Cl0p-kiristysohjelmahyökkäys iskee suuriin globaaleihin yrityksiin lukitsematta yhtäkään tiedostoa

Uusi Cl0p-kiristysohjelmaryhmään liitetty hyökkäysaalto on iskenyt suuriin yrityksiin ympäri maailmaa, ja menetelmä on huomionarvoinen siitä, mitä se ei tee. Toisin kuin perinteinen kiristysohjelma, Cl0p ei salaa uhrien järjestelmiä lainkaan. Sen sijaan ryhmä kopioi hiljaa arkaluonteisia tiedostoja ja uhkaa sitten julkaista ne omalla vuotosivustollaan, ellei uhri maksa. Ei sekoitettuja tietokantoja, ei lunnaita vaativaa viestiä salauksenpurkuavaimesta, vain altistumisen uhka.

Tämä lähestymistapa, jota kutsutaan usein tiedonvarkauskiristykseksi, on tullut Cl0p:n tavaramerkiksi, ja viimeisin hyökkäysaalto globaaleja yrityksiä vastaan osoittaa, kuinka tehokas se voi olla jopa ilman järjestelmien lukitsemisesta aiheutuvaa häiriötä.

Mikä tekee Cl0p:n toimintatavasta erilaisen

Useimmat kiristysohjelmaryhmät noudattavat tuttua kaavaa: tunkeudu verkkoon, salaa mahdollisimman monta tiedostoa ja vaadi sitten maksua salauksenpurkuavaimesta. Tämä malli perustuu toiminnallisen kaaoksen aiheuttamiseen. Kun sairaalat eivät pääse käsiksi potilastietoihin tai tehtaat eivät voi pyörittää tuotantolinjoja, paine maksaa on välitön ja vakava.

Cl0p on suurelta osin hylännyt tämän lähestymistavan. Jättämällä salauksen kokonaan väliin ryhmä välttää paljastamasta itseään uhreille ilmeisten järjestelmävikojen kautta. Tietoja voidaan siirtää ulos päivien tai viikkojen ajan ennen kuin kukaan huomaa mitään olevan vialla. Kiristys tulee sitten myöhemmin, usein sen jälkeen, kun hyökkääjät ovat jo käyneet läpi varastamansa tiedot ja tunnistaneet vahingollisimman materiaalin, jolla uhkailla.

Tämä ei ole ryhmälle uusi taktiikka. Cl0p:llä on hyvin dokumentoitu historia laajalti käytetyn yritysohjelmiston tähtäämisestä yksittäisten yritysten sijaan. Aiemmat kampanjat ovat kohdistuneet PTC Windchill- ja FlexPLM-järjestelmiin, yritysalustoihin, joita käytetään valmistus- ja tuotesuunnittelualoilla. Erillinen aalto kohdistui erityisesti PTC Windchilliin rakennettuihin tuotteen elinkaaren hallinta-alustoihin, mikä osoittaa selkeän kaavan: löydä yksi haavoittuva, laajalti käytetty ohjelmisto, ja iske sitten jokaiseen sitä käyttävään organisaatioon.

Miksi ohjelmistojen, ei vain yritysten, tähtääminen moninkertaistaa vahingot

Tämä erottaa Cl0p:n opportunistisista kiristysohjelmajoukoista. Ryhmä ei valitse kohteita yksi kerrallaan, vaan hyödyntää usein yhtä haavoittuvuutta sellaisessa ohjelmistossa, jota satoja tai tuhansia organisaatioita käyttää samanaikaisesti. Tämä tarkoittaa, että yksi onnistunut hyödyntäminen voi tuottaa kymmeniä uhreja täysin toisiinsa liittymättömillä toimialoilla, valmistuksesta logistiikkaan ja ammattipalveluihin.

Tähän viimeisimpään aaltoon joutuneilla globaaleilla yrityksillä on todennäköisesti vain vähän yhteistä sen lisäksi, että ne käyttävät samaa haavoittuvaa ohjelmistoa tai avoimia järjestelmiä. Tämä on pointti. Cl0p:n malli kohtelee tiedonvarkautta numeropelinä: heitä laaja verkko jaetun infrastruktuurin kautta ja selvitä sitten, keitä uhreista kannattaa painostaa, kun tiedot ovat jo hallussa.

Miksi tiedonvarkaus on yhtä tärkeää kuin salaus

Vuosien ajan kiristysohjelmauutisointi keskittyi vahvasti salaukseen, koska se oli näkyvä, häiritsevä osa hyökkäystä. Mutta Cl0p:n nousu on muistutus siitä, että varastettu data itsessään on modernin kyberrikollisuuden todellinen valuutta. Jopa lukitsematta yhtäkään järjestelmää hyökkääjät voivat kaivaa esiin asiakastietoja, taloudellisia tietoja, immateriaalioikeuksia tai sisäistä viestintää ja käyttää sitten julkisen altistumisen uhkaa vipuvartena.

Tämä on tärkeää, koska tiedonvarkaushyökkäyksen seuraukset eivät pääty, kun kiristysvaatimus on ratkaistu. Varastettua dataa voidaan myydä, vuotaa joka tapauksessa maksusta huolimatta tai käyttää jatkohuijauksissa ja identiteettivarkauksissa kauan sen jälkeen, kun otsikot ovat haalistuneet.

Mitä tämä tarkoittaa sinulle

Jos olet työntekijä, asiakas tai kumppani sellaisessa yrityksessä, joka käyttää tällaisten kampanjoiden vaikuttamaa yritysohjelmistoa, henkilökohtaiset tai taloudelliset tietosi voivat olla vaarassa, vaikka et olisi koskaan suorassa vuorovaikutuksessa hyökkääjien kanssa. Tiedonvarkauskiristys ei edellytä organisaatiosi kärsivän näkyvistä käyttökatkoksista, jotta tietosi olisivat vaarassa.

Organisaatioille tämä muutos korostaa tarvetta kohdella tiedon altistumista huipputason uhkana järjestelmän saatavuuden rinnalla. Salausta vastaan suunnatut suojaukset, kuten varmuuskopiot, eivät pysäytä ryhmää, joka ei koske tiedostojesi eheyteen lainkaan. Haavoittuvuuksien hallinta, erityisesti laajalti käytettyjen kolmannen osapuolen ohjelmistojen osalta, sekä epätavallisten ulospäin suuntautuvien tiedonsiirtojen seuranta ovat nyt tärkeämpiä kuin koskaan.

Käytännön ohjeita

Pysy valppaana tietomurtoilmoitusten suhteen kaikista käyttämistäsi palveluista, myös sellaisista, jotka eivät mainitse salausta tai kiristysohjelmia nimeltä. Ota monivaiheinen tunnistautuminen käyttöön aina, kun se on tarjolla, sillä varastetut tunnistetiedot ovat usein näiden kampanjoiden sisäänpääsyväylä. Tarkista säännöllisesti, mitä henkilötietoja olet jakanut toimittajille, ja harkitse tarpeettoman altistumisen minimoimista. Organisaatioiden tulisi priorisoida internetiin avoimien yritysohjelmistojen päivittäminen nopeasti, koska Cl0p:n historia osoittaa sen suosivan näitä järjestelmiä sisäänpääsyväylinä laajassa mittakaavassa. Kun tiedonvarkauskiristyksestä tulee suosittu taktiikka kiristysohjelmakentässä, pysyminen ajan tasalla siitä, mitkä alustat ja toimittajat ovat vaikutuksen alaisia, on yksi käytännöllisimmistä askeleista, joita sekä yksilöt että yritykset voivat ottaa.