Τι συνέβη στον ιστότοπο διαρροών στο dark web της Clop

Η συμμορία ransomware Clop αναγκάστηκε να μεταφέρει τον ιστότοπο διαρροών δεδομένων της σε μια νέα διεύθυνση Tor, αφού επιβεβαίωσε ότι ο προηγούμενος διακομιστής της παραβιάστηκε και αλλοιώθηκε. Σύμφωνα με δημοσιεύματα του BleepingComputer, η επίθεση πραγματοποιήθηκε από το ShinyHunters, μια άλλη γνωστή ομάδα εκβιασμού, και η εισβολή κατέστη δυνατή εξαιτίας μιας ευπάθειας χωρίς ενημερωμένο patch στο Grav CMS, το σύστημα διαχείρισης περιεχομένου που χρησιμοποιούσε η Clop για να λειτουργεί τον ιστότοπο διαρροών της.

Οι ιστότοποι διαρροών αποτελούν βασικό μέρος του σύγχρονου επιχειρηματικού μοντέλου του ransomware. Ομάδες όπως η Clop τους χρησιμοποιούν για να δημοσιεύουν κλεμμένα δεδομένα και να πιέζουν οργανισμούς-θύματα να πληρώσουν. Όταν αυτή η ίδια η υποδομή παραβιάζεται και αλλοιώνεται, δεν πρόκειται απλώς για μια ενοχλητική υποσημείωση. Σηματοδοτεί ότι οι επιχειρησιακοί υπεύθυνοι μιας από τις πιο ενεργές εκστρατείες εκβιασμού του περασμένου έτους απέτυχαν να ασφαλίσουν τα δικά τους συστήματα απέναντι σε μια γνωστή κατηγορία ευπάθειας ιστού.

Πώς μια ευπάθεια χωρίς patch στο Grav CMS εξέθεσε την υποδομή μιας συμμορίας ransomware

Το BleepingComputer επιβεβαίωσε ότι η ευπάθεια που εκμεταλλεύτηκαν ήταν ένα σφάλμα path traversal χωρίς έλεγχο ταυτότητας στο Grav CMS. Τα σφάλματα path traversal επιτρέπουν σε έναν επιτιθέμενο να χειραγωγεί διαδρομές αρχείων εντός μιας διαδικτυακής εφαρμογής για να αποκτήσει πρόσβαση σε αρχεία και καταλόγους εκτός του προβλεπόμενου πεδίου, συχνά χωρίς να χρειάζεται έγκυρα διαπιστευτήρια σύνδεσης. Στην πράξη, αυτό σημαίνει ότι ένας επιτιθέμενος μπορεί δυνητικά να διαβάσει, και σε ορισμένες διαμορφώσεις να γράψει, αρχεία σε έναν διακομιστή απλώς δημιουργώντας το κατάλληλο αίτημα, χωρίς να απαιτείται κωδικός πρόσβασης.

Αυτή δεν είναι μια εξωτική ή καινοφανής τεχνική επίθεσης. Οι ευπάθειες path traversal είναι από τις πιο καλά τεκμηριωμένες αδυναμίες στην ασφάλεια διαδικτυακών εφαρμογών, και οι εκδόσεις χωρίς έλεγχο ταυτότητας θεωρούνται ιδιαίτερα επικίνδυνες επειδή εξαλείφουν την ανάγκη για οποιαδήποτε προηγούμενη πρόσβαση ή κλεμμένα διαπιστευτήρια. Το γεγονός ότι το ShinyHunters μπόρεσε να χρησιμοποιήσει μία από αυτές για να εισβάλει και να αλλοιώσει τον ίδιο τον ιστότοπο διαρροών της Clop υποδηλώνει ότι η εγκατάσταση του CMS έτρεχε παρωχημένο ή χωρίς patch λογισμικό, το ίδιο είδος αμέλειας που οι ομάδες ransomware εκμεταλλεύονται συστηματικά εις βάρος των δικών τους θυμάτων.

Τι αποκαλύπτει αυτό για την υγιεινή ασφάλειας, ακόμη και για τους κυβερνοεγκληματίες

Υπάρχει κάποια ειρωνεία στο ότι μια επιχείρηση ransomware χακάρεται μέσω του ακριβώς ίδιου τύπου ευπάθειας λογισμικού χωρίς patch από την οποία εξαρτάται για να παραβιάζει άλλους οργανισμούς. Ομάδες όπως η Clop έχουν οικοδομήσει ολόκληρες εκστρατείες γύρω από την εκμετάλλευση συστημάτων επιχειρήσεων που δεν έχουν ενημερωθεί ή είναι λανθασμένα διαμορφωμένα, και αυτό το περιστατικό δείχνει ότι δεν είναι άτρωτες στις ίδιες βασικές αποτυχίες ασφάλειας.

Αντικατοπτρίζει επίσης μια ευρύτερη τάση εσωτερικών συγκρούσεων και αντιπαλότητας μεταξύ ομάδων εκβιασμού, όπου ένα εγκληματικό σχήμα στοχοποιεί την υποδομή ενός άλλου για μόχλευση, φήμη ή απλώς για χάος. Η αλλοίωση και παραβίαση του ιστότοπου διαρροών της Clop από το ShinyHunters εντάσσεται σε αυτό το μοτίβο ομάδων κυβερνοεγκλήματος που στρέφουν τα εργαλεία τους η μία εναντίον της άλλης και όχι μόνο εναντίον εταιρικών στόχων.

Για τους αμυνόμενους, το δίδαγμα είναι απλό: η διαχείριση ενημερώσεων δεν είναι προαιρετική, και δεν είναι απλώς ένα κουτάκι συμμόρφωσης. Είτε είστε εταιρεία του Fortune 500 είτε, προφανώς, μια συμμορία ransomware που τρέχει ένα CMS για να φιλοξενεί κλεμμένα δεδομένα, μια ευπάθεια χωρίς patch είναι μια ανοιχτή πόρτα. Τα εργαλεία και οι τεχνικές που χρησιμοποιούνται για την εύρεση και εκμετάλλευση αυτών των αδυναμιών δεν κάνουν διακρίσεις με βάση το ποιος κατέχει τον διακομιστή.

Τι σημαίνει αυτό για τα θύματα προηγούμενων παραβιάσεων της Clop

Για οργανισμούς που έχουν στοχοποιηθεί στο παρελθόν από την Clop, αυτή η εξέλιξη εγείρει νέα ερωτήματα αντί να προσφέρει καθησυχασμό. Αν ο ιστότοπος διαρροών της Clop παραβιάστηκε από εξωτερικό παράγοντα, αξίζει να αναρωτηθεί κανείς τι συνέβη με τα κλεμμένα δεδομένα που φιλοξενούνταν εκεί, ποιος μπορεί να είχε πρόσβαση σε αυτά και αν η αλλοίωση διατάραξε ή εξέθεσε περαιτέρω οποιοδήποτε από αυτά τα υλικά. Η Clop έχει διεξαγάγει εκστρατείες κλοπής δεδομένων μεγάλης κλίμακας εναντίον πολυάριθμων εταιρειών, συμπεριλαμβανομένων ισχυρισμών εναντίον μεγάλων οργανισμών όπως η Shell, όπου η εταιρεία επιβεβαίωσε ότι διερευνούσε μια πιθανή παραβίαση δεδομένων 89GB που συνδέεται με την ευρύτερη δραστηριότητα εκβιασμού της ομάδας. Περιστατικά όπως αυτό καταδεικνύουν τα πραγματικά διακυβεύματα πίσω από αυτούς τους ιστότοπους διαρροών: δεν είναι αφηρημένες curiosities του dark web, περιέχουν ευαίσθητα εταιρικά δεδομένα και δεδομένα πελατών που συνδέονται με συγκεκριμένες, κατονομασμένες παραβιάσεις.

Όταν ένας ιστότοπος διαρροών αλλάζει χέρια ή παραβιάζεται από μια αντίπαλη ομάδα, τα θύματα χάνουν την ορατότητα ως προς το πού βρίσκονται πραγματικά τα κλεμμένα δεδομένα τους και ποιος τα ελέγχει. Αυτή η αβεβαιότητα αποτελεί από μόνη της κίνδυνο, ανεξάρτητα από οποιεσδήποτε αρχικές απαιτήσεις λύτρων.

Τι σημαίνει αυτό για εσάς

Αν ο οργανισμός σας έχει κατονομαστεί σε ισχυρισμό παραβίασης της Clop, όπως το περιστατικό της Shell που αναφέρθηκε παραπάνω, αυτό το επεισόδιο αποτελεί υπενθύμιση ότι το τοπίο απειλών γύρω από κλεμμένα δεδομένα δεν παραμένει στατικό ακόμη και μετά από μια αρχική παραβίαση. Καταργήσεις ιστότοπων διαρροών, αλλοιώσεις και χακάρισμα από αντιπάλους μπορούν να αλλάξουν τον τρόπο και τον τόπο έκθεσης των δεδομένων σας.

Γενικότερα, αυτό το περιστατικό είναι μια χρήσιμη μελέτη περίπτωσης για κάθε οργανισμό που λειτουργεί συστήματα διαχείρισης περιεχομένου εκτεθειμένα στο κοινό. Το Grav CMS, όπως το WordPress, το Drupal ή άλλες πλατφόρμες, απαιτεί τακτικές ενημερώσεις, και οι ευπάθειες path traversal χωρίς έλεγχο ταυτότητας είναι ακριβώς το είδος ευπάθειας που οι αυτοματοποιημένοι σαρωτές και οι ευκαιριακοί επιτιθέμενοι αναζητούν συνεχώς.

Πρακτικά συμπεράσματα

  • Διατηρείτε κάθε CMS, plugin και στοιχείο διακομιστή εκτεθειμένο στο κοινό ενημερωμένο με τα τελευταία patches ασφάλειας, ανεξάρτητα από το πόσο ασήμαντο φαίνεται το λογισμικό.
  • Αντιμετωπίζετε τις ευπάθειες χωρίς έλεγχο ταυτότητας ως υψηλή προτεραιότητα. Αν ένας επιτιθέμενος δεν χρειάζεται διαπιστευτήρια για να εκμεταλλευτεί μια αδυναμία, το παράθυρο έκθεσής σας είναι πολύ ευρύτερο.
  • Αν ο οργανισμός σας έχει κατονομαστεί στο παρελθόν σε ισχυρισμό παραβίασης της Clop, παρακολουθείτε για ενημερώσεις σχετικά με το πού μπορεί να επανεμφανιστούν τα κλεμμένα δεδομένα, καθώς οι διαταραχές σε ιστότοπους διαρροών μπορούν να αλλάξουν την έκθεση δεδομένων χωρίς προειδοποίηση.
  • Χρησιμοποιήστε αυτό το περιστατικό ως σημείο συζήτησης εσωτερικά: ακόμη και οι δρώντες απειλών που κερδίζουν από τα συστήματα άλλων χωρίς patch δεν είναι άτρωτοι στις ίδιες βασικές αποτυχίες ασφάλειας.