Επίθεση ransomware Cl0p πλήττει μεγάλες παγκόσμιες εταιρείες χωρίς να κλειδώσει ούτε ένα αρχείο
Ένα νέο κύμα επιθέσεων που συνδέεται με την ομάδα ransomware Cl0p έχει πλήξει μεγάλες εταιρείες σε όλο τον κόσμο, και η μέθοδος ξεχωρίζει για αυτό που δεν κάνει. Σε αντίθεση με το παραδοσιακό ransomware, η Cl0p δεν κρυπτογραφεί καθόλου τα συστήματα των θυμάτων. Αντί αυτού, η ομάδα αντιγράφει αθόρυβα ευαίσθητα αρχεία και στη συνέχεια απειλεί να τα δημοσιεύσει σε έναν ειδικό ιστότοπο διαρροών εκτός και αν το θύμα πληρώσει. Χωρίς κρυπτογραφημένες βάσεις δεδομένων, χωρίς σημείωμα λύτρων που απαιτεί κλειδί αποκρυπτογράφησης, μόνο η απειλή έκθεσης.
Αυτή η προσέγγιση, που συχνά αποκαλείται εκβιαστική κλοπή δεδομένων, έχει γίνει το χαρακτηριστικό κόλπο της Cl0p, και ο τελευταίος γύρος επιθέσεων σε παγκόσμιες εταιρείες δείχνει πόσο αποτελεσματική μπορεί να είναι ακόμη και χωρίς τη διαταραχή που συνεπάγεται το κλείδωμα των συστημάτων.
Τι κάνει διαφορετική τη μεθοδολογία της Cl0p
Οι περισσότερες ομάδες ransomware ακολουθούν ένα γνωστό σενάριο: διεισδύουν σε ένα δίκτυο, κρυπτογραφούν όσα περισσότερα αρχεία μπορούν και στη συνέχεια απαιτούν πληρωμή για το κλειδί αποκρυπτογράφησης. Αυτό το μοντέλο βασίζεται στην πρόκληση επιχειρησιακού χάους. Όταν τα νοσοκομεία δεν μπορούν να έχουν πρόσβαση σε αρχεία ασθενών ή τα εργοστάσια δεν μπορούν να λειτουργήσουν τις γραμμές παραγωγής, η πίεση να πληρώσουν είναι άμεση και σοβαρή.
Η Cl0p έχει σε μεγάλο βαθμό εγκαταλείψει αυτή την προσέγγιση. Παρακάμπτοντας εντελώς την κρυπτογράφηση, η ομάδα αποφεύγει να προειδοποιήσει τα θύματα μέσω εμφανών αποτυχιών συστήματος. Τα δεδομένα μπορούν να αποσπαστούν για μέρες ή εβδομάδες προτού κάποιος παρατηρήσει ότι κάτι δεν πάει καλά. Ο εκβιασμός έρχεται στη συνέχεια, συχνά αφού οι επιτιθέμενοι έχουν ήδη εξετάσει ό,τι έκλεψαν και έχουν εντοπίσει το πιο καταστροφικό υλικό με το οποίο θα απειλήσουν.
Αυτή δεν είναι νέα τακτική για την ομάδα. Η Cl0p έχει καλά τεκμηριωμένο ιστορικό στο να στοχεύει ευρέως χρησιμοποιούμενο επιχειρηματικό λογισμικό αντί για μεμονωμένες εταιρείες μία προς μία. Προηγούμενες εκστρατείες έχουν στοχεύσει συστήματα PTC Windchill και FlexPLM, επιχειρηματικές πλατφόρμες που χρησιμοποιούνται σε βιομηχανίες μεταποίησης και σχεδιασμού προϊόντων. Ένα ξεχωριστό κύμα στόχευσε συγκεκριμένα πλατφόρμες διαχείρισης κύκλου ζωής προϊόντος που βασίζονται στο PTC Windchill, δείχνοντας ένα σαφές μοτίβο: βρες ένα ευάλωτο κομμάτι ευρέως διαδεδομένου λογισμικού και στη συνέχεια χτύπα κάθε οργανισμό που το χρησιμοποιεί.
Γιατί η στόχευση λογισμικού, όχι μόνο εταιρειών, μεγεθύνει τη ζημιά
Αυτό είναι που ξεχωρίζει την Cl0p από τις ευκαιριακές ομάδες ransomware. Αντί να επιλέγει στόχους έναν προς έναν, η ομάδα συχνά εκμεταλλεύεται μια μεμονωμένη ευπάθεια σε λογισμικό που χρησιμοποιείται από εκατοντάδες ή χιλιάδες οργανισμούς ταυτόχρονα. Αυτό σημαίνει ότι μια επιτυχημένη εκμετάλλευση μπορεί να παράγει δεκάδες θύματα σε εντελώς άσχετους κλάδους, από τη μεταποίηση έως την εφοδιαστική και τις επαγγελματικές υπηρεσίες.
Οι παγκόσμιες εταιρείες που ενεπλάκησαν σε αυτό το τελευταίο κύμα πιθανότατα έχουν λίγα κοινά πέρα από το ότι χρησιμοποιούν το ίδιο ευάλωτο λογισμικό ή εκτεθειμένα συστήματα. Αυτό είναι το νόημα. Το μοντέλο της Cl0p αντιμετωπίζει την κλοπή δεδομένων ως παιχνίδι αριθμών: ρίξε ένα ευρύ δίχτυ μέσω κοινής υποδομής και στη συνέχεια αποφάσισε ποια θύματα αξίζει να πιέσεις αφού τα δεδομένα είναι ήδη στα χέρια σου.
Γιατί η κλοπή δεδομένων έχει τόση σημασία όσο η κρυπτογράφηση
Για χρόνια, η κάλυψη του ransomware επικεντρωνόταν έντονα στην κρυπτογράφηση επειδή ήταν το ορατό, ανατρεπτικό μέρος μιας επίθεσης. Όμως η άνοδος της Cl0p υπενθυμίζει ότι τα κλεμμένα δεδομένα είναι το πραγματικό νόμισμα του σύγχρονου κυβερνοεγκλήματος. Ακόμη και χωρίς να κλειδώσει κανένα σύστημα, οι επιτιθέμενοι μπορούν να εξάγουν αρχεία πελατών, οικονομικά δεδομένα, πνευματική ιδιοκτησία ή εσωτερικές επικοινωνίες και στη συνέχεια να χρησιμοποιήσουν την απειλή δημόσιας έκθεσης ως μοχλό πίεσης.
Αυτό έχει σημασία επειδή οι συνέπειες μιας επίθεσης κλοπής δεδομένων δεν τελειώνουν όταν επιλυθεί το αίτημα εκβιασμού. Τα κλεμμένα δεδομένα μπορούν να πωληθούν, να διαρρεύσουν ούτως ή άλλως παρά την πληρωμή, ή να χρησιμοποιηθούν σε επακόλουθες απάτες και κλοπή ταυτότητας πολύ μετά την εξαφάνιση των τίτλων ειδήσεων.
Τι σημαίνει αυτό για εσάς
Αν είστε υπάλληλος, πελάτης ή συνεργάτης μιας εταιρείας που χρησιμοποιεί επιχειρηματικό λογισμικό που επηρεάζεται από εκστρατείες όπως αυτή, τα προσωπικά ή οικονομικά σας δεδομένα μπορεί να εκτεθούν ακόμη και αν δεν αλληλεπιδράσετε ποτέ άμεσα με τους επιτιθέμενους. Η εκβιαστική κλοπή δεδομένων δεν απαιτεί να υποστεί ο οργανισμός σας ορατό χρόνο διακοπής λειτουργίας για να διακινδυνεύσουν οι πληροφορίες σας.
Για τους οργανισμούς, αυτή η αλλαγή υπογραμμίζει την ανάγκη να αντιμετωπίζουν την έκθεση δεδομένων ως απειλή υψίστης σημασίας, ισάξια με τη διαθεσιμότητα συστημάτων. Άμυνες που επικεντρώνονται στην κρυπτογράφηση, όπως τα αντίγραφα ασφαλείας, δεν θα σταματήσουν μια ομάδα που δεν αγγίζει ποτέ την ακεραιότητα των αρχείων σας. Η διαχείριση ευπαθειών, ειδικά για ευρέως χρησιμοποιούμενο λογισμικό τρίτων, και η παρακολούθηση για ασυνήθιστες εξερχόμενες μεταφορές δεδομένων έχουν μεγαλύτερη σημασία από ποτέ.
Πρακτικά συμπεράσματα
Παραμείνετε σε εγρήγορση για ειδοποιήσεις παραβίασης από οποιαδήποτε υπηρεσία χρησιμοποιείτε, ακόμη και από αυτές που δεν αναφέρουν κρυπτογράφηση ή ransomware με το όνομά τους. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, καθώς τα κλεμμένα διαπιστευτήρια είναι συχνά το σημείο εισόδου για αυτές τις εκστρατείες. Εξετάζετε τακτικά ποια προσωπικά δεδομένα έχετε μοιραστεί με προμηθευτές και εξετάστε το ενδεχόμενο να ελαχιστοποιήσετε την περιττή έκθεση. Οι οργανισμοί θα πρέπει να δώσουν προτεραιότητα στην άμεση ενημέρωση επιχειρηματικού λογισμικού που είναι εκτεθειμένο στο διαδίκτυο, καθώς το ιστορικό της Cl0p δείχνει ότι προτιμά αυτά τα συστήματα ως σημεία εισόδου σε μεγάλη κλίμακα. Καθώς η εκβιαστική κλοπή δεδομένων γίνεται προτιμώμενη τακτική στο τοπίο του ransomware, το να παραμένετε ενημερωμένοι για το ποιες πλατφόρμες και προμηθευτές επηρεάζονται είναι ένα από τα πιο πρακτικά βήματα που μπορούν να λάβουν τόσο τα άτομα όσο και οι επιχειρήσεις.




