Kiristyshaittaohjelmajengi saa maistaa omaa lääkettään
Käänteessä, joka on turvallisuusseuraajille lähes vahingoniloa herättävä, pahamaineinen Clop-kiristyshaittaohjelmaryhmä joutui itse kiristysyrityksen kohteeksi tänä viikonloppuna. Raporttien mukaan kilpaileva kyberrikollisryhmä ShinyHunters kaappasi Clopin pimeän verkon vuotosivuston – juuri sen alustan, jota Clop on kauan käyttänyt painostaakseen uhriorganisaatioita maksamaan lunnaita uhkaamalla julkaista varastettuja tietoja. Kaappaus havaittiin ensimmäisen kerran perjantaina, ja se on harvinainen tapaus, jossa yksi kiristyshaittaohjelmaoperaatio kääntää asetelman toista vastaan.
Clop on vuosien ajan rakentanut mainettaan massahyväksikäyttökampanjoilla yritysohjelmistoja vastaan, varastamalla arkaluonteisia yritystietoja ja käyttämällä sen jälkeen omistettuja vuotosivustoja uhrien nimeämiseen ja häpäisemiseen, kunnes nämä maksavat. Saman pelikirjan näkeminen Clopia itseään vastaan on merkittävää paitsi kyberrikollisen alamaailman erikoisuutena, myös siksi, mitä se paljastaa kiristyshaittaohjelmaekosysteemin hauraasta, kilpailullisesta ja usein kaoottisesta luonteesta.
Miksi ShinyHuntersin vuotosivuston kaappaus on merkityksellinen yksityisyydelle
Ensi silmäyksellä tämä saattaa näyttää rikollisten väliseltä taistelulta, tarinalta, jolla on vähän merkitystä tavallisille internetin käyttäjille tai yrityksille. Mutta tapauksella on todellisia seurauksia kaikille, joiden tiedot ovat kulkeneet Clopin aiemmin vaaranttamien järjestelmien kautta.
Clopin vuotosivustot eivät ole pelkkiä kerskailualustoja. Ne ovat varastettujen tietojen säilytyspaikkoja, jotka usein sisältävät arkaluonteisia yritystietoja, työntekijätietoja ja asiakastietoja murretuista organisaatioista. Jos ShinyHunters on todella saanut haltuunsa kyseisen infrastruktuurin, herää välittömästi kysymyksiä siitä, mitä sillä oleville tiedoille tapahtuu. Voivatko aiemmin julkaisemattomat varastetut tiedot nyt paljastua toisen ryhmän toimesta, jolla on eri motiivit? Voidaanko varastetut tiedot myydä edelleen, vuotaa laajemmin tai käyttää täysin uusiin kiristyskampanjoihin alkuperäisiä uhreja vastaan?
Tämä epävarmuus on juuri syy siihen, miksi kiristyshaittaohjelmien vuotosivustot ovat niin sitkeä yksityisyysriski. Kun tiedot on varastettu, uhrit menettävät niihin hallinnan, ja kuten tämä tapaus osoittaa, jopa ne rikolliset, jotka ne varastivat, voivat menettää hallinnan jollekin toiselle. Tämä epävakaus vaikeuttaa asianomaisten organisaatioiden ja yksilöiden mahdollisuuksia tietää, mitä heidän tiedoilleen on todella tapahtunut, ja se horjuttaa (jo ennestään kyseenalaista) käsitystä siitä, että lunnaiden maksaminen takaa tietojen poistamisen tai yksityisyyden säilymisen.
Clopin historia yritysohjelmistojen hyväksikäytössä
Tämän viikonlopun vuotosivuston kaappaus ei tapahdu tyhjiössä. Clopilla on hyvin dokumentoitu kaava laajalti käytettyjen yritysalustojen kohdistamisesta tietojen varastamiseksi suuressa mittakaavassa. Ryhmä iski aiemmin PTC Windchill- ja FlexPLM-järjestelmiin hyödyntäen internetiin avoimina olleita tuotteen elinkaaren hallintaohjelmiston instansseja tietovarkauskiristyskampanjan toteuttamiseksi useita organisaatioita vastaan kerralla.
Clop on myös yhdistetty Oracle E-Business Suiten haavoittuvuuksien hyväksikäyttöön, tapaukseen, joka johti suoraan Estée Lauderin tietomurtoon, jossa hyökkääjät käyttivät toiminnanohjausohjelmiston kriittistä haavoittuvuutta päästäkseen käsiksi työntekijätietoihin. Nämä tapaukset havainnollistavat johdonmukaista strategiaa: sen sijaan, että kohdistettaisiin yksittäisiin uhreihin yksi kerrallaan, Clop metsästää haavoittuvuuksia ohjelmistoissa, joita monet organisaatiot käyttävät samanaikaisesti, ja kiristää sitten useita uhreja yhdestä murrepisteestä.
Saman infrastruktuurimallin – itse vuotosivuston – näkeminen ShinyHuntersin kääntämänä Clopia vastaan korostaa, että edes kehittyneet kyberrikollisuusoperaatiot eivät ole immuuneja taktiikoille, jotka ne ovat aseistaneet muita vastaan.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi on ollut tekemisissä ohjelmistojen kanssa, joihin Clop on aiemmin kohdistanut hyökkäyksiä, tai jos olet saanut tietomurtoilmoituksen, joka liittyy Clopin aiempiin kampanjoihin, tämä tapaus muistuttaa, että kiristyshaittaohjelmahyökkäyksen seuraukset eivät pääty, kun alkuperäinen murto julkistetaan. Varastetut tiedot voivat kiertää, vaihtaa omistajaa ja nousta esiin odottamattomilla tavoilla kauan sen jälkeen, kun alkuperäiset otsikot ovat haalistuneet.
Tavallisille käyttäjille keskeinen oppi ei liity niinkään tähän nimenomaiseen kilpailuasetelmaan, vaan laajempaan opetukseen, jota se vahvistaa: kun tietosi on varastettu, sinulla ei ole takeita siitä, minne ne päätyvät tai kuka niitä seuraavaksi hallitsee. Tämä pätee riippumatta siitä, onko uhkatoimija alkuperäinen hyökkääjä vai kilpaileva ryhmä, joka ottaa haltuunsa heidän infrastruktuurinsa.
Käytännön toimenpiteet
Pysy valppaana, jos olet saanut aiemman tietomurtoilmoituksen, joka liittyy Clopiin, sillä aiemmin julkaisemattomat tiedot voivat nousta esiin uusien kanavien kautta. Seuraa tilejä ja luottotoimintaa epätavallisen aktiivisuuden varalta, erityisesti jos työskentelet organisaatioissa, jotka käyttävät yritysalustoja kuten Oracle E-Business Suite tai PTC Windchill, tai olet tekemisissä niiden kanssa. Käytä yksilöllisiä, vahvoja salasanoja kaikissa palveluissa, jotta yksi vaarantunut tunnistetietokokonaisuus ei johda laajempiin tilikaappauksiin. Ja suhtaudu skeptisesti kaikkiin pyytämättömiin yhteydenottoihin, jotka viittaavat vanhoihin tietomurtoihin, sillä vuotosivustojen hallinnan vaihtuminen voi myös luoda mahdollisuuksia varastettuihin tietoihin perustuville huijauksille.
Clopin ja ShinyHuntersin välinen kilpailu voi olla viihdyttävä tarina kyberrikollisuuspiireissä, mutta niille, joiden tiedot ovat keskellä, se on jälleen muistutus siitä, että valppaus ei lopu, kun tietomurrosta raportoidaan. Tietoisuuden ylläpitäminen siitä, miten ryhmät kuten Clop toimivat ja miten niiden infrastruktuuri voi vaihtaa omistajaa, on edelleen yksi parhaista käytettävissä olevista puolustuskeinoista.




