Mitä tapahtui, kun ShinyHunters murtautui Clopin vuotosivustolle
DataBreaches.Net-sivustolle Lawrence Abramsin raportoinnin mukaan kiristysryhmä ShinyHunters murtautui Clop-kiristyshaittaohjelmajengin (kirjoitetaan myös muodossa Cl0p) ylläpitämälle tietovuotosivustolle. ShinyHunters turmeli Clopin Tor-pohjaisen vuotoportin ja uhkaa raporttien mukaan kiristää itse kiristyshaittaohjelmaoperaatiota. Käytännössä ryhmä, joka tunnetaan parhaiten yritystietojen varastamisesta ja myymisestä, on kääntänyt saman pelikirjan yhtä tällä hetkellä aktiivisimmista kiristyshaittaohjelmaoperaattoreista vastaan.
Clop on ollut vastuussa joistakin viime vuosien suurimmista joukkokiristyskampanjoista, ja se on usein hyödyntänyt tiedostonsiirto-ohjelmistojen haavoittuvuuksia varastaakseen tietoja sadoilta organisaatioilta kerralla sen sijaan, että se salaisi niiden järjestelmiä. Sen vuotosivusto on toiminut julkisena painostuskeinona, jossa Clop nimeää uhrit ja uhkaa julkaista varastetut tiedostot, jos lunnaita ei makseta. Se, että toinen rikollisryhmä on murtautunut samaan infrastruktuuriin ja turmellut sen, on epätavallinen käänne, ja se korostaa laajempaa trendiä: kiristyshaittaohjelmajengien toisiinsa kohdistuvat hakkerointi-iskut ovat tulossa tunnistettavaksi kaavaksi rikollisessa alamaailmassa, eivät vain harvinaiseksi kuriositeetiksi.
Miksi kilpailevat kiristysryhmät kääntyvät toisiaan vastaan
Kiristyshaittaohjelma- ja tietokiristysoperaatiot toimivat kuin epämuodolliset yritykset. Ne kilpailevat affiliateverkostoista, pääsynvälittäjistä ja maineesta rikollisilla foorumeilla, ja ne vartioivat vuotosivustojaan ja neuvotteluportaalejaan ydinomaisuuksinaan. Kun yksi jengi murtautuu toisen infrastruktuuriin, se voi palvella useita tarkoituksia samanaikaisesti: kilpailijan nöyryyttämistä, sen toiminnan häiritsemistä, sen uhritietojen varastamista jälleenmyyntiä varten tai yksinkertaisesti teknologisen ylivallan osoittamista uskottavuuden rakentamiseksi muiden rikollisten keskuudessa.
ShinyHuntersilla on oma historiansa laajamittaisesta tietovarkaudesta ja julkisesta vuotosivustotoiminnasta, joten Clopin sivustolle murtautuminen sopii kaavaan, jossa yksi kiristysbrändi asettaa itsensä toisen yläpuolelle. Puolustajille ja tutkijoille nämä yhteenotot voivat joskus tarjota hopeareunuksen paljastaessaan jengien sisäisiä yksityiskohtia tai horjuttaessaan aktiivista uhkatoimijaa. Mutta ihmisille, joiden henkilökohtaiset ja yritystiedot Clop on jo varastanut, tilanne kääntyy toisin päin.
Mitä tämä tarkoittaa uhreille, joiden tiedot on jo varastettu
Jos organisaatiosi tai henkilökohtaiset tietosi joutuivat aiemmin Clopin tietovarkauskampanjan kohteeksi, tämä tapaus muistuttaa, että varastetut tiedot eivät pysy hallinnassa, kun ne lähtevät uhrin verkosta. Muut uhkatoimijat voivat kopioida, myydä edelleen tai jakaa niitä uudelleen kauan alkuperäisen tietomurron jälkeen. Kun yksi rikollisryhmä murtautuu toisen vuotosivustolle, ei ole mitään keinoa varmistaa, kenellä on nyt kopioita näistä tiedoista, miten ne saatetaan paketoida uudelleen tai nousevatko ne esiin kokonaan uusilla alustoilla, jotka ovat täysin erillään alkuperäisestä kiristysyrityksestä.
Tämä on käytännön riski tämän toimituksellisen näkökulman taustalla: tiedot, jotka kiristyshaittaohjelmajengi varasti ja uhkasi vuotaa, voivat päätyä kiertämään paljon laajemmin ja arvaamattomammin kuin alkuperäinen uhka antoi ymmärtää. Uhrit, jotka neuvottelivat, maksoivat tai yksinkertaisesti odottivat alkuperäisen Clop-uhatilanteen ohi, eivät voi olettaa asian olevan päättynyt vain siksi, että alkuperäinen vuotosivusto hiljeni tai poistettiin. Kilpailevan ryhmän pääsy samaan infrastruktuuriin, vaikka vain hetkeksi, lisää uuden kerroksen epävarmuutta siitä, minne tiedot ovat matkanneet.
Kuinka tarkistaa, ovatko tietosi paljastuneet riippumatta siitä, kuka niitä hallitsee
Koska varastetut tiedot voivat vaihtaa omistajaa rikollisryhmien välillä, luotettavin puolustus ei ole yrittää seurata, mikä jengi kulloinkin hallitsee tiettyä vuotosivustoa. Sen sijaan keskity seuraamaan omaa altistumistasi suoraan. Käytä maineikkaita tietomurtoilmoituspalveluita tarkistaaksesi, ovatko sähköpostiosoitteesi tai tilisi esiintyneet tunnetuissa vuodoissa, ota kaksivaiheinen todennus käyttöön kaikkialla, missä sitä tarjotaan, ja suhtaudu kaikkiin odottamattomiin salasanan palautuskehotuksiin tai kirjautumishälytyksiin signaalina, joka kannattaa tutkia välittömästi.
Jos salasananhallintaohjelma, selain tai laite ilmoittaa, että yksi tunnuksistasi on löytynyt vuodosta, kannattaa ymmärtää tarkalleen, mitä tämä varoitus tarkoittaa ja miten siihen tulee reagoida. Oppaamme siitä, mitä salasanan ilmestyminen vuotovaroitukseen tarkoittaa, käy läpi toimenpiteet, jotka tulee tehdä, vaikutuksen kohteena olevan salasanan vaihtamisesta uudelleenkäytettyjen tunnusten tarkistamiseen muilla tileillä. Tämä neuvo pätee yhtä lailla, kun tiedot nousevat esiin toissijaisen tietomurron kautta, kuten tässä ShinyHuntersiin ja Clopiin liittyvässä tapauksessa, kuin alkuperäisen tapauksen yhteydessä.
Keskeiset huomiot
ShinyHuntersin murtautuminen Clopin vuotosivustolle on selkeä esimerkki kiristyshaittaohjelmajengien toisiinsa kohdistuvasta hakkerointi-iskusta, ja se havainnollistaa, kuinka epävakaa ja arvaamaton varastettujen tietojen ympärillä oleva rikollinen ekosysteemi todella on. Uhrit eivät voi hallita sitä, mitä heidän tiedoilleen tapahtuu, kun ne lähtevät yrityksen verkosta, mutta he voivat hallita sitä, kuinka nopeasti he reagoivat altistumisen merkkeihin. Tarkista säännöllisesti, ovatko tunnuksesi esiintyneet tunnetuissa vuodoissa, päivitä ja monipuolista salasanasi sekä toimi viipymättä kaikkien saamiesi vuotovaroitusten perusteella riippumatta siitä, mikä rikollisryhmä kulloinkin ilmoittautuu tietomurron tekijäksi.




