Αναδύεται η Εκστρατεία του Ransomware Clop κατά Windchill και FlexPLM

Η συμμορία ransomware Clop, που παρακολουθείται επίσης με το όνομα Cl0p, έχει ξεκινήσει μια νέα εκστρατεία εκβίασης μέσω κλοπής δεδομένων που στοχεύει εκτεθειμένες στο διαδίκτυο εγκαταστάσεις των PTC Windchill και FlexPLM. Πρόκειται για πλατφόρμες επιχειρηματικού λογισμικού που χρησιμοποιούνται από κατασκευαστικές και προϊοντικές εταιρείες για τη διαχείριση δεδομένων κύκλου ζωής προϊόντων, αρχείων σχεδίασης και μηχανικών καταγραφών. Αντί να αναπτύξουν παραδοσιακό ransomware κρυπτογράφησης αρχείων, οι επιχειρηματίες της Clop επικεντρώνονται στην κλοπή δεδομένων από αυτά τα συστήματα και στη συνέχεια χρησιμοποιούν τις κλεμμένες πληροφορίες ως μοχλό πίεσης για να εκβιάσουν τα θύματα να πληρώσουν λύτρα.

Αυτή η προσέγγιση, που συχνά αποκαλείται ransomware μόνο εκβίασης ή κλοπής δεδομένων, έχει γίνει το χαρακτηριστικό κίνητρο της Clop τα τελευταία χρόνια. Αντί να κλειδώνουν συστήματα με κρυπτογράφηση, η ομάδα αφαιρεί αθόρυβα ευαίσθητα αρχεία και στη συνέχεια απειλεί να τα δημοσιεύσει ή να τα πουλήσει εκτός αν γίνει πληρωμή. Για οργανισμούς που χρησιμοποιούν Windchill ή FlexPLM με έκθεση στο δημόσιο διαδίκτυο, αυτή η εκστρατεία αντιπροσωπεύει έναν άμεσο και άμεσο κίνδυνο για ιδιόκτητα προϊοντικά δεδομένα, πνευματική ιδιοκτησία και ενδεχομένως πληροφορίες πελατών ή συνεργατών που αποθηκεύονται εντός αυτών των πλατφορμών.

Γιατί τα PTC Windchill και FlexPLM Αποτελούν Ελκυστικούς Στόχους

Τα PTC Windchill και FlexPLM είναι ευρέως χρησιμοποιούμενα εργαλεία διαχείρισης κύκλου ζωής προϊόντων (PLM), κοινά στους τομείς της κατασκευής, του βιομηχανικού σχεδιασμού, της αεροδιαστημικής, της αυτοκινητοβιομηχανίας και των καταναλωτικών αγαθών. Αυτές οι πλατφόρμες συνήθως φιλοξενούν την πιο ευαίσθητη πνευματική ιδιοκτησία μιας εταιρείας: προδιαγραφές σχεδίασης, μηχανικά σχέδια, δεδομένα λίστας υλικών και χάρτες πορείας προϊόντων. Αυτό τις καθιστά στόχο υψηλής αξίας για μια ομάδα όπως η Clop, η οποία έχει επικεντρωθεί συστηματικά σε επιχειρηματικό λογισμικό που αποθηκεύει μεγάλους όγκους εμπιστευτικών εταιρικών δεδομένων παρά προσωπικές πληροφορίες καταναλωτών.

Οι εκτεθειμένες στο διαδίκτυο εγκαταστάσεις, δηλαδή συστήματα προσβάσιμα από έξω από το εσωτερικό δίκτυο μιας εταιρείας χωρίς κατάλληλους περιορισμούς, είναι ιδιαίτερα ευάλωτες. Όταν επιχειρηματικό λογισμικό όπως αυτό είναι προσβάσιμο από το ανοιχτό διαδίκτυο, διευρύνει δραματικά την επιφάνεια επίθεσης που είναι διαθέσιμη σε απειλητικούς παράγοντες που αναζητούν εκμεταλλεύσιμα συστήματα. Η Clop έχει χτίσει τη φήμη της βρίσκοντας και εκμεταλλευόμενη τέτοιου είδους εκθέσεις σε κλίμακα, συχνά συμβιβάζοντας δεκάδες ή εκατοντάδες οργανισμούς σε ένα μόνο συντονισμένο κύμα προτού δημοσιοποιηθούν οι απαιτήσεις.

Το Καθιερωμένο Μοτίβο Μαζικής Εκμετάλλευσης της Clop

Αυτό δεν είναι νέο έδαφος για την Clop. Η ομάδα έχει ένα καλά τεκμηριωμένο ιστορικό αναγνώρισης επιχειρηματικού λογισμικού με στοιχεία στραμμένα στο διαδίκτυο και χρησιμοποίησής του ως σημείο εισόδου για εκστρατείες μαζικής κλοπής δεδομένων. Ένα πρόσφατο παράδειγμα είναι η εκμετάλλευση από την ομάδα μιας κρίσιμης ευπάθειας στο Oracle E-Business Suite, η οποία οδήγησε στην παραβίαση δεδομένων της Estée Lauder αφού οι επιτιθέμενοι απέκτησαν πρόσβαση σε πληροφορίες εργαζομένων μέσω του συμβιβασμένου συστήματος. Εκείνο το περιστατικό ακολούθησε το ίδιο σχέδιο που εφαρμόζεται τώρα στα Windchill και FlexPLM: εντοπισμός ευρέως διαδεδομένου επιχειρηματικού λογισμικού, εκμετάλλευση εκτεθειμένων εγκαταστάσεων, εξαγωγή δεδομένων και στη συνέχεια πίεση των θυμάτων με απαιτήσεις εκβίασης αντί κρυπτογράφησης.

Η συνέπεια αυτής της στρατηγικής έχει σημασία για τους αμυνόμενους. Η Clop σπάνια στοχεύει έναν μόνο οργανισμό απομονωμένα. Αντίθετα, η ομάδα τείνει να αναγνωρίζει μια συγκεκριμένη πλατφόρμα λογισμικού, να την εκμεταλλεύεται ευρέως σε κάθε εκτεθειμένη εγκατάσταση που μπορεί να βρει και στη συνέχεια να εργάζεται μέσα στη λίστα των θυμάτων για εβδομάδες ή μήνες. Οι οργανισμοί που χρησιμοποιούν Windchill ή FlexPLM θα πρέπει να αντιμετωπίσουν αυτήν την εκστρατεία ως μια ενεργή, συνεχιζόμενη απειλή παρά ένα μεμονωμένο περιστατικό που συνδέεται με μία εταιρεία.

Τι Σημαίνει Αυτό για Εσάς

Εάν ο οργανισμός σας χρησιμοποιεί PTC Windchill ή FlexPLM, ιδιαίτερα με οποιοδήποτε στοιχείο προσβάσιμο από το δημόσιο διαδίκτυο, αυτή η εκστρατεία θα πρέπει να προκαλέσει μια άμεση αναθεώρηση της έκθεσής σας. Οι ομάδες IT και ασφαλείας θα πρέπει να επιβεβαιώσουν εάν αυτά τα συστήματα είναι προσβάσιμα εξωτερικά, να εφαρμόσουν τυχόν διαθέσιμες ενημερώσεις ασφαλείας ή ενημερώσεις κώδικα από τον κατασκευαστή και να περιορίσουν την πρόσβαση όπου είναι δυνατόν χρησιμοποιώντας τείχη προστασίας, VPN ή κατάτμηση δικτύου ώστε οι πλατφόρμες να μην είναι άμεσα προσβάσιμες από το ανοιχτό διαδίκτυο.

Ακόμη και οργανισμοί που δεν χρησιμοποιούν αυτές τις συγκεκριμένες πλατφόρμες θα πρέπει να δώσουν προσοχή στο ευρύτερο μοτίβο. Η στρατηγική της Clop να στοχεύει ευρέως χρησιμοποιούμενο επιχειρηματικό λογισμικό, όπως φάνηκε προηγουμένως με την παραβίαση της Estée Lauder που συνδέεται με το Oracle EBS, δείχνει μια συνεπή προτίμηση για επιχειρηματικά συστήματα υψηλής αξίας έναντι μεμονωμένων καταναλωτικών στόχων. Κάθε εταιρεία που χρησιμοποιεί επιχειρηματικό λογισμικό στραμμένο στο διαδίκτυο, είτε για διαχείριση προϊόντων, προγραμματισμό πόρων ή μεταφορά αρχείων, θα πρέπει να υποθέσει ότι θα μπορούσε να γίνει ο επόμενος στόχος σε ένα παρόμοιο κύμα.

Ενέργειες που Πρέπει να Γίνουν

Οι οργανισμοί που χρησιμοποιούν PTC Windchill ή FlexPLM θα πρέπει να λάβουν τα ακόλουθα μέτρα χωρίς καθυστέρηση:

  • Ελέγξτε αν οι εγκαταστάσεις Windchill ή FlexPLM είναι εκτεθειμένες στο δημόσιο διαδίκτυο και περιορίστε την πρόσβαση άμεσα εάν είναι.
  • Εφαρμόστε τις τελευταίες ενημερώσεις ασφαλείας και ενημερώσεις κώδικα από την PTC μόλις γίνουν διαθέσιμες.
  • Παρακολουθήστε τα αρχεία καταγραφής συστήματος για ασυνήθιστα μοτίβα πρόσβασης ή μη εξουσιοδοτημένες μεταφορές δεδομένων.
  • Αναθεωρήστε τα σχέδια αντιμετώπισης συμβάντων ειδικά για σενάρια εκβίασης μέσω κλοπής δεδομένων, τα οποία διαφέρουν από τα παραδοσιακά συμβάντα κρυπτογράφησης ransomware.
  • Μείνετε ενημερωμένοι για τη δραστηριότητα της Clop, καθώς η ομάδα έχει ιστορικό επέκτασης εκστρατειών εναντίον μιας μεμονωμένης πλατφόρμας λογισμικού με την πάροδο του χρόνου.

Η εκστρατεία του ransomware Clop κατά των Windchill και FlexPLM είναι μια υπενθύμιση ότι η εκβίαση μέσω κλοπής δεδομένων παραμένει μία από τις πιο επίμονες απειλές που αντιμετωπίζουν οι χρήστες επιχειρηματικού λογισμικού. Το να παραμείνετε μπροστά σημαίνει να μειώσετε την έκθεση στο διαδίκτυο τώρα, χωρίς να περιμένετε μέχρι να φτάσει μια ειδοποίηση παραβίασης.