Τι συνέβη στην εκστρατεία εκμετάλλευσης του PTC Windchill
Μια εκστρατεία ransomware που συνδέεται με την ομάδα Cl0p πέρασε από την ήσυχη κλοπή δεδομένων στην ενεργό εκφοβισμό. Από τις 20 Ιουλίου, επιτιθέμενοι που εκμεταλλεύονται μια ευπάθεια στο PTC Windchill, μια ευρέως χρησιμοποιούμενη πλατφόρμα διαχείρισης κύκλου ζωής προϊόντων (PLM) για επιχειρήσεις, άρχισαν να στέλνουν εκβιαστικά email απευθείας σε εργαζομένους των πληγέντων οργανισμών. Σύμφωνα με συμβουλευτική ειδοποίηση από το Ransom-ISAC που επικαλείται το SecurityWeek, το θέμα του μηνύματος αναφέρει «Windchill PDMLink module serious data leak» και τα μηνύματα έχουν φτάσει στα εισερχόμενα εκατοντάδων χρηστών σε οργανισμούς που επλήγησαν.
Πρόκειται για μια αξιοσημείωτη αλλαγή τακτικής. Αντί να διαπραγματεύονται ιδιωτικά με ένα μόνο σημείο επαφής στον οργανισμό-θύμα, οι επιτιθέμενοι φαίνεται να πιέζουν τις εταιρείες απευθυνόμενοι απευθείας στο εργατικό δυναμικό τους, μια κίνηση που έχει σχεδιαστεί για να μεγιστοποιήσει τον πανικό και να επισπεύσει τις αποφάσεις πληρωμής. Μέχρι τις 22 Ιουλίου, η Cl0p δεν είχε ακόμη αρχίσει να δημοσιεύει δημόσια τα κλεμμένα δεδομένα, αλλά τα εκβιαστικά email σηματοδοτούν ότι η ομάδα εργάζεται ενεργά πάνω στους οργανισμούς-θύματα σε κλάδους όπως η μεταποίηση, η αεροδιαστημική και άλλους που βασίζονται στο module PDMLink του Windchill για τη διαχείριση δεδομένων προϊόντων.
Για τους αναγνώστες που αναζητούν το τεχνικό υπόβαθρο για το πώς ξεκίνησε αυτή η εκστρατεία, η προηγούμενη κάλυψή μας με θέμα Επίθεση ransomware Clop σε συστήματα PTC Windchill και FlexPLM αναλύει τον τρόπο με τον οποίο η ομάδα στόχευσε αρχικά περιπτώσεις αυτών των επιχειρηματικών εργαλείων λογισμικού που ήταν εκτεθειμένες στο διαδίκτυο.
Ποιοι επηρεάζονται: Εργαζόμενοι, πελάτες και συνεργάτες της εφοδιαστικής αλυσίδας
Το Windchill και το FlexPLM δεν είναι καταναλωτικά προϊόντα. Είναι back-end συστήματα που χρησιμοποιούν οι κατασκευαστές, οι αεροδιαστημικές εταιρείες και άλλες βιομηχανικές επιχειρήσεις για τη διαχείριση σχεδίων προϊόντων, δεδομένων μηχανικής και πληροφοριών εφοδιαστικής αλυσίδας. Αυτό κάνει την παραβίαση διαφορετική από μια τυπική διαρροή καταναλωτικών δεδομένων. Τα άτομα που διατρέχουν τον πιο άμεσο κίνδυνο αυτή τη στιγμή δεν είναι πελάτες που αγοράζουν ένα προϊόν από το ράφι, αλλά εργαζόμενοι μέσα στους πληγέντες οργανισμούς που λαμβάνουν εκβιαστικά email που αναφέρονται σε εσωτερικά συστήματα με τα οποία μπορεί να μην είχαν ποτέ άμεση επαφή.
Αλλά οι δευτερογενείς επιπτώσεις δεν σταματούν εκεί. Τα συστήματα διαχείρισης κύκλου ζωής προϊόντων συχνά περιέχουν δεδομένα που συνδέονται με προμηθευτές, εργολάβους και επιχειρηματικούς συνεργάτες σε μια εφοδιαστική αλυσίδα παραγωγής. Εάν η Cl0p κατάφερε πράγματι να αφαιρέσει δεδομένα πριν στείλει αυτά τα εκβιαστικά email, η έκθεση θα μπορούσε να επεκταθεί πολύ πέρα από τον οργανισμό που παραβιάστηκε άμεσα, αγγίζοντας οποιονδήποτε του οποίου οι προσωπικές ή επιχειρηματικές πληροφορίες ήταν αποθηκευμένες, αναφέρονταν ή υποβάλλονταν σε επεξεργασία μέσα σε αυτά τα συστήματα.
Πώς οι επιχειρηματικές παραβιάσεις ransomware μετατρέπονται σε κινδύνους για την προσωπική ιδιωτικότητα
Είναι εύκολο να θεωρήσει κανείς μια ευπάθεια σε επιχειρηματικό λογισμικό PLM ως ένα πρόβλημα πληροφορικής που δεν έχει καμία σχέση με την ατομική ιδιωτικότητα. Αυτή η εκστρατεία δείχνει γιατί αυτή η παραδοχή δεν ισχύει. Μόλις οι επιτιθέμενοι αποκτήσουν πρόσβαση σε ένα εταιρικό σύστημα, οι προσωπικές πληροφορίες που βρίσκουν — ονόματα εργαζομένων, διευθύνσεις email, εσωτερικές επικοινωνίες και ενδεχομένως αρχεία ανθρώπινου δυναμικού ή εργολάβων — γίνονται μοχλός πίεσης. Η αποστολή εκβιαστικών email απευθείας σε εκατοντάδες μεμονωμένους υπαλλήλους είναι μια σκόπιμη στρατηγική: μετατρέπει ένα εταιρικό περιστατικό σε κάτι που φαίνεται προσωπικό και επείγον για τους ανθρώπους που τα λαμβάνουν, αυξάνοντας την πίεση στον οργανισμό να πληρώσει γρήγορα.
Αυτό είναι επίσης μια υπενθύμιση ότι οι εκστρατείες ransomware συνδυάζουν όλο και περισσότερο την τεχνική εκμετάλλευση με την κοινωνική μηχανική. Τα ίδια τα email, που αναφέρονται σε ένα συγκεκριμένο εσωτερικό module ονομαστικά, είναι σχεδιασμένα να φαίνονται αξιόπιστα και ανησυχητικά. Οι εργαζόμενοι που τα λαμβάνουν μπορεί να μην γνωρίζουν αν η απειλή είναι νόμιμη, αν τα δικά τους δεδομένα συμπεριλήφθηκαν σε οποιαδήποτε κλοπή ή ποια μέτρα λαμβάνει ο εργοδότης τους ως απάντηση. Αυτή η αβεβαιότητα είναι ακριβώς αυτό στο οποίο υπολογίζουν οι επιτιθέμενοι.
Βήματα που μπορούν να λάβουν τα άτομα εάν τα δεδομένα τους μπορεί να έχουν εμπλακεί σε εταιρική παραβίαση
Εάν εργάζεστε σε έναν οργανισμό που χρησιμοποιεί PTC Windchill ή FlexPLM, ή εάν έχετε λάβει ένα από αυτά τα εκβιαστικά email, υπάρχουν συγκεκριμένα βήματα που αξίζει να κάνετε τώρα αντί να περιμένετε επίσημη επιβεβαίωση.
Πρώτον, μην απαντάτε και μην κάνετε κλικ σε συνδέσμους μέσα σε εκβιαστικά email, ακόμη κι αν φαίνεται να αναφέρονται σε πραγματικά εσωτερικά συστήματα. Αναφέρετέ τα αμέσως στην ομάδα πληροφορικής ή ασφάλειας του οργανισμού σας ώστε να καταγραφούν και να διερευνηθούν. Δεύτερον, αντιμετωπίστε οποιαδήποτε απροσδόκητα αιτήματα επαναφοράς κωδικού πρόσβασης, απόπειρες σύνδεσης ή επακόλουθα μηνύματα phishing με αυξημένη καχυποψία τις εβδομάδες που ακολουθούν ένα τέτοιο περιστατικό, καθώς οι επιτιθέμενοι συχνά χρησιμοποιούν κλεμμένα δεδομένα για να δημιουργήσουν πειστικές επακόλουθες απάτες. Τρίτον, ρωτήστε απευθείας τον εργοδότη σας εάν οι προσωπικές σας πληροφορίες ήταν μέρος οποιασδήποτε επιβεβαιωμένης αφαίρεσης δεδομένων και ζητήστε καθοδήγηση σχετικά με την παρακολούθηση πιστωτικών αναφορών ή την προστασία ταυτότητας εάν αυτό ισχύει.
Τι σημαίνει αυτό για εσάς
Η παραβίαση δεδομένων Cl0p Windchill καταδεικνύει πώς μια μεμονωμένη ευπάθεια λογισμικού σε επιχειρηματική υποδομή μπορεί γρήγορα να κλιμακωθεί σε ζήτημα προσωπικής ιδιωτικότητας για χιλιάδες ανθρώπους που ποτέ δεν χρησιμοποίησαν άμεσα το ευάλωτο σύστημα. Εάν είστε εργαζόμενος σε εταιρεία μεταποίησης, αεροδιαστημικής ή βιομηχανίας, αυτή η εκστρατεία είναι ένα σήμα για να παραμείνετε σε επαγρύπνηση για ασυνήθιστα email που αναφέρονται σε εσωτερικά συστήματα, να επαληθεύετε απροσδόκητες επικοινωνίες μέσω επίσημων καναλιών και να παρακολουθείτε τους λογαριασμούς σας για ενδείξεις κακής χρήσης τις επόμενες εβδομάδες.
Οι επιχειρηματικές παραβιάσεις σαν αυτή σπάνια παραμένουν περιορισμένες στα τμήματα πληροφορικής. Επεκτείνονται στα εισερχόμενα email, στις πιστωτικές αναφορές και στην καθημερινή ζωή των ανθρώπων των οποίων τα δεδομένα βρίσκονται μέσα σε αυτά τα συστήματα. Το να μένετε ενημερωμένοι για το πώς εξελίσσεται η παραβίαση δεδομένων Cl0p Windchill και να λαμβάνετε τώρα βασικές προφυλάξεις, είναι ο πιο πρακτικός τρόπος να περιορίσετε την έκθεσή σας εάν προκύψουν περισσότερες λεπτομέρειες ή διαρροές δεδομένων.
Για περισσότερο υπόβαθρο σχετικά με το πώς ξεκίνησε και εξαπλώθηκε αυτή η εκστρατεία, ανατρέξτε στην προηγούμενη αναφορά μας για τη στόχευση συστημάτων PTC Windchill και FlexPLM από το ransomware Clop και συνεχίστε να ελέγχετε αξιόπιστες πηγές για ενημερώσεις καθώς οι οργανισμοί ανταποκρίνονται.




