Eine Erpresserbande hat nun einer anderen das angetan, was Erpresserbanden ihren Opfern antun. Dem Quellenbericht zufolge verunstaltete ShinyHunters Cl0ps Dark-Web-Leak-Site und drohte, Datensätze von Unternehmen zu veröffentlichen, die Lösegeld an Cl0p gezahlt hatten, einschließlich der Höhe der jeweiligen Zahlung. Der ShinyHunters-Cl0p-Leak-Site-Hijack ist auf den ersten Blick eine seltsame Geschichte, doch er birgt eine praktische Lektion für jeden, dessen personenbezogene Daten bei einem Unternehmen liegen, das ins Visier geraten könnte.

Wir haben über die erste Berichterstattung in unserem früheren Artikel berichtet, ShinyHunters Hijack Clop's Ransomware Leak Site. Dieser Beitrag befasst sich damit, was der Vorfall über Lösegeldzahlungen aussagt und was normale Menschen dagegen tun können.

Was ShinyHunters mit Cl0ps Leak-Site gemacht hat

Eine Leak-Site ist der Ort, an dem eine Ransomware- oder Erpressergruppe die Namen der Opfer und oft auch gestohlene Daten veröffentlicht, um sie zur Zahlung zu drängen. In diesem Fall übernahm ShinyHunters genau diese Plattform. Dem Quellartikel zufolge verunstaltete die Gruppe Cl0ps Website und nutzte sie, um eine Drohung auszusprechen: Sie werde Datensätze von Unternehmen veröffentlichen, die an Cl0p gezahlt hatten, zusammen mit den Beträgen.

Das ist eine bemerkenswerte Verschiebung des Ziels. Das gefährdete sensible Material sind nicht nur gestohlene Kundendaten, sondern auch die Zahlungshistorie der Opfer. Angaben darüber, wer gezahlt hat und wie viel, würden die meisten Unternehmen lieber privat halten.

Die Quelle sagt nicht, ob ShinyHunters solche Datensätze veröffentlicht hat, und wir werden nicht über das Berichtete hinaus spekulieren. Entscheidend ist die Drohung selbst und was sie impliziert.

Warum eine Lösegeldzahlung keine Stille garantiert

Unternehmen, die einer Erpressergruppe Geld zahlen, kaufen normalerweise eine Sache: ein Versprechen. Der Angreifer sagt, er werde die gestohlenen Daten löschen und den Vorfall stillhalten. Dieses Versprechen beruht vollständig auf der Ehrlichkeit des Angreifers und, wie diese Episode zeigt, auf der eigenen Sicherheit des Angreifers.

Wenn die Kriminellen, die diese Informationen besitzen, selbst kompromittiert werden, können die Aufzeichnungen über die Abmachung in die Hände von jemand anderem gelangen. Eine Zahlung, die einen Vorfall beenden sollte, kann zu einem zweiten werden. Es gibt keinen Vertrag, keine Aufsichtsbehörde und keinen Rechtsbehelf, wenn die Gegenpartei eine kriminelle Gruppe ist.

Es gibt auch eine weniger sichtbare Konsequenz. Die Menschen, deren Daten vom ursprünglichen Diebstahl betroffen waren, sind nicht Teil der Verhandlung. Sie haben nicht entschieden, dass in ihrem Namen gezahlt wird, und sie können nicht bestätigen, dass etwas gelöscht wurde. Wenn die Datenspur eines Zahlers durch ein Leck eines Rivalen auftaucht, kann dies die Aufmerksamkeit auf den ursprünglichen Verstoß und die damit verbundenen Informationen erneuern.

Was die Fehde über das Erpresser-Ökosystem verrät

Es ist leicht, dies als Kriminelle zu lesen, die untereinander kämpfen, und zu schlussfolgern, dass es nicht unser Problem ist. Das unterschätzt die Sache. Ein paar Erkenntnisse stechen hervor:

  • Erpressergruppen besitzen wertvolle Daten über ihre eigenen Operationen. Listen von Opfern und Zahlungen sind Hebel, und andere Kriminelle könnten sie wollen.
  • Vertrauen ist der schwache Punkt. Das Modell hängt davon ab, dass Opfer glauben, eine Bande werde ihr Wort halten. Ein öffentlicher Hijack einer Leak-Site untergräbt diesen Glauben für alle.
  • Rivalität kann neue Exposition schaffen. Ein Konflikt zwischen Gruppen kann Opferinformationen in Umlauf bringen, die sonst vielleicht privat geblieben wären.

Nichts davon macht eine Lösegeldzahlung für ein bestimmtes Unternehmen eindeutig falsch oder eindeutig richtig, und wir bieten keine Rechtsberatung an. Aber es unterstreicht, dass eine Zahlung kein sauberer Ausstieg ist. Organisationen sollten so planen, als könnten gestohlene Daten unabhängig von dem Vereinbarten wieder auftauchen.

Was das für Sie bedeutet

Die meisten Menschen werden nie mit einer Erpresserbande verhandeln. Ihre Exposition entsteht durch die Unternehmen, Krankenhäuser, Schulen und Dienstleister, die Ihre Informationen besitzen. Wenn eines davon von Cl0p oder einer ähnlichen Gruppe betroffen ist, gehen Sie davon aus, dass Ihre Daten auftauchen könnten, selbst wenn das Unternehmen sagt, die Angelegenheit sei geklärt.

Wenn Sie eine Datenschutzverletzungsmitteilung erhalten, nehmen Sie sie ernst, auch wenn darin steht, die Daten seien wiederhergestellt oder gelöscht worden. Eine Mitteilung, die ein Lösegeld erwähnt oder sagt, das Unternehmen habe mit den Angreifern zusammengearbeitet, ist ein Grund für zusätzliche Vorsicht statt für Beruhigung.

Was Sie tun können, wenn ein Unternehmen, das Ihre Daten besitzt, betroffen ist

  • Überwachen Sie Ihre Konten. Achten Sie auf ungewohnte Aktivitäten bei Bank-, Karten- und E-Mail-Konten und aktivieren Sie Transaktionsbenachrichtigungen.
  • Sperren Sie Ihre Kreditauskunft. Eine Kreditsperre ist in der Regel kostenlos und erschwert es jemandem, neue Konten in Ihrem Namen zu eröffnen. Sie können sie aufheben, wenn Sie einen Kredit beantragen müssen.
  • Verwenden Sie einzigartige Passwörter. Wenn ein von Ihnen genutzter Dienst betroffen ist, ändern Sie dieses Passwort und jedes andere Konto, bei dem Sie es wiederverwendet haben. Ein Passwort-Manager macht dies handhabbar.
  • Aktivieren Sie Leck-Warnungen. Viele Browser und Passwort-Manager können Sie benachrichtigen, wenn Ihre E-Mail in einem bekannten Leck auftaucht.
  • Seien Sie vorsichtig bei Folgekontakten. Auf Datenschutzverletzungen folgen oft Phishing-E-Mails oder Anrufe, die echte Details erwähnen. Verifizieren Sie über die offiziellen Kanäle des Unternehmens, bevor Sie antworten.

Das Fazit

Der ShinyHunters-Cl0p-Leak-Site-Hijack ist eine Erinnerung daran, dass eine Lösegeldzahlung keine Garantie für Geheimhaltung bietet und dass die am stärksten Betroffenen oft diejenigen sind, die bei der Abmachung kein Mitspracherecht hatten. Sie können nicht kontrollieren, wie ein Unternehmen mit einer Erpressungsforderung umgeht, aber Sie können den Schaden auf Ihrer Seite begrenzen: Beobachten Sie Ihre Konten, sperren Sie Ihre Kreditauskunft, halten Sie Passwörter einzigartig und aktivieren Sie Leck-Warnungen. Für den Hintergrund, wie dies begann, lesen Sie unseren ursprünglichen Bericht, ShinyHunters Hijack Clop's Ransomware Leak Site, und schauen Sie wieder vorbei, wenn weitere Details auftauchen.