Dass Ransomware-Banden sich gegenseitig angreifen, ist selten, doch genau das ist gerade passiert. Laut Dark Reading hat die Erpressergruppe ShinyHunters die Dark-Web-Leak-Seite von Clop, einer rivalisierenden Ransomware-Operation, verunstaltet und behauptet, dabei Opferdaten gestohlen zu haben. Der Vorfall wirft für Organisationen, die zuvor von Clop ins Visier genommen wurden – einschließlich jener, die ein Lösegeld zahlten, um ihre gestohlenen Daten geheim zu halten – eine unangenehme Frage auf: Könnten diese Daten jetzt erneut öffentlich werden?

Clop war in den vergangenen Jahren eine der produktivsten Ransomware- und Datenerpressungsgruppen und führte massenhafte Ausnutzungskampagnen gegen Dateiübertragungssoftware durch, wobei gestohlene Dateien auf der Dark-Web-Seite der Gruppe veröffentlicht wurden, wenn Opfer sich weigerten zu zahlen. Shell beispielsweise bestätigte zuvor, dass das Unternehmen eine Cl0p-Behauptung eines Datenlecks von 89 GB untersuche, nachdem die Gruppe den Energieriesen auf ihrem Leak-Portal aufgeführt hatte. Vorfälle wie dieser zeigen, wie weit Clops Reichweite über Branchen hinweg reicht – von Energie über Fertigung bis hin zu professionellen Dienstleistungen.

Was ShinyHunters Berichten Zufolge Getan Hat

Laut dem Bericht von Dark Reading hat ShinyHunters letzte Woche Clops auf Tor basierende Leak-Seite verunstaltet und behauptet, interne Daten der Gruppe selbst exfiltriert zu haben. Dazu gehören Berichten zufolge auch Informationen, die mit Opfern in Verbindung stehen, die Clop zuvor erpresst hatte. Wenn das zutrifft, bedeutet dies, dass Daten, für deren Unterdrückung Organisationen möglicherweise gezahlt haben oder die bereits veröffentlicht und womöglich wieder entfernt wurden, unter der Kontrolle einer neuen Gruppe wieder auftauchen könnten.

Dies ist nicht einfach nur ein Akt digitaler Schmiererei. Ransomware-Leak-Seiten fungieren als Druckmittel: Die Drohung der Veröffentlichung ist oft das, was Opfer zur Zahlung bewegt. Wenn eine zweite Gruppe Zugang zu genau diesem Druckmittel erlangt, könnten Opfer, die dachten, ein Kapitel sei abgeschlossen, sich wieder am Anfang wiederfinden – konfrontiert mit erneuten Erpressungsforderungen oder der unbefugten Veröffentlichung sensibler Dateien.

Warum Das Über Die Kriminelle Unterwelt Hinaus Bedeutsam Ist

Es ist verlockend, dies als eine Geschichte über Kriminelle zu betrachten, die Kriminelle angreifen, doch die praktischen Folgen treffen reale Organisationen und die Menschen, deren Daten sie halten. Unternehmen, die von Clop kompromittiert wurden – ob sie zahlten oder nicht –, müssen nun möglicherweise ihre Exposition neu bewerten. Die Zahlung eines Lösegelds war nie eine Garantie für dauerhafte Löschung, und dieser Vorfall ist eine deutliche Erinnerung an diese Tatsache. Gestohlene Daten verschwinden nicht einfach, weil eine Rechnung beglichen wurde.

Für Unternehmen, die vermuten, zu Clops Opfern gehört zu haben, stärkt diese Entwicklung das Argument für proaktive Überwachung, anstatt anzunehmen, ein Vorfall sei mit dem Ende der Verhandlungen erledigt. Sicherheitsteams sollten auf erneute Erpressungskontaktversuche achten, Dark-Web-Foren und Leak-Seiten auf wieder auftauchende Datensätze überwachen und prüfen, ob frühere Meldungen zu Datenschutzverletzungen an Aufsichtsbehörden oder betroffene Personen aktualisiert werden müssen, falls es zu neuer Exposition kommt. In vielen Rechtsordnungen kann eine erneute Offenlegung derselben gestohlenen Daten durch einen anderen Akteur separate Benachrichtigungspflichten auslösen, da sie einen neuen unbefugten Zugriffsvorfall darstellt.

Es gibt auch eine technische Lektion, die in dieser Geschichte steckt. Viele von Clops historischen Sicherheitsverletzungen nutzten Schwachstellen in Dateiübertragungswerkzeugen aus und verließen sich auf schwache Netzwerksegmentierung, um von einem ersten Standpunkt zu breiterem Systemzugriff zu gelangen. Organisationen, die laterale Bewegung durch starke Netzwerksegmentierung begrenzen, verschlüsselte Verbindungen für Fern- und Drittanbieterzugriff erzwingen und die interne Weitergabe sensibler Dateien einschränken, reduzieren den Schadensradius, wenn ein einzelnes System kompromittiert wird – unabhängig davon, welche kriminelle Gruppe hinter dem Eindringen steckt.

Was Das Für Sie Bedeutet

Wenn Ihre Organisation in der Vergangenheit eine Benachrichtigung erhalten hat, dass sie von einer Clop-Sicherheitsverletzung betroffen war, lohnt es sich, mit Ihrem Sicherheits- oder Rechtsteam zu klären, ob dieser neue Vorfall Ihre Risikolage verändert. Fragen Sie, ob einige Ihrer Daten Teil dessen waren, worauf ShinyHunters nach eigenen Angaben zugegriffen hat, und ob Überwachungsdienste, die Dark-Web-Erwähnungen Ihres Firmennamens oder Ihrer Domains abdecken, bereits eingerichtet sind.

Für einzelne Verbraucher ist die Empfehlung ähnlich wie bei jedem anderen Sicherheitsvorfall: Achten Sie auf Phishing-Versuche, die sich auf alte Vorfälle beziehen, verwenden Sie einzigartige Passwörter für Konten bei Organisationen, mit denen Sie Geschäfte gemacht haben, und erwägen Sie Kreditüberwachung, wenn Ihnen zuvor mitgeteilt wurde, dass Ihre persönlichen Daten offengelegt wurden. Eine zweite Welle der Exposition aus derselben zugrunde liegenden Sicherheitsverletzung kann bedeuten, dass Ihre Informationen in neuen kriminellen Kreisen kursieren, selbst wenn Sie beim ersten Mal bereits Vorsichtsmaßnahmen getroffen haben.

Umsetzbare Erkenntnisse

  • Überprüfen Sie alle früheren Benachrichtigungen über Sicherheitsverletzungen, die Sie von Anbietern oder Arbeitgebern erhalten haben und in denen Clop als Angreifer genannt wurde, und fragen Sie, ob der ShinyHunters-Vorfall diese Daten betrifft.
  • Aktivieren Sie Dark-Web-Überwachung oder Kreditüberwachung, falls noch nicht geschehen, insbesondere wenn Ihnen zuvor eine Exposition gemeldet wurde.
  • Verwenden Sie einzigartige, starke Passwörter und Multi-Faktor-Authentifizierung für alle Konten bei Organisationen, die betroffen sein könnten.
  • Sicherheitsteams sollten Netzwerksegmentierung und verschlüsselte Zugriffskontrollen prüfen, da die Begrenzung lateraler Bewegung nach wie vor eine der wirksamsten Verteidigungen gegen Ransomware ist – unabhängig davon, welche Gruppe hinter einem Angriff steckt.
  • Bleiben Sie wachsam gegenüber erneuten Phishing- oder Erpressungsversuchen, die sich auf alte Daten beziehen, da eine zweite Gruppe, die Zugang zu gestohlenen Dateien erlangt, eine zweite Runde krimineller Aktivität auf Basis derselben Sicherheitsverletzung bedeuten kann.

Die Rivalität zwischen ShinyHunters und Clop ist eine Erinnerung daran, dass Ransomware-Ökosysteme unvorhersehbar sind und dass die Folgen einer Sicherheitsverletzung lange nach dem Zeitpunkt wieder auftauchen können, an dem ein Opfer glaubt, die Angelegenheit sei abgeschlossen. Informiert und proaktiv zu bleiben, anstatt anzunehmen, ein gezahltes Lösegeld oder ein ruhiger Nachrichtenzyklus bedeute, dass das Risiko vorüber sei, ist derzeit die beste verfügbare Verteidigung.