Mitä PTC Windchillin hyväksikäyttökampanjassa tapahtui

Cl0p-ryhmään liittyvä lunnashaittaohjelmakampanja on siirtynyt hiljaisesta tietovarkaudesta aktiiviseen pelotteluun. Heinäkuun 20. päivästä alkaen hyökkääjät, jotka käyttävät hyväkseen haavoittuvuutta PTC Windchillissä, laajalti käytetyssä yritysten tuote-elinkaaren hallintajärjestelmässä (PLM), alkoivat lähettää kiristyssähköposteja suoraan vaikutuksen alaisten organisaatioiden työntekijöille. Ransom-ISAC:n SecurityWeekin siteeraaman varoituksen mukaan otsikkorivillä lukee "Windchill PDMLink -moduulin vakava tietovuoto", ja viestit ovat päätyneet lukuisten käyttäjien postilaatikoihin vaikutuksen alaisissa yrityksissä.

Tämä on huomattava muutos taktiikassa. Sen sijaan, että neuvoteltaisiin yksityisesti yhden yhteyshenkilön kanssa uhrin organisaatiossa, hyökkääjät näyttävät painostavan yrityksiä menemällä suoraan niiden työvoiman kimppuun – tarkoituksena maksimoida paniikki ja nopeuttaa maksupäätöksiä. Heinäkuun 22. päivään mennessä Cl0p ei ollut vielä alkanut julkaista varastettuja tietoja julkisesti, mutta kiristyssähköpostit viestittävät, että ryhmä käy aktiivisesti läpi uhriorganisaatioita valmistus-, ilmailu- ja muilla aloilla, jotka käyttävät Windchillin PDMLink-moduulia tuotetietojen hallintaan.

Lukijoille, jotka haluavat teknisen taustan siitä, miten tämä kampanja alkoi, aikaisempi raporttimme Clop-lunnashaittaohjelma iskee PTC Windchilliin ja FlexPLM-järjestelmiin erittelee, kuinka ryhmä kohdisti aluksi hyökkäyksensä internetiin alttiina oleviin näiden yritysohjelmistotyökalujen instansseihin.

Ketä tämä koskee: työntekijät, asiakkaat ja toimitusketjun kumppanit

Windchill ja FlexPLM eivät ole kuluttajatuotteita. Ne ovat taustajärjestelmiä, joita valmistajat, ilmailualan yritykset ja muut teollisuusyritykset käyttävät tuotesuunnitelmien, suunnittelutietojen ja toimitusketjun tietojen hallintaan. Tämä tekee tästä tietomurrosta erilaisen kuin tyypillinen kuluttajatietovuoto. Eniten välittömässä vaarassa eivät ole nyt asiakkaat, jotka ostavat tuotteen hyllyltä, vaan työntekijät vaikutuksen alaisissa organisaatioissa, jotka saavat kiristyssähköposteja, joissa viitataan sisäisiin järjestelmiin, joiden kanssa he eivät ehkä ole koskaan olleet suoraan tekemisissä.

Mutta seurannaisvaikutukset eivät pysähdy tähän. Tuote-elinkaaren hallintajärjestelmät sisältävät usein tietoja, jotka liittyvät toimittajiin, alihankkijoihin ja liikekumppaneihin valmistavassa toimitusketjussa. Jos Cl0p onnistui varastamaan tietoja ennen kiristyssähköpostien lähettämistä, tietojen paljastuminen voi ulottua paljon pidemmälle kuin suoraan murrettuun organisaatioon koskettaen kaikkia, joiden henkilö- tai liiketoimintatiedot olivat tallennettuina, viitattuina tai käsiteltyinä näissä järjestelmissä.

Miten yritysten lunnashaittaohjelmamurrot muuttuvat henkilökohtaisiksi tietosuojariskeiksi

On helppoa ajatella haavoittuvuutta yritysten PLM-ohjelmistossa IT-ongelmana, jolla ei ole mitään tekemistä yksityisyyden suojan kanssa. Tämä kampanja osoittaa, miksi tämä oletus ei pidä paikkaansa. Kun hyökkääjät pääsevät yritysjärjestelmään, löytämänsä henkilötiedot – työntekijöiden nimet, sähköpostiosoitteet, sisäinen viestintä ja mahdollisesti HR- tai alihankkijarekisterit – muuttuvat vipuvoimaksi. Kiristyssähköpostien lähettäminen suoraan sadoille yksittäisille työntekijöille on harkittu strategia: se muuttaa yritystapahtuman henkilökohtaiselta ja kiireelliseltä tuntuvaksi viestien vastaanottajille, mikä lisää painetta organisaatiota kohtaan maksaa nopeasti.

Tämä on myös muistutus siitä, että lunnashaittaohjelmakampanjat yhdistävät yhä useammin teknisen hyväksikäytön ja sosiaalisen manipuloinnin. Itse sähköpostit, joissa viitataan tiettyyn sisäiseen moduuliin nimellä, on suunniteltu näyttämään uskottavilta ja hälyttäviltä. Työntekijät, jotka saavat niitä, eivät ehkä tiedä, onko uhka todellinen, olivatko heidän omat tietonsa mukana varkaudessa tai mihin toimiin heidän työnantajansa ryhtyy vastauksena. Juuri tähän epävarmuuteen hyökkääjät laskevat.

Toimenpiteitä yksityishenkilöille, joiden tiedot saattavat joutua mukaan yritystietomurtoon

Jos työskentelet organisaatiossa, joka käyttää PTC Windchilliä tai FlexPLM:ää, tai jos olet saanut yhden näistä kiristyssähköposteista, on olemassa konkreettisia toimenpiteitä, jotka kannattaa tehdä nyt odottamatta virallista vahvistusta.

Ensinnäkin, älä vastaa kiristyssähköposteihin tai napsauta niissä olevia linkkejä, vaikka ne näyttäisivät viittaavan todellisiin sisäisiin järjestelmiin. Ilmoita niistä heti organisaatiosi IT- tai tietoturvatiimille, jotta ne voidaan kirjata ja tutkia. Toiseksi, suhtaudu tavanomaista epäluuloisemmin odottamattomiin salasanan vaihtopyyntöihin, kirjautumisyrityksiin tai myöhempiin tietojenkalasteluviesteihin tällaisen tapauksen jälkeisinä viikkoina, sillä hyökkääjät käyttävät usein varastettuja tietoja uskottavien seurantahuijausten laatimiseen. Kolmanneksi, kysy työnantajaltasi suoraan, olivatko henkilötietosi osa vahvistettua tietojen varastamista, ja pyydä ohjeita luottotietojen seurannasta tai identiteettisuojasta, jos näin on.

Mitä tämä tarkoittaa sinulle

Cl0p Windchill -tietomurto havainnollistaa, kuinka yksittäinen ohjelmistohaavoittuvuus yritysinfrastruktuurissa voi nopeasti kärjistyä henkilökohtaiseksi tietosuojaongelmaksi tuhansille ihmisille, jotka eivät koskaan käyttäneet haavoittuvaa järjestelmää suoraan. Jos olet työntekijä tuotanto-, ilmailu- tai teollisuusyrityksessä, tämä kampanja on merkki siitä, että sinun tulee olla valppaana epätavallisten, sisäisiin järjestelmiin viittaavien sähköpostien varalta, varmistaa odottamattomat viestit virallisia kanavia pitkin ja pitää silmällä tilejäsi väärinkäytösten merkkien varalta tulevina viikkoina.

Tällaiset yritystietomurrot harvoin pysyvät IT-osastojen sisällä. Ne valuvat sähköpostilaatikoihin, luottotietoraportteihin ja jokapäiväiseen elämään niiden ihmisten osalta, joiden tiedot ovat näissä järjestelmissä. Pysyminen ajan tasalla siitä, miten Cl0p Windchill -tietomurto etenee, ja perusvarotoimenpiteiden tekeminen nyt, on käytännöllisin tapa rajoittaa omaa altistumistasi, jos lisätietoja tai uusia tietovuotoja ilmenee.

Lisätietoja siitä, miten tämä kampanja alkoi ja levisi, löydät aiemmasta raportistamme Clop-lunnashaittaohjelman kohteena PTC Windchill ja FlexPLM -järjestelmät, ja seuraa luotettavia lähteitä päivitysten varalta organisaatioiden vastatessa.