Μια συμμορία ransomware παίρνει μια γεύση από τον δικό της εκβιασμό
Σε μια ανατροπή που διαβάζεται σχεδόν σαν χαιρεκακία για τους παρατηρητές ασφαλείας, η διαβόητη ομάδα ransomware Clop βρέθηκε το Σαββατοκύριακο να είναι το θύμα απόπειρας εκβιασμού. Σύμφωνα με αναφορές, το αντίπαλο πλήρωμα κυβερνοεγκλήματος ShinyHunters κατέλαβε τον ιστότοπο διαρροών της Clop στο dark web, την ίδια πλατφόρμα που η Clop χρησιμοποιεί εδώ και καιρό για να πιέζει οργανισμούς-θύματα να πληρώσουν λύτρα απειλώντας να δημοσιεύσει κλεμμένα δεδομένα. Η κατάληψη εντοπίστηκε για πρώτη φορά την Παρασκευή και αποτελεί ένα σπάνιο παράδειγμα μιας επιχείρησης ransomware που γυρίζει το τραπέζι σε μια άλλη.
Για χρόνια, η Clop έχει χτίσει τη φήμη της σε εκστρατείες μαζικής εκμετάλλευσης κατά εταιρικού λογισμικού, κλέβοντας ευαίσθητα εταιρικά δεδομένα και στη συνέχεια χρησιμοποιώντας ειδικούς ιστότοπους διαρροών για να κατονομάζει και να διαπομπεύει θύματα μέχρι να πληρώσουν. Το να βλέπει κανείς αυτό το ίδιο εγχειρίδιο να χρησιμοποιείται εναντίον της ίδιας της Clop είναι αξιοσημείωτο, όχι μόνο ως παραδοξότητα στον υπόκοσμο του κυβερνοεγκλήματος, αλλά και εξαιτίας αυτού που αποκαλύπτει για την εύθραυστη, ανταγωνιστική και συχνά χαοτική φύση του οικοσυστήματος ransomware.
Γιατί η κατάληψη του ιστότοπου διαρροών των ShinyHunters έχει σημασία για την ιδιωτικότητα
Με μια πρώτη ματιά, αυτό μπορεί να φαίνεται σαν εγκληματίες να μάχονται εγκληματίες, μια ιστορία με μικρή σχέση για τους καθημερινούς χρήστες του διαδικτύου ή τις επιχειρήσεις. Ωστόσο, το περιστατικό έχει πραγματικές επιπτώσεις για οποιονδήποτε τα δεδομένα του έχουν περάσει από συστήματα που έχει παραβιάσει στο παρελθόν η Clop.
Οι ιστότοποι διαρροών της Clop δεν είναι απλώς πλατφόρμες επίδειξης. Είναι αποθετήρια κλεμμένων δεδομένων, που συχνά περιλαμβάνουν ευαίσθητα εταιρικά αρχεία, πληροφορίες εργαζομένων και στοιχεία πελατών που αντλήθηκαν από παραβιασμένους οργανισμούς. Αν οι ShinyHunters έχουν πραγματικά αποκτήσει τον έλεγχο αυτής της υποδομής, ανακύπτουν αμέσως ερωτήματα σχετικά με το τι συμβαίνει με τα δεδομένα που βρίσκονται σε αυτήν. Θα μπορούσαν προηγουμένως αδημοσίευτα κλεμμένα αρχεία να εκτεθούν τώρα από μια διαφορετική ομάδα με διαφορετικά κίνητρα; Θα μπορούσαν κλεμμένα δεδομένα να μεταπωληθούν, να διαρρεύσουν ευρύτερα ή να χρησιμοποιηθούν για εντελώς νέες εκστρατείες εκβιασμού κατά των αρχικών θυμάτων;
Αυτή η αβεβαιότητα είναι ακριβώς ο λόγος για τον οποίο οι ιστότοποι διαρροών ransomware αποτελούν έναν τόσο επίμονο κίνδυνο για την ιδιωτικότητα. Μόλις κλαπούν τα δεδομένα, τα θύματα χάνουν τον έλεγχό τους, και όπως δείχνει αυτό το περιστατικό, ακόμη και οι εγκληματίες που τα έκλεψαν μπορούν να χάσουν τον έλεγχο σε κάποιον άλλο. Αυτή η αστάθεια καθιστά δυσκολότερο για τους πληγέντες οργανισμούς και τα άτομα να γνωρίζουν τι έχει πραγματικά συμβεί στις πληροφορίες τους, και υπονομεύει την (ήδη αμφίβολη) ιδέα ότι η πληρωμή λύτρων εγγυάται ότι τα δεδομένα θα διαγραφούν ή θα παραμείνουν ιδιωτικά.
Το ιστορικό της Clop στην εκμετάλλευση εταιρικού λογισμικού
Η κατάληψη του ιστότοπου διαρροών αυτό το Σαββατοκύριακο δεν συμβαίνει στο κενό. Η Clop έχει ένα καλά τεκμηριωμένο μοτίβο στοχοποίησης ευρέως χρησιμοποιούμενων εταιρικών πλατφορμών για την κλοπή δεδομένων σε μεγάλη κλίμακα. Η ομάδα έχει στο παρελθόν πλήξει συστήματα PTC Windchill και FlexPLM, εκμεταλλευόμενη εκτεθειμένες στο διαδίκτυο περιπτώσεις του λογισμικού διαχείρισης κύκλου ζωής προϊόντων για να εκτελέσει μια εκστρατεία εκβιασμού μέσω κλοπής δεδομένων εναντίον πολλών οργανισμών ταυτόχρονα.
Η Clop έχει επίσης συνδεθεί με την εκμετάλλευση ευπαθειών στο Oracle E-Business Suite, μια υπόθεση που οδήγησε άμεσα στην παραβίαση δεδομένων της Estée Lauder, όπου οι επιτιθέμενοι χρησιμοποίησαν ένα κρίσιμο σφάλμα στο λογισμικό προγραμματισμού επιχειρησιακών πόρων για να αποκτήσουν πρόσβαση σε πληροφορίες εργαζομένων. Αυτά τα περιστατικά καταδεικνύουν μια σταθερή στρατηγική: αντί να στοχεύει μεμονωμένα θύματα ένα τη φορά, η Clop κυνηγά ευπάθειες σε λογισμικό που χρησιμοποιείται από πολλούς οργανισμούς ταυτόχρονα και στη συνέχεια εκβιάζει πολλαπλά θύματα από ένα μόνο σημείο παραβίασης.
Το να βλέπει κανείς αυτό το ίδιο μοντέλο υποδομής, τον ίδιο τον ιστότοπο διαρροών, να στρέφεται εναντίον της Clop από τους ShinyHunters υπογραμμίζει πως ακόμη και οι εξελιγμένες επιχειρήσεις κυβερνοεγκλήματος δεν είναι άτρωτες από τις τακτικές που έχουν χρησιμοποιήσει ως όπλα εναντίον άλλων.
Τι σημαίνει αυτό για εσάς
Αν ο οργανισμός σας έχει αλληλεπιδράσει με λογισμικό που έχει στοχοποιηθεί στο παρελθόν από τη Clop, ή αν έχετε λάβει ειδοποίηση παραβίασης που συνδέεται με παλαιότερες εκστρατείες της Clop, αυτό το περιστατικό είναι μια υπενθύμιση ότι οι συνέπειες μιας επίθεσης ransomware δεν τελειώνουν όταν αποκαλυφθεί η αρχική παραβίαση. Τα κλεμμένα δεδομένα μπορούν να κυκλοφορήσουν, να αλλάξουν χέρια και να επανεμφανιστούν με απροσδόκητους τρόπους πολύ μετά το ξεθώριασμα των αρχικών τίτλων.
Για τους καθημερινούς χρήστες, το συμπέρασμα αφορά λιγότερο αυτή τη συγκεκριμένη αντιπαλότητα και περισσότερο το ευρύτερο μάθημα που ενισχύει: μόλις κλαπούν τα δεδομένα σας, δεν έχετε καμία εγγύηση για το πού καταλήγουν ή ποιος τα ελέγχει στη συνέχεια. Αυτό ισχύει είτε ο δρών απειλής είναι ο αρχικός επιτιθέμενος είτε μια αντίπαλη ομάδα που καταλαμβάνει την υποδομή του.
Πρακτικά συμπεράσματα
Μείνετε σε επιφυλακή αν έχετε λάβει προηγούμενη ειδοποίηση παραβίασης που συνδέεται με τη Clop, καθώς προηγουμένως αδημοσίευτα δεδομένα θα μπορούσαν να επανεμφανιστούν μέσω νέων καναλιών. Παρακολουθείτε λογαριασμούς και πιστωτική δραστηριότητα για ασυνήθιστη δραστηριότητα, ειδικά αν εργάζεστε ή αλληλεπιδράτε με οργανισμούς που χρησιμοποιούν εταιρικές πλατφόρμες όπως το Oracle E-Business Suite ή το PTC Windchill. Χρησιμοποιείτε μοναδικούς, ισχυρούς κωδικούς πρόσβασης σε όλες τις υπηρεσίες, ώστε ένα παραβιασμένο σύνολο διαπιστευτηρίων να μην εξαπλώνεται σε ευρύτερες καταλήψεις λογαριασμών. Και αντιμετωπίστε με σκεπτικισμό οποιαδήποτε ανεπιθύμητη επικοινωνία που αναφέρεται σε παλαιότερες παραβιάσεις, καθώς η μεταβαλλόμενη κυριότητα των ιστότοπων διαρροών μπορεί επίσης να δημιουργήσει ευκαιρίες για απάτες που βασίζονται σε κλεμμένα δεδομένα.
Η αντιπαλότητα μεταξύ Clop και ShinyHunters μπορεί να αποτελεί μια διασκεδαστική ιστορία στους κύκλους του κυβερνοεγκλήματος, αλλά για εκείνους των οποίων τα δεδομένα βρίσκονται στη μέση, είναι μια ακόμη υπενθύμιση ότι η επαγρύπνηση δεν σταματά μόλις αναφερθεί μια παραβίαση. Το να μένετε ενημερωμένοι για το πώς λειτουργούν ομάδες όπως η Clop, και για το πώς η υποδομή τους μπορεί να αλλάξει χέρια, παραμένει μια από τις καλύτερες διαθέσιμες άμυνες.




