En ny Cl0p-kampagne rammer flere organisationer

Sikkerhedsforskere følger en ny bølge af brud forbundet med Cl0p-ransomware-banden, hvor flere organisationer nu bekræfter, at de undersøger potentielle kompromitteringer. Ifølge medlemmer af anti-ransomware-fællesskabet Ransom-ISAC ser kampagnen ud til at være startet omkring den 20. juli, hvor gruppen begyndte at sende e-mails til flere brugere hos de udvalgte organisationer fra tilfældigt kompromitterede e-mail-konti.

Ransom-ISAC-forsker Brandon Parsons, som nøje har fulgt aktiviteten, beskrev operationen som en koordineret afpresningsindsats snarere end et opportunistisk engangsangreb. Brugen af kompromitterede konti til at sende e-mails til flere modtagere hos hver offerorganisation tyder på, at Cl0p kastede et bredt net internt, når først de havde fået fodfæste, sandsynligvis for at maksimere chancerne for at etablere vedholdenhed, før forsvarerne lagde mærke til noget usædvanligt.

Dette er ikke første gang, Cl0p har kørt en masseeksploiteringskampagne mod virksomhedssoftware frem for individuelle endepunkter. Gruppen har en dokumenteret historik med at målrette bredt anvendte filoverførsels- og virksomhedsapplikationer ved at bruge en enkelt sårbarhed til at kompromittere dusinvis eller endda hundredvis af organisationer samtidigt. Denne seneste bølge følger samme manuskript: find en svaghed i software, som mange virksomheder er afhængige af, udnyt den i stor skala, og arbejd derefter i ro og mag med den opnåede adgang.

Inde i angrebskæden: Webshells, RCE og datatyveri

Ifølge Ransom-ISAC-analysen gjorde forholdene hos de berørte organisationer det muligt for trusselsaktørerne at udrulle webshells, opnå uautoriseret ekstern kodeudførelse (RCE) og eksfiltrere offerdata. I praksis betyder det, at angriberne ikke havde brug for gyldige legitimationsoplysninger eller et phishing-klik fra en medarbejder for at komme ind. En sårbarhed i eksponeret software gav dem en direkte vej til at køre kommandoer på selve serveren.

Når de først var inde, gav webshells (små scripts plantet på en kompromitteret server) angriberne en vedholdende og svært synlig vej tilbage ind i miljøet, selv hvis den oprindelige sårbarhed senere blev rettet. Derfra kunne dataeksfiltrering foregå stille og roligt, ofte før organisationens sikkerhedsteam havde nogen indikation af, at noget var galt. Denne sekvens – indledende udnyttelse, webshell-udrulning, stille datatyveri – er blevet noget af et kendetegn for Cl0p's større kampagner, og det er netop derfor, at opdagelse ofte halter uger efter det faktiske brud.

Hvorfor perimeter-sikkerhed alene ikke var nok

Den fælles tråd på tværs af disse hændelser er, at de berørte organisationer var afhængige af internetvendt virksomhedssoftware, der på udnyttelsestidspunktet ikke var opdateret mod den fejl, Cl0p brugte. Traditionelle perimeter-sikkerhedsmodeller antager, at hvis den ydre mur (firewalls, opdateret software, adgangskontrol) holder, er det interne netværk relativt sikkert. Cl0p's tilgang demonstrerer gentagne gange fejlen i denne antagelse: Når først en enkelt eksponeret applikation er kompromitteret, oplever angribere ofte, at der er minimal intern segmentering mellem det fodfæste og følsomme data på tværs af det bredere netværk.

Dette mønster er ikke unikt for Cl0p. Det seneste brud hos det britiske undervisningsministerium (Department for Education), som eksponerede 607.000 skoleansattes og universitetsregistreringer, illustrerer, hvor hurtigt et enkelt kompromitteringspunkt kan kaskadere til en storstilet dataeksponeringshændelse, når adgangskontrollen i netværket er utilstrækkelig. I begge tilfælde er lektionen den samme: Perimeter-forsvar kan fejle, og når de gør, afhænger hvad der sker derefter udelukkende af, hvor godt det interne netværk er segmenteret og overvåget.

Forsvarsskridt: Segmentering, zero-trust-adgang og overvågning

Organisationer, der ønsker at reducere deres eksponering over for kampagner som denne, bør behandle netværkssegmentering og adgangskontrol lige så seriøst som patch-håndtering. Et par praktiske skridt skiller sig ud:

  • Patch internetvendt software aggressivt. Cl0p's kampagner målretter konsekvent den samme klasse af eksponerede virksomhedsapplikationer. Prioriter patching for alt, der kan nås fra det offentlige internet.
  • Adopter zero-trust-netværksadgang (ZTNA) i stedet for flad netværkstillid. I stedet for at antage, at alt bag firewallen er sikkert, verificerer ZTNA og moderne business VPN-arkitekturer hver forbindelsesanmodning, hvilket begrænser, hvad en kompromitteret server eller konto kan nå.
  • Segmentér følsomme datalagre. Selv hvis en angriber får fodfæste, begrænser ordentlig segmentering lateral bevægelse mod de data, der betyder mest.
  • Overvåg for webshell-indikatorer og usædvanlig udgående trafik. Da eksfiltrering ofte foregår stille, kan overvågning af udgående datastrøm fange det, perimeter-værktøjer overser.

Hvad dette betyder for dig

Hvis din organisation kører internetvendt virksomhedssoftware, især filoverførsels-, samarbejds- eller fjernadgangsplatforme, er dette et godt tidspunkt at gennemgå patch-status og interne adgangskontroller. Beskyttelse mod Cl0p-ransomware-angreb handler ikke kun om at stoppe det indledende brud; det handler om at begrænse, hvad en angriber kan gøre, hvis de kommer forbi hoveddøren. Enkeltpersoner, der er berørt af arbejdsgiverbrud, bør også være opmærksomme på phishing-forsøg, der bruger stjålne data, da eksfiltrerede oplysninger ofte dukker op igen i efterfølgende svindelnumre.

Vigtigste pointer

  • Cl0p's seneste bølge begyndte omkring den 20. juli og involverede kompromitterede konti, der sendte masseudsendte e-mails inde i offerorganisationer.
  • Angriberne opnåede uautoriseret ekstern kodeudførelse og udrullede webshells for at opretholde adgang og eksfiltrere data stille.
  • Perimeter-sikkerhed alene stoppede ikke denne kampagne; intern segmentering og zero-trust-adgangskontrol er essentielle supplementer.
  • Organisationer bør prioritere patching af internetvendt software, adoptere zero-trust-VPN-adgang og overvåge for tegn på lateral bevægelse.

Efterhånden som undersøgelserne af denne Cl0p-bølge fortsætter, vil flere detaljer om specifikke ofre og den præcise udnyttede sårbarhed sandsynligvis komme frem. I mellemtiden bør organisationer ikke vente på fuld attribuering, før de styrker det grundlæggende: patch eksponeret software, begræns implicit tillid på tværs af netværket, og antag, at ethvert enkelt system i sidste ende kan blive kompromitteret.