Kiristysjengien keskinäiset hyökkäykset ovat harvinaisia, mutta nyt sellainen tapahtui. Dark Readingin mukaan kiristysryhmä ShinyHunters turmeli kilpailevan Clop-kiristysryhmän Dark Web -vuotosivuston ja väittää varastaneensa samalla uhritietoja. Tämä tietomurto nostaa esiin epämukavan kysymyksen organisaatioille, joihin Clop on aiemmin kohdistanut hyökkäyksensä – myös niille, jotka maksoivat lunnaat pitääkseen varastetut tietonsa salassa: voivatko nämä tiedot nyt paljastua uudelleen?

Clop on ollut yksi tuotteliaimmista kiristys- ja tietojen kiristysryhmistä viime vuosina. Se on toteuttanut massahyökkäyksiä tiedonsiirto-ohjelmistoja vastaan ja julkaissut varastettuja tiedostoja Dark Web -sivustollaan, kun uhrit kieltäytyvät maksamasta. Shell esimerkiksi vahvisti aiemmin tutkivansa Cl0p:n väitettä 89 Gt:n tietomurrosta sen jälkeen, kun ryhmä oli listannut energiayhtiön vuotoportaalinsa. Tällaiset tapaukset osoittavat, miten laajalle Clopin vaikutusvalta on ulottunut eri toimialoille energiasta valmistukseen ja ammattipalveluihin.

Mitä ShinyHuntersin raportoidaan tehneen

Dark Readingin raportin mukaan ShinyHunters turmeli Clopin Tor-pohjaisen vuotosivuston viime viikolla ja väitti poistaneensa ryhmälle itselleen kuuluvia sisäisiä tietoja. Raporttien mukaan tämä sisältää tietoja, jotka liittyvät uhreihin, joita Clop oli aiemmin kiristänyt. Jos tämä pitää paikkansa, se tarkoittaa, että tiedot, joiden tukahduttamisesta organisaatiot ovat saattaneet maksaa tai jotka oli jo julkaistu ja mahdollisesti poistettu, voivat nousta uudelleen esiin uuden ryhmän hallinnassa.

Tämä ei ole pelkkä digitaalinen ilkivalta. Kiristysryhmien vuotosivustot toimivat vipuvartena: julkaisemisen uhka on usein se, mikä painostaa uhrit maksamaan. Kun toinen ryhmä saa pääsyn samaan vipuvarteen, uhrit, jotka luulivat asian olevan päättynyt, voivat huomata olevansa taas lähtöruudussa uusien kiristysvaatimusten tai arkaluonteisten tiedostojen luvattoman julkaisemisen edessä.

Miksi tällä on merkitystä rikollisen alamaailman ulkopuolella

On helppo ajatella tätä tarinana rikollisista, jotka hyökkäävät rikollisia vastaan, mutta käytännön seuraukset kohdistuvat todellisiin organisaatioihin ja ihmisiin, joiden tietoja ne hallitsevat. Yritykset, joihin Clop iski – maksoivatpa ne tai eivät – saattavat nyt joutua arvioimaan altistumisensa uudelleen. Lunnaiden maksaminen ei koskaan ollut tae pysyvästä poistamisesta, ja tämä tapaus muistuttaa siitä painokkaasti. Varastetut tiedot eivät katoa vain siksi, että lasku on maksettu.

Yrityksille, jotka epäilevät joutuneensa Clopin uhriksi, tämä kehitys vahvistaa ennakoivan seurannan tarvetta sen sijaan, että oletettaisiin tapauksen olevan ratkaistu neuvottelujen päätyttyä. Tietoturvatiimien tulisi seurata uusia kiristysyrityksiä, tarkkailla Dark Web -foorumeita ja vuotosivustoja uudelleen ilmestyvien tietoaineistojen varalta sekä arvioida, onko aiempia tietomurtoilmoituksia viranomaisille tai asianomaisille henkilöille päivitettävä, jos uutta paljastumista ilmenee. Monissa oikeusjärjestelmissä samojen varastettujen tietojen uusi paljastuminen eri toimijan toimesta voi laukaista erillisiä ilmoitusvelvollisuuksia, koska se merkitsee uutta luvatonta pääsyä koskevaa tapahtumaa.

Tässä tarinassa on myös tekninen opetus. Monet Clopin historialliset tietomurrot hyödynsivät tiedonsiirtotyökalujen haavoittuvuuksia ja nojasivat heikkoon verkon segmentointiin siirtyäkseen alkuperäisestä jalansijasta laajempaan järjestelmäpääsyyn. Organisaatiot, jotka rajoittavat sivuttaisliikkeitä vahvalla verkon segmentoinnilla, pakottavat salatut yhteydet etä- ja kolmannen osapuolen pääsyyn sekä rajoittavat arkaluonteisten tiedostojen jakamista sisäisesti, pienentävät räjähdysaluetta, kun mikä tahansa yksittäinen järjestelmä vaarantuu – riippumatta siitä, mikä rikollisryhmä hyökkäyksen takana on.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi sai aiemmin ilmoituksen Clop-tietomurron vaikutuksista, kannattaa tarkistaa tietoturva- tai lakitiimiltäsi, muuttaako tämä uusi tapaus riskiasemaasi. Kysy, oliko osa tiedoistasi mukana siinä, mitä ShinyHunters väittää käyttäneensä, ja onko Dark Webissä yrityksesi nimeä tai verkkotunnuksia koskevat seurantapalvelut jo käytössä.

Yksittäisille kuluttajille ohjeet ovat samankaltaisia kuin missä tahansa tietomurtotilanteessa: varo tietojenkalasteluyrityksiä, jotka viittaavat vanhoihin tapauksiin, käytä yksilöllisiä salasanoja tileillä, jotka liittyvät organisaatioihin, joiden kanssa olet asioinut, ja harkitse luottoseurantaa, jos sinulle ilmoitettiin aiemmin henkilötietojesi paljastumisesta. Saman taustalla olevan tietomurron toinen paljastumisaalto voi tarkoittaa, että tietosi kiertävät uusissa rikollispiireissä, vaikka olisit jo ryhtynyt varotoimiin ensimmäisellä kerralla.

Konkreettiset toimenpiteet

  • Käy läpi aiemmat tietomurtoilmoitukset, jotka olet saanut toimittajilta tai työnantajilta ja joissa Clop mainittiin hyökkääjänä, ja kysy, vaikuttaako ShinyHuntersin tapaus näihin tietoihin.
  • Ota käyttöön Dark Web -seuranta tai luottoseuranta, jos se ei ole vielä aktiivinen – erityisesti jos sinulle ilmoitettiin aiemmin tietojen paljastumisesta.
  • Käytä yksilöllisiä, vahvoja salasanoja ja monivaiheista tunnistautumista kaikilla tileillä, jotka liittyvät mahdollisesti vaarantuneisiin organisaatioihin.
  • Tietoturvatiimien tulisi auditoida verkon segmentointi ja salatut pääsynvalvontamekanismit, sillä sivuttaisliikkeiden rajoittaminen on edelleen yksi tehokkaimmista kiristyshaittaohjelmilta suojautumisen keinoista riippumatta siitä, mikä ryhmä hyökkäyksen takana on.
  • Pysy valppaana uusien tietojenkalastelu- tai kiristysyritysten varalta, jotka viittaavat vanhoihin tietoihin, sillä toisen ryhmän pääsy varastettuihin tiedostoihin voi tarkoittaa toista kierrosta rikollista toimintaa saman tietomurron pohjalta.

ShinyHuntersin ja Clopin välinen kilpailu muistuttaa, että kiristyshaittaohjelmien ekosysteemi on arvaamaton ja että tietomurron seuraukset voivat nousta uudelleen esiin kauan sen jälkeen, kun uhri uskoo asian olevan ohi. Tietoisena pysyminen ja ennakoiva toiminta – sen sijaan, että olettaisi maksetun lunnaan tai hiljaisen uutissyklin tarkoittavan riskin väistyneen – on paras saatavilla oleva puolustus juuri nyt.