Clop-kiristyshaittaohjelman Windchill FlexPLM -kampanja nousee esiin
Clop-kiristyshaittaohjelmaryhmä, jota seurataan myös nimellä Cl0p, on käynnistänyt uuden tietovarkauskiristyskampanjan, joka kohdistuu internetiin altistettuihin PTC Windchillin ja FlexPLM:n instansseihin. Nämä ovat valmistajien ja tuotekeskeisten yritysten käyttämiä yritysohjelmistoalustoja tuotteen elinkaaritietojen, suunnittelutiedostojen ja teknisten dokumenttien hallintaan. Sen sijaan, että Clopin operaattorit käyttäisivät perinteistä tiedostoja salaavaa kiristyshaittaohjelmaa, he keskittyvät varastamaan tietoja näistä järjestelmistä ja käyttävät varastettuja tietoja vipuvartena kiristääkseen uhreja maksamaan lunnaita.
Tämä lähestymistapa, jota kutsutaan usein pelkkään kiristykseen perustuvaksi tai tietovarkauskiristyshaittaohjelmaksi, on muodostunut Clopin tunnusomaiseksi toimintatavaksi viime vuosien aikana. Sen sijaan, että ryhmä lukitsisi järjestelmiä salauksella, se suodattaa hiljaisesti arkaluontoisia tiedostoja ja uhkaa sitten julkaista tai myydä ne, ellei maksua suoriteta. Organisaatioille, jotka käyttävät julkiseen internetiin altistettuja Windchill- tai FlexPLM-järjestelmiä, tämä kampanja edustaa suoraa ja välitöntä riskiä omaan tuotetietoon, immateriaalioikeuksiin ja mahdollisesti näille alustoille tallennettuihin asiakas- tai kumppanitietoihin.
Miksi PTC Windchill ja FlexPLM ovat houkuttelevia kohteita
PTC Windchill ja FlexPLM ovat laajasti käytettyjä tuotteen elinkaaren hallinnan (PLM) työkaluja, yleisiä valmistus-, teollisen suunnittelun, ilmailu-, auto- ja kulutustavarasektoreilla. Nämä alustat sisältävät tyypillisesti yrityksen arkaluontoisimpia immateriaalioikeuksia: suunnittelumäärityksiä, teknisiä piirustuksia, osaluettelotietoja ja tuotesuunnitelmia. Tämä tekee niistä arvokkaan kohteen Clopin kaltaiselle ryhmälle, joka on johdonmukaisesti keskittynyt yritysohjelmistoihin, jotka tallentavat suuria määriä luottamuksellista yritysdataa henkilökohtaisten kuluttajatietojen sijaan.
Internetiin altistetut instanssit, eli järjestelmät, joihin pääsee yrityksen sisäverkon ulkopuolelta ilman asianmukaisia rajoituksia, ovat erityisen haavoittuvia. Kun tällainen yritysohjelmisto on tavoitettavissa avoimesta internetistä, se laajentaa dramaattisesti hyökkäyspinta-alaa, joka on hyödynnettävissä uhkatoimijoille, jotka skannaavat hyödynnettävissä olevia järjestelmiä. Clop on rakentanut maineensa löytämällä ja hyödyntämällä tällaisia altistuksia laajamittaisesti, usein vaarantaen kymmeniä tai satoja organisaatioita yhdessä koordinoidussa aallossa ennen kuin vaatimukset tulevat julkisiksi.
Clopin vakiintunut massahyödyntämisen kaava
Tämä ei ole uutta Clopille. Ryhmällä on hyvin dokumentoitu historia yritysohjelmistojen, joissa on internetiin päin olevia komponentteja, tunnistamisesta ja niiden käyttämisestä sisäänpääsypisteenä massiivisiin tietovarkauskampanjoihin. Tuore esimerkki on ryhmän hyökkäys kriittisen haavoittuvuuden hyödyntämiseksi Oracle E-Business Suitessa, mikä johti Estée Lauderin tietomurtoon sen jälkeen, kun hyökkääjät pääsivät käsiksi työntekijätietoihin vaarantuneen järjestelmän kautta. Tuo tapaus seurasi samaa toimintamallia, jota nyt sovelletaan Windchilliin ja FlexPLM:ään: paikanna laajalti käytetty yritysohjelmisto, hyödynnä altistuneita instansseja, poimi tiedot ja painosta sitten uhreja kiristysvaatimuksilla salauksen sijaan.
Tämän strategian johdonmukaisuus on puolustajille merkittävää. Clop kohdistaa harvoin yksittäistä organisaatiota eristettynä. Sen sijaan ryhmä pyrkii tunnistamaan tietyn ohjelmistoalustan, hyödyntämään sitä laajasti jokaisessa löytämässään altistuneessa instanssissa ja käymään sitten läpi uhrien luetteloa viikkojen tai kuukausien aikana. Organisaatioiden, jotka käyttävät Windchilliä tai FlexPLM:ää, tulisi kohdella tätä kampanjaa aktiivisena, jatkuvana uhkana eikä yhteen yritykseen liittyvänä yksittäisenä tapauksena.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käyttää PTC Windchilliä tai FlexPLM:ää, erityisesti jos jokin komponentti on tavoitettavissa julkisesta internetistä, tämän kampanjan tulisi käynnistää välitön altistumisesi tarkistus. IT- ja tietoturvatiimien tulisi varmistaa, ovatko nämä järjestelmät ulkoisesti tavoitettavissa, soveltaa mahdolliset toimittajan korjaustiedostot tai tietoturvapäivitykset ja rajoittaa pääsyä mahdollisuuksien mukaan palomuurien, VPN:ien tai verkon segmentoinnin avulla, jotta alustat eivät ole suoraan tavoitettavissa avoimesta internetistä.
Myös niiden organisaatioiden, jotka eivät käytä näitä kyseisiä alustoja, tulisi kiinnittää huomiota laajempaan malliin. Clopin strategia kohdistaa laajalti käytettyihin yritysohjelmistoihin, kuten aiemmin nähtiin Oracle EBS:ään liittyvässä Estée Lauderin tietomurrossa, osoittaa johdonmukaista mieltymystä arvokkaisiin liiketoimintajärjestelmiin yksittäisten kuluttajakohteiden sijaan. Jokaisen yrityksen, joka käyttää internetiin päin olevia yritysohjelmistoja, olipa kyse tuotehallinnasta, resurssisuunnittelusta tai tiedostonsiirrosta, tulisi olettaa, että se voi olla seuraava kohde vastaavassa aallossa.
Toimintaohjeet
Organisaatioiden, jotka käyttävät PTC Windchilliä tai FlexPLM:ää, tulisi viipymättä ryhtyä seuraaviin toimiin:
- Tarkasta, ovatko Windchill- tai FlexPLM-instanssit alttiina julkiselle internetille, ja rajoita pääsyä välittömästi, jos ovat.
- Asenna uusimmat tietoturvakorjaukset ja -päivitykset PTC:ltä heti, kun niitä on saatavilla.
- Seuraa järjestelmälokeja epätavallisten käyttömallien tai luvattomien tiedonsiirtojen varalta.
- Tarkista toimintasuunnitelmat erityisesti tietovarkauskiristystilanteita varten, jotka eroavat perinteisistä salaukseen perustuvista kiristyshaittaohjelmatapauksista.
- Pysy ajan tasalla Clopin toiminnasta, sillä ryhmällä on historiaa laajentaa kampanjoitaan yhtä ohjelmistoalustaa vastaan ajan mittaan.
Clop-kiristyshaittaohjelman Windchill FlexPLM -kampanja on muistutus siitä, että tietovarkauskiristys on yksi sitkeimmistä uhkista yritysohjelmistojen käyttäjille. Sen edellä pysyminen tarkoittaa internet-altistumisen vähentämistä nyt, ei odottamista siihen asti, kunnes tietomurtoilmoitus saapuu.




