Én afpresningsbande har nu gjort mod en anden, hvad afpresningsbander gør mod deres ofre. Ifølge kilden, der rapporterede om sagen, ændrede ShinyHunters Cl0ps dark web-læksagtside og truede med at offentliggøre registre over virksomheder, der betalte løsepenge til Cl0p, herunder hvor meget hver enkelt betalte. Kapringen af ShinyHunters' Cl0p-læksagtside er en mærkelig historie ved første øjekast, men den rummer en praktisk lære for alle, hvis personlige data ligger hos en virksomhed, der kan blive et mål.

Vi dækkede den første rapportering i vores tidligere artikel, ShinyHunters Hijack Clop's Ransomware Leak Site. Dette indlæg ser på, hvad hændelsen siger om løsepengebetalinger, og hvad almindelige mennesker kan gøre ved det.

Hvad ShinyHunters gjorde ved Cl0ps læksagtside

En læksagtside er, hvor en ransomware- eller afpresningsgruppe offentliggør navne på ofre og ofte stjålne data for at presse dem til at betale. I dette tilfælde overtog ShinyHunters netop den platform. Kildeartiklen siger, at gruppen ændrede Cl0ps side og brugte den til at fremsætte en trussel: den ville offentliggøre registre over virksomheder, der havde betalt Cl0p, sammen med beløbene.

Det er et bemærkelsesværdigt skift i målet. Det følsomme materiale, der er på spil, er ikke kun stjålne kundedata, men også ofrenes betalingshistorik. Detaljer om, hvem der betalte, og hvor meget, er noget, de fleste virksomheder helst vil holde privat.

Kilden siger ikke, om ShinyHunters har offentliggjort nogen sådanne registre, og vi vil ikke spekulere ud over, hvad der blev rapporteret. Det, der betyder noget, er selve truslen og dens implikationer.

Hvorfor betaling af løsepenge ikke garanterer tavshed

Virksomheder, der betaler en afpresningsgruppe, køber normalt én ting: et løfte. Angriberen siger, at den vil slette de stjålne data og holde hændelsen hemmelig. Det løfte hviler udelukkende på angriberens ærlighed og, som denne episode viser, på angriberens egen sikkerhed.

Hvis de kriminelle, der ligger inde med oplysningerne, selv bliver hacket, kan registrene over aftalen ende i hænderne på andre. En betaling, der var ment som afslutning på en hændelse, kan blive til en ny. Der er ingen kontrakt, ingen regulerende myndighed og ingen klagemulighed, når modparten er en kriminel gruppe.

Der er også en mindre synlig konsekvens. De personer, hvis data var involveret i det oprindelige tyveri, er ikke en del af forhandlingen. De valgte ikke, at der blev betalt på deres vegne, og de kan ikke bekræfte, at noget blev slettet. Hvis en betalers dataspors fremkommer gennem en rivals læk, kan det forny opmærksomheden om det oprindelige brud og de oplysninger, der er knyttet til det.

Hvad fejden afslører om afpresningsøkosystemet

Det er let at læse dette som kriminelle, der slås indbyrdes, og konkludere, at det ikke er vores problem. Det undervurderer det. Et par pointer skiller sig ud:

  • Afpresningsgrupper ligger inde med værdifulde data om deres egne operationer. Lister over ofre og betalinger er magtmidler, og andre kriminelle kan være interesserede.
  • Tillid er det svage punkt. Modellen afhænger af, at ofre tror på, at en bande holder sit ord. En offentlig kapring af en læksagtside underminerer den tro for alle.
  • Rivalisering kan skabe ny eksponering. En konflikt mellem grupper kan bringe offeroplysninger i omløb, som ellers kunne være forblevet private.

Intet af dette gør betaling af løsepenge entydigt forkert eller entydigt rigtigt for nogen given virksomhed, og vi yder ikke juridisk rådgivning. Men det understreger, at betaling ikke er en ren udgang. Organisationer bør planlægge, som om stjålne data kan dukke op igen, uanset hvad der blev aftalt.

Hvad det betyder for dig

De fleste mennesker vil aldrig forhandle med en afpresningsbande. Din eksponering kommer fra de virksomheder, hospitaler, skoler og tjenesteudbydere, der ligger inde med dine oplysninger. Hvis en af dem er ramt af Cl0p eller en lignende gruppe, så antag, at dine data kan dukke op, selv hvis virksomheden siger, at sagen er løst.

Hvis du modtager en underretning om databrud, så tag den alvorligt, selv hvis der står, at dataene blev gendannet eller slettet. En underretning, der nævner en løsesum, eller som siger, at virksomheden arbejdede sammen med angriberne, er en grund til ekstra forsigtighed snarere end beroligelse.

Hvad du kan gøre, hvis en virksomhed med dine data er ramt

  • Overvåg dine konti. Hold øje med bank-, kort- og e-mailaktivitet for noget ukendt, og slå transaktionsunderretninger til.
  • Spær dine kreditoplysninger. En kreditspærring er typisk gratis og gør det sværere for nogen at åbne nye konti i dit navn. Du kan ophæve den, når du skal ansøge om kredit.
  • Brug unikke adgangskoder. Hvis en tjeneste, du bruger, er ramt, skal du ændre den adgangskode og enhver anden konto, hvor du genbrugte den. En adgangskodeadministrator gør dette overskueligt.
  • Slå underretninger om databrud til. Mange browsere og adgangskodeadministratorer kan underrette dig, når din e-mail dukker op i et kendt læk.
  • Vær på vagt over for opfølgende kontakt. Databrud følges ofte af phishing-e-mails eller opkald, der refererer til rigtige detaljer. Bekræft gennem virksomhedens officielle kanaler, før du svarer.

Bundlinjen

Kapringen af ShinyHunters' Cl0p-læksagtside er en påmindelse om, at en løsepengebetaling ikke giver nogen garanti for hemmeligholdelse, og at de mest berørte ofte er dem, der ikke havde noget at sige i aftalen. Du kan ikke kontrollere, hvordan en virksomhed håndterer et afpresningskrav, men du kan begrænse skaden på din side: hold øje med dine konti, spær dine kreditoplysninger, hold adgangskoder unikke, og aktivér underretninger om databrud. For baggrunden om, hvordan dette begyndte, kan du læse vores oprindelige rapport, ShinyHunters Hijack Clop's Ransomware Leak Site, og tjek igen, efterhånden som flere detaljer kommer frem.