Shell bekræfter undersøgelse af Cl0ps påstand om datatyveri
Energigiganten Shell har bekræftet, at de undersøger en potentiel sikkerhedshændelse, efter at ransomware-gruppen Cl0p har hævdet at have stjålet cirka 89GB data fra virksomheden. Påstanden er en del af en langt større kampagne, hvor Cl0p siger, at de har eksfiltreret data fra næsten 50 multinationale organisationer, angiveligt inklusive Philips, GE Aerospace og Fiserv, ved at udnytte sårbarheder i PTC Windchill, en udbredt platform til produktlivscyklusstyring.
Som med de fleste hændelser, der involverer Cl0p, er der ingen indikation på, at Shells operationelle systemer blev låst, eller at ransomware-kryptering blev implementeret. I stedet ser gruppen ud til at have fulgt deres etablerede fremgangsmåde: stille og roligt at få adgang til systemer, eksfiltrere data og derefter dukke op offentligt med en trussel frem for en teknisk forstyrrelse. Shell har ikke bekræftet omfanget eller ægtheden af de stjålne data, og undersøgelsen er i gang.
Sådan fungerer Cl0ps afpresningsmodel
I modsætning til mange ransomware-operatører, der krypterer filer og kræver betaling for en dekrypteringsnøgle, har Cl0p i stigende grad lænet sig op ad ren dataafpresning. Gruppen eksfiltrerer strukturerede databaser og ukrypterede filer, ofte ved hjælp af specialbyggede webshells plantet efter udnyttelse af en softwaresårbarhed, og kontakter derefter ofrene (eller offentliggør deres navne) med krav om betalinger på flere millioner dollars mod at undlade at frigive det stjålne materiale.
Denne tilgang har flere fordele for angriberne. Den springer det støjende, forstyrrende trin med at kryptere systemer over, hvilket hurtigt kan gøre sikkerhedsteams opmærksomme og udløse øjeblikkelig håndtering af hændelsen. Den flytter også presset fuldstændigt over på omdømme- og reguleringsrisiko: Truslen er ikke "dine systemer er nede," men "dine kunde- og partnerdata vil blive offentliggjort, medmindre du betaler." Den sondring betyder noget for, hvordan organisationer opdager, reagerer på og videregiver oplysninger om disse hændelser, da der måske ikke er nogen åbenlys operationel nedetid, der signalerer, at noget er gået galt.
Dette mønster er ikke unikt for Shell. Lignende afpresnings-først-taktikker blev brugt i Wescos undersøgelse af et brudkrav fra ExfilSquad, hvor den elektriske distributør bekræftede, at de undersøgte en påstået kompromittering af deres systemer, og i den efterfølgende rapportering om, at ExfilSquad hævdede 2,6 millioner CRM-poster specifikt fra Wesco. Massedafpresningsmodellen er også dukket op i stor skala i hændelser som ShinyHunters-vishing-kampagnen mod Charter Communications, som eksponerede cirka 40 millioner kundeposter. På tværs af disse sager er den fælles tråd en gruppe, der først hævder tyveri og lader den ramte virksomhed forsøge at verificere og reagere.
En kampagne, der rammer næsten 50 virksomheder
Det, der adskiller Shell-hændelsen fra et typisk enkeltvirksomhedsbrud, er omfanget af den bredere kampagne. Cl0p har angiveligt nævnt tæt på 50 organisationer på tværs af flere brancher og knyttet indtrængningerne til udnyttelse af sårbarheder i PTC Windchill-software. Hvis det er korrekt, tyder det på en koordineret, sårbarhedsdrevet fejning snarere end en række af usammenhængende, opportunistiske angreb. Dette mønster er i tråd med, hvordan Cl0p har opereret tidligere: identificere et bredt implementeret virksomhedssoftwareprodukt, udnytte en fejl, før patches er bredt anvendt, og høste data fra så mange kunder som muligt, før de går offentligt med resultaterne.
For Shell understreger det at blive nævnt sammen med dusinvis af andre store, velressourcerede virksomheder et bredere punkt: Ingen organisations størrelse eller sikkerhedsbudget gør den immun, når en forsyningskæde- eller tredjepartssoftwaresårbarhed er involveret. Undersøgelsen er stadig i sine tidlige faser, og Shell har endnu ikke bekræftet det fulde omfang af, hvad der, hvis noget, blev tilgået.
Hvad dette betyder for dig
Hvis du er Shell-kunde, partner eller medarbejder, er der endnu ingen bekræftet dokumentation for, at personlige data er blevet eksponeret, men det er værd at forblive opmærksom. Afpresningsbaserede brud som dette involverer ofte forretningsregistre, leverandørdata eller medarbejderoplysninger frem for direkte kontooplysninger for forbrugere, selvom det kan ændre sig, efterhånden som undersøgelser skrider frem. Den sikreste tilgang er at holde øje med officiel kommunikation fra Shell og behandle uopfordrede e-mails eller opkald, der henviser til denne hændelse, med mistænksomhed, da brudnyheder ofte udnyttes til phishing.
Mere bredt er denne hændelse en påmindelse om, at databrud ikke altid ligner en virksomhed, der bliver "hacket" i traditionel forstand. Når angribere er afhængige af afpresning frem for kryptering, er det første offentlige tegn på et problem ofte den kriminelle gruppes egen meddelelse, ikke en intern alarm fra offeret.
Handlingsrettede pointer
Overvåg officiel Shell-kommunikation frem for at stole på tredjepartskrav for detaljer om, hvilke data der kan være berørt. Vær forsigtig med phishing-forsøg, der henviser til dette brud, da kriminelle ofte udnytter reelle hændelser til at narre folk til at klikke på ondsindede links. Hvis du arbejder med eller bruger software som PTC Windchill, så tjek for leverandørrettelser og sikkerhedsrådgivninger hurtigt, da sårbarhedsdrevne kampagner som denne har tendens til at bevæge sig hurtigt, når detaljer først bliver offentlige. Overvej endelig at bruge stærke, unikke adgangskoder og overvågningstjenester, hvis du bliver underrettet om, at dine data var en del af et brud knyttet til denne kampagne, da Cl0ps historik viser, at disse krav ofte efterfølges af reelle datalæk, når løsesummer ikke betales.




