Οι συμμορίες ransomware να στρέφονται η μία εναντίον της άλλης είναι σπάνιο, αλλά μόλις συνέβη. Σύμφωνα με το Dark Reading, η ομάδα εκβιασμού ShinyHunters παραποίησε τον ιστότοπο διαρροών στο Dark Web που ανήκει στην Clop, μια ανταγωνιστική επιχείρηση ransomware, και ισχυρίζεται ότι έκλεψε δεδομένα θυμάτων στη διαδικασία. Η παραβίαση εγείρει ένα άβολο ερώτημα για οργανισμούς που είχαν στοχοποιηθεί προηγουμένως από την Clop, συμπεριλαμβανομένων εκείνων που πλήρωσαν λύτρα για να κρατήσουν τα κλεμμένα δεδομένα τους ιδιωτικά: θα μπορούσαν αυτά τα δεδομένα να εκτεθούν τώρα ξανά;

Η Clop υπήρξε μία από τις πιο παραγωγικές ομάδες ransomware και εκβιασμού δεδομένων τα τελευταία χρόνια, πραγματοποιώντας μαζικές εκστρατείες εκμετάλλευσης κατά λογισμικού μεταφοράς αρχείων και δημοσιεύοντας κλεμμένα αρχεία στον ιστότοπό της στο Dark Web όταν τα θύματα αρνούνται να πληρώσουν. Η Shell, για παράδειγμα, επιβεβαίωσε προηγουμένως ότι διερευνούσε τον ισχυρισμό της Cl0p για παραβίαση δεδομένων 89GB αφού η ομάδα κατέγραψε τον ενεργειακό κολοσσό στην πύλη διαρροών της. Περιστατικά όπως αυτό δείχνουν πόσο μακριά έχει φτάσει η εμβέλεια της Clop σε διάφορους κλάδους, από την ενέργεια έως τη μεταποίηση και τις επαγγελματικές υπηρεσίες.

Τι Ισχυρίζεται ότι Έκανε η ShinyHunters

Σύμφωνα με το ρεπορτάζ του Dark Reading, η ShinyHunters παραποίησε τον ιστότοπο διαρροών της Clop στο Tor την περασμένη εβδομάδα και ισχυρίστηκε ότι απέσπασε εσωτερικά δεδομένα που ανήκουν στην ίδια την ομάδα. Αυτό φέρεται να περιλαμβάνει πληροφορίες που σχετίζονται με θύματα που η Clop είχε εκβιάσει προηγουμένως. Εάν είναι ακριβές, αυτό σημαίνει ότι δεδομένα που οι οργανισμοί μπορεί να πλήρωσαν για να κρατήσουν κατασταλμένα, ή που είχαν ήδη δημοσιευτεί και ενδεχομένως κατέβηκαν, θα μπορούσαν να επανεμφανιστούν υπό τον έλεγχο μιας νέας ομάδας.

Αυτό δεν είναι απλώς μια πράξη ψηφιακού βανδαλισμού. Οι ιστότοποι διαρροών ransomware λειτουργούν ως μοχλός πίεσης: η απειλή δημοσίευσης είναι συχνά αυτό που πιέζει τα θύματα να πληρώσουν. Όταν μια δεύτερη ομάδα αποκτά πρόσβαση σε αυτόν τον ίδιο μοχλό πίεσης, θύματα που πίστευαν ότι ένα κεφάλαιο έκλεισε μπορεί να βρεθούν πίσω στο σημείο μηδέν, αντιμετωπίζοντας νέες απαιτήσεις εκβιασμού ή μη εξουσιοδοτημένη δημοσίευση ευαίσθητων αρχείων.

Γιατί Αυτό Έχει Σημασία Πέρα από τον Κόσμο του Εγκλήματος

Είναι δελεαστικό να δει κανείς αυτό ως μια ιστορία για εγκληματίες που επιτίθενται σε εγκληματίες, αλλά οι πρακτικές συνέπειες πλήττουν πραγματικούς οργανισμούς και τους ανθρώπους των οποίων τα δεδομένα κατέχουν. Εταιρείες που παραβιάστηκαν από την Clop, είτε πλήρωσαν είτε όχι, μπορεί τώρα να χρειαστεί να επαναξιολογήσουν την έκθεσή τους. Η πληρωμή λύτρων δεν ήταν ποτέ εγγύηση μόνιμης διαγραφής, και αυτό το περιστατικό είναι μια έντονη υπενθύμιση αυτού του γεγονότος. Τα κλεμμένα δεδομένα δεν εξαφανίζονται απλώς επειδή εξοφλήθηκε ένα τιμολόγιο.

Για επιχειρήσεις που υποψιάζονται ότι μπορεί να ήταν μεταξύ των θυμάτων της Clop, αυτή η εξέλιξη ενισχύει την υπόθεση για προληπτική παρακολούθηση αντί να υποθέτουν ότι ένα περιστατικό έχει επιλυθεί μόλις τελειώσουν οι διαπραγματεύσεις. Οι ομάδες ασφαλείας θα πρέπει να προσέχουν για νέες απόπειρες επικοινωνίας εκβιασμού, να παρακολουθούν φόρουμ του Dark Web και ιστότοπους διαρροών για επανεμφανιζόμενα σύνολα δεδομένων, και να εξετάζουν εάν προηγούμενες ειδοποιήσεις παραβίασης σε ρυθμιστικές αρχές ή επηρεαζόμενα άτομα χρειάζονται ενημέρωση εάν συμβεί νέα έκθεση. Σε πολλές δικαιοδοσίες, μια νέα αποκάλυψη των ίδιων κλεμμένων δεδομένων από διαφορετικό παράγοντα μπορεί να ενεργοποιήσει ξεχωριστές υποχρεώσεις ειδοποίησης, καθώς αντιπροσωπεύει ένα νέο συμβάν μη εξουσιοδοτημένης πρόσβασης.

Υπάρχει επίσης ένα τεχνικό δίδαγμα θαμμένο σε αυτή την ιστορία. Πολλές από τις ιστορικές παραβιάσεις της Clop εκμεταλλεύτηκαν ευπάθειες σε εργαλεία μεταφοράς αρχείων και βασίστηκαν σε αδύναμο διαχωρισμό δικτύου για να μετακινηθούν από ένα αρχικό πάτημα σε ευρύτερη πρόσβαση συστημάτων. Οργανισμοί που περιορίζουν την πλευρική κίνηση μέσω ισχυρού διαχωρισμού δικτύου, επιβάλλουν κρυπτογραφημένες συνδέσεις για απομακρυσμένη και τρίτων πρόσβαση, και περιορίζουν πόσο ευρέως κοινοποιούνται ευαίσθητα αρχεία εσωτερικά, μειώνουν την ακτίνα έκρηξης όταν οποιοδήποτε μεμονωμένο σύστημα παραβιάζεται, ανεξάρτητα από το ποια εγκληματική ομάδα βρίσκεται πίσω από την εισβολή.

Τι Σημαίνει Αυτό για Εσάς

Εάν ο οργανισμός σας έλαβε ειδοποίηση στο παρελθόν ότι επηρεάστηκε από παραβίαση της Clop, αξίζει να επικοινωνήσετε με την ομάδα ασφαλείας ή νομικών σας για το εάν αυτό το νέο περιστατικό αλλάζει τη στάση κινδύνου σας. Ρωτήστε εάν οποιαδήποτε από τα δεδομένα σας ήταν μέρος αυτών που η ShinyHunters ισχυρίζεται ότι προσπέλασε, και εάν υπηρεσίες παρακολούθησης που καλύπτουν αναφορές του Dark Web για το όνομα ή τους τομείς της εταιρείας σας είναι ήδη σε εφαρμογή.

Για μεμονωμένους καταναλωτές, η καθοδήγηση είναι παρόμοια με οποιοδήποτε άλλο σενάριο παραβίασης: προσέξτε για απόπειρες phishing που αναφέρονται σε παλιά περιστατικά, χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης για λογαριασμούς που συνδέονται με οργανισμούς με τους οποίους έχετε συνεργαστεί, και εξετάστε την παρακολούθηση πίστωσης εάν είχατε προηγουμένως ειδοποιηθεί ότι τα προσωπικά σας δεδομένα εκτέθηκαν. Ένα δεύτερο κύμα έκθεσης από την ίδια υποκείμενη παραβίαση μπορεί να σημαίνει ότι οι πληροφορίες σας κυκλοφορούν σε νέους εγκληματικούς κύκλους ακόμη και αν λάβατε προφυλάξεις την πρώτη φορά.

Πρακτικά Συμπεράσματα

  • Εξετάστε οποιεσδήποτε προηγούμενες ειδοποιήσεις παραβίασης έχετε λάβει από προμηθευτές ή εργοδότες που κατονόμασαν την Clop ως επιτιθέμενη, και ρωτήστε εάν το περιστατικό ShinyHunters επηρεάζει αυτά τα δεδομένα.
  • Ενεργοποιήστε την παρακολούθηση Dark Web ή την παρακολούθηση πίστωσης εάν δεν είναι ήδη ενεργή, ειδικά εάν είχατε προηγουμένως ειδοποιηθεί για έκθεση.
  • Χρησιμοποιήστε μοναδικούς, ισχυρούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε οποιουσδήποτε λογαριασμούς που συνδέονται με οργανισμούς που μπορεί να έχουν επηρεαστεί.
  • Οι ομάδες ασφαλείας θα πρέπει να ελέγχουν τον διαχωρισμό δικτύου και τους κρυπτογραφημένους ελέγχους πρόσβασης, καθώς ο περιορισμός της πλευρικής κίνησης παραμένει μία από τις πιο αποτελεσματικές άμυνες κατά του ransomware ανεξάρτητα από το ποια ομάδα βρίσκεται πίσω από μια επίθεση.
  • Μείνετε σε επιφυλακή για νέες απόπειρες phishing ή εκβιασμού που αναφέρονται σε παλιά δεδομένα, καθώς μια δεύτερη ομάδα που αποκτά πρόσβαση σε κλεμμένα αρχεία μπορεί να σημαίνει έναν δεύτερο γύρο εγκληματικής δραστηριότητας βασισμένο στην ίδια παραβίαση.

Η αντιπαλότητα μεταξύ ShinyHunters και Clop είναι μια υπενθύμιση ότι τα οικοσυστήματα ransomware είναι απρόβλεπτα, και ότι οι συνέπειες μιας παραβίασης μπορούν να επανεμφανιστούν πολύ μετά το θύμα πιστεύει ότι το θέμα έχει κλείσει. Το να μένετε ενημερωμένοι και προληπτικοί, αντί να υποθέτετε ότι ένα πληρωμένο λύτρο ή ένας ήσυχος κύκλος ειδήσεων σημαίνει ότι ο κίνδυνος έχει περάσει, είναι η καλύτερη άμυνα που είναι διαθέσιμη αυτή τη στιγμή.