligt.

Cl0p har i vid udstrækning opgivet den tilgang. Ved helt at springe kryptering over undgår gruppen at afsløre sig selv gennem oplagte systemfejl. Data kan tappes ud over dage eller uger, før nogen overhovedet opdager, at noget er galt. Afpresningen kommer så senere, ofte efter at angriberne allerede har gennemgået, hvad de har stjålet, og identificeret det mest skadelige materiale at true med.

Dette er ikke en ny taktik for gruppen. Cl0p har en veldokumenteret historik med at målrette bredt anvendt virksomhedssoftware i stedet for individuelle virksomheder én ad gangen. Tidligere kampagner har gået efter PTC Windchill- og FlexPLM-systemer, virksomhedsplatforme, der bruges på tværs af produktions- og produktdesignindustrier. En separat bølge målrettede specifikt platforme til produktlivscyklusstyring bygget på PTC Windchill, hvilket viser et tydeligt mønster: find ét sårbart stykke bredt udbredt software, og ram derefter alle organisationer, der kører det.

Hvorfor målretning mod software – ikke kun virksomheder – skalerer skaden

Dette er, hvad der adskiller Cl0p fra opportunistiske ransomware-grupper. I stedet for at vælge mål ét ad gangen udnytter gruppen ofte en enkelt sårbarhed i software, der bruges af hundredvis eller tusindvis af organisationer samtidigt. Det betyder, at ét succesfuldt angreb kan producere dusinvis af ofre på tværs af fuldstændig urelaterede industrier, fra produktion til logistik til professionelle tjenester.

De globale virksomheder, der er fanget i denne seneste bølge, har sandsynligvis lidt til fælles ud over at køre den samme sårbare software eller have eksponerede systemer. Det er pointen. Cl0ps model behandler datatyveri som et tal-spil: kast et bredt net gennem delt infrastruktur, og sorter derefter i, hvilke ofre der er værd at presse, efter at dataene allerede er i hånden.

Hvorfor datatyveri betyder lige så meget som kryptering

I årevis fokuserede dækningen af ransomware kraftigt på kryptering, fordi det var den synlige, forstyrrende del af et angreb. Men Cl0ps fremgang er en påmindelse om, at stjålne data i sig selv er den sande valuta i moderne cyberkriminalitet. Selv uden at låse et eneste system kan angribere udtrække kundedata, finansielle oplysninger, intellektuel ejendom eller interne kommunikationer og derefter bruge truslen om offentlig eksponering som løftestang.

Dette betyder noget, fordi konsekvenserne af et data-tyveri-angreb ikke slutter, når afpresningskravet er løst. Stjålne data kan sælges, lækkes alligevel på trods af betaling, eller bruges i opfølgende svindel og identitetstyveri langt efter, at overskrifterne er forsvundet.

Hvad dette betyder for dig

Hvis du er medarbejder, kunde eller partner i en virksomhed, der bruger virksomhedssoftware berørt af kampagner som denne, kan dine personlige eller finansielle oplysninger være eksponeret, selvom du aldrig interagerer direkte med angriberne. Data-tyveri-afpresning kræver ikke, at din organisation lider under synlig nedetid, for at dine oplysninger kan være i risiko.

For organisationer understreger dette skift behovet for at behandle dataeksponering som en trussel på øverste niveau på linje med systemtilgængelighed. Krypteringsfokuserede forsvar som sikkerhedskopier stopper ikke en gruppe, der aldrig rører dine filers integritet i første omgang. Sårbarhedshåndtering, især for bredt anvendt tredjepartssoftware, og overvågning for usædvanlig udgående dataoverførsel betyder mere end nogensinde.

Handlingsorienterede pointer

Forbliv opmærksom på brudmeddelelser fra enhver tjeneste, du bruger, selv dem, der ikke nævner kryptering eller ransomware ved navn. Aktiver multi-faktor-autentificering, hvor det tilbydes, da stjålne legitimationsoplysninger ofte er indgangspunktet for disse kampagner. Gennemgå regelmæssigt, hvilke personlige data du har delt med leverandører, og overvej at minimere unødvendig eksponering. Organisationer bør prioritere hurtigt at patche internet-eksponeret virksomhedssoftware, da Cl0ps historik viser, at gruppen foretrækker disse systemer som indgangspunkter i stor skala. Efterhånden som data-tyveri-afpresning bliver en foretrukken taktik i ransomware-landskabet, er det at holde sig informeret om, hvilke platforme og leverandører der er berørt, et af de mest praktiske skridt, både enkeltpersoner og virksomheder kan tage.