Hvad der sker mellem Clop og ShinyHunters

En offentlig tvist mellem to af de mest aktive ransomware- og dataafpresningsgrupper er kommet frem i lyset, og den siger meget om, hvor ransomwarebanders afpresningstaktikker er på vej hen. Efter ShinyHunters vandalisererede Clops ransomware-lækside, eskalerede gruppen yderligere ved at kræve en betaling i ottecifret størrelsesorden fra Clop, sammen med renter og en offentlig undskyldning. Clop har nu svaret, og de to grupper er låst i en stadig mere offentlig frem-og-tilbage.

Overfladisk set kan dette ligne kriminelle, der slås indbyrdes, hvilket kunne virke som gode nyheder for resten af os. Men virkeligheden er mere kompliceret. Det er ikke to gadebander, der gør op i det skjulte. Clop og ShinyHunters er organisationer, der driver læksider, afpresser rigtige virksomheder og ligger inde med stjålne personoplysninger fra rigtige mennesker. Når de vender deres afpresningsplaybook mod hinanden, forsvinder den underliggende trussel ikke. Det tilføjer blot et nyt lag af kaos oven på data, der måske allerede tilhører ramte enkeltpersoner og virksomheder.

Hvordan ransomware-læksider bruges som afpresningsvåben

Læksider er blevet et standardværktøj i moderne ransomware-operationer. I stedet for blot at kryptere en victims filer stjæler grupper som Clop først data og truer med at offentliggøre dem, hvis der ikke betales en løsesum. Selve læksiden er pressionspunktet: det er her, stjålne filer, eksempeldokumenter og nedtællingstimere vises for at overbevise ofre om at betale, før deres data bliver offentlige.

Det, der gør Clop-ShinyHunters-situationen bemærkelsesværdig, er, at læksiden blev vendt til et våben mod en anden kriminel gruppe i stedet for mod et virksomhedsoffer. Ved at overtage Clops side og bruge den til at fremsætte krav anvendte ShinyHunters præcis de samme intimideringstaktikker, som ransomwarebander typisk bruger mod hospitaler, detailhandlere og offentlige myndigheder. Kravet i ottecifret størrelsesorden, de tilføjede renter og anmodningen om en offentlig undskyldning spejler alle sproget fra en virksomhedsafpresningsforhandling. Det er en påmindelse om, at disse taktikker ikke er bundet til nogen bestemt offertype. Det er ganske enkelt, hvordan disse grupper driver forretning, og den forretningsmodel kan rettes i enhver retning.

Hvorfor dette rivalisering øger risikoen for ramte enkeltpersoner og virksomheder

Når to afpresningsgrupper ligger i offentlig strid, ligger stjålne data ikke stille i baggrunden. Læksider, der går offline, skifter hænder eller bliver vandaliserede, kan betyde, at tidligere private caches af stjålne filer bliver eksponeret, genudgivet eller brugt som forhandlingskort. Virksomheder, der allerede har været ofre for et Clop-brud, kan opleve, at deres stjålne data bruges igen, denne gang som en brik i en tvist, de ikke har noget med at gøre.

For enkeltpersoner, hvis personlige oplysninger blev opsnappet i et tidligere brud, er denne form for ustabilitet en risikofaktor i sig selv. Data, der skulle forblive skjult bag en betalingsmur eller en forhandlingsfrist, kan pludselig blive mere synlige, mere bredt delte eller genindpakket af en rivaliserende gruppe, der vil bevise en pointe. Fejden reducerer ikke mængden af stjålne data i omløb. Hvis noget, øger den sandsynligheden for, at data dukker op igen på uforudsigelige måder, da ingen af grupperne har incitament til at beskytte privatlivet for de mennesker, hvis oplysninger de kæmper om.

Praktiske skridt til at reducere eksponering for ransomware-datalæk

Selvom enkeltpersoner ikke kan kontrollere tvister mellem ransomwaregrupper, findes der konkrete skridt, der reducerer personlig og organisatorisk risiko:

  • Brug en velrenommeret brudnotifikations- eller overvågningstjeneste til at kontrollere, om din e-mailadresse, adgangskoder eller andre personlige oplysninger er dukket op i kendte læk.
  • Aktivér multifaktorautentificering på alle vigtige konti, så lækkede legitimationsoplysninger alene ikke er nok for angribere til at få adgang.
  • Skift adgangskoder regelmæssigt, især for konti knyttet til finansielle tjenester, e-mail og arbejdspladssystemer, og undgå at genbruge adgangskoder på tværs af sider.
  • Virksomheder bør vedligeholde offline, testede backup og segmentere netværk, så et enkelt kompromitteret system ikke kan føre til et brud i fuld skala.
  • Hold dig informeret om, hvilke ransomwaregrupper der har målrettet din branche, da aktivitet på læksider ofte signalerer, hvilke sektorer der i øjeblikket udsættes for pres.

Hvad dette betyder for dig

Clop-ShinyHunters-tvisten er et nyttigt casestudie i, hvordan ransomwarebanders afpresningstaktikker har udviklet sig til en slags kriminel forretningsrivalisering, komplet med krav, deadlines og offentlig posering. For almindelige læsere og organisationer er læren ikke at holde med den ene eller den anden side. Det er at anerkende, at stjålne data forbliver farlige, uanset hvem der i øjeblikket kontrollerer dem, og at læksider kan skifte, forsvinde eller dukke op igen når som helst.

Hvis din organisation eller dine personlige oplysninger nogensinde har været forbundet med en ransomware-hændelse, så betragt denne fejde som en påmindelse om at gennemgå dine sikkerhedsgrundprincipper snarere end et tegn på, at truslen er aftaget. At læse om, hvordan ShinyHunters vandalisererede Clops lækside, giver nyttig kontekst om, hvordan denne rivalisering begyndte, og at tjekke din egen eksponering gennem brudovervågningsværktøjer er et praktisk næste skridt. Lagdelt sikkerhed, fra stærk autentificering til regelmæssige opdateringer af adgangskoder, forbliver det mest pålidelige forsvar, uanset hvilken kriminel gruppe der er i overskrifterne denne måned.