Il est rare que des gangs de rançongiciels s'attaquent entre eux, mais cela vient d'arriver. Selon Dark Reading, le groupe d'extorsion ShinyHunters a défiguré le site de fuite du Dark Web appartenant à Clop, une opération rivale de rançongiciels, et affirme avoir volé des données de victimes dans le processus. Cette fuite soulève une question inconfortable pour les organisations qui avaient déjà été ciblées par Clop, y compris celles qui ont payé une rançon pour garder leurs données volées confidentielles : ces données pourraient-elles maintenant être exposées à nouveau ?

Clop a été l'un des groupes de rançongiciels et d'extorsion de données les plus prolifiques ces dernières années, menant des campagnes d'exploitation massive contre des logiciels de transfert de fichiers et publiant les fichiers volés sur son site du Dark Web lorsque les victimes refusent de payer. Shell, par exemple, a précédemment confirmé qu'il enquêtait sur une revendication de Cl0p concernant une fuite de données de 89 Go après que le groupe a inscrit le géant de l'énergie sur son portail de fuites. Des incidents comme celui-ci montrent à quel point la portée de Clop s'est étendue à travers les secteurs, de l'énergie à la fabrication en passant par les services professionnels.

Ce que ShinyHunters aurait fait

Selon le rapport de Dark Reading, ShinyHunters a défiguré le site de fuite Tor de Clop la semaine dernière et affirmé avoir exfiltré des données internes appartenant au groupe lui-même. Cela inclurait des informations liées aux victimes que Clop avait précédemment extorquées. Si c'est exact, cela signifie que des données que des organisations ont pu payer pour garder supprimées, ou qui étaient déjà publiées et éventuellement retirées, pourraient refaire surface sous le contrôle d'un nouveau groupe.

Il ne s'agit pas simplement d'un acte de graffiti numérique. Les sites de fuite des rançongiciels fonctionnent comme un levier : la menace de publication est souvent ce qui pousse les victimes à payer. Lorsqu'un second groupe obtient l'accès à ce même levier, les victimes qui pensaient qu'un chapitre était clos peuvent se retrouver à la case départ, confrontées à de nouvelles demandes d'extorsion ou à la publication non autorisée de fichiers sensibles.

Pourquoi cela compte au-delà du monde criminel

Il est tentant de voir cela comme une histoire de criminels attaquant des criminels, mais les retombées pratiques touchent de véritables organisations et les personnes dont elles détiennent les données. Les entreprises qui ont été victimes d'une fuite par Clop, qu'elles aient payé ou non, peuvent désormais devoir réévaluer leur exposition. Payer une rançon n'a jamais été une garantie de suppression définitive, et cet incident en est un rappel cinglant. Les données volées ne disparaissent pas simplement parce qu'une facture a été réglée.

Pour les entreprises qui soupçonnent avoir pu figurer parmi les victimes de Clop, ce développement renforce l'argument en faveur d'une surveillance proactive plutôt que de supposer qu'un incident est résolu une fois les négociations terminées. Les équipes de sécurité doivent surveiller les nouvelles tentatives de contact d'extorsion, surveiller les forums du Dark Web et les sites de fuite pour détecter la réapparition d'ensembles de données, et vérifier si les notifications de violation antérieures aux autorités de régulation ou aux personnes concernées doivent être mises à jour en cas de nouvelle exposition. Dans de nombreuses juridictions, une nouvelle divulgation des mêmes données volées par un acteur différent peut déclencher des obligations de notification distinctes, car elle représente un nouvel événement d'accès non autorisé.

Il y a aussi une leçon technique enfouie dans cette histoire. Nombre des fuites historiques de Clop ont exploité des vulnérabilités dans des outils de transfert de fichiers et ont reposé sur une segmentation réseau faible pour passer d'un point d'ancrage initial à un accès plus large aux systèmes. Les organisations qui limitent les mouvements latéraux grâce à une segmentation réseau solide, imposent des connexions chiffrées pour les accès distants et de tiers, et restreignent la portée du partage interne de fichiers sensibles réduisent le rayon d'impact lorsqu'un système quelconque est compromis, quel que soit le groupe criminel à l'origine de l'intrusion.

Ce que cela signifie pour vous

Si votre organisation a reçu par le passé une notification indiquant qu'elle était affectée par une fuite de Clop, il vaut la peine de vérifier auprès de votre équipe de sécurité ou juridique si ce nouvel incident modifie votre profil de risque. Demandez si certaines de vos données faisaient partie de ce que ShinyHunters affirme avoir consulté, et si des services de surveillance couvrant les mentions de votre nom d'entreprise ou de vos domaines sur le Dark Web sont déjà en place.

Pour les consommateurs individuels, les conseils sont similaires à tout autre scénario de fuite : surveillez les tentatives d'hameçonnage faisant référence à d'anciens incidents, utilisez des mots de passe uniques pour les comptes liés aux organisations avec lesquelles vous avez fait affaire, et envisagez une surveillance du crédit si vous avez déjà été notifié que vos données personnelles étaient exposées. Une seconde vague d'exposition issue de la même fuite sous-jacente peut signifier que vos informations circulent dans de nouveaux cercles criminels même si vous avez déjà pris des précautions la première fois.

Points à retenir concrets

  • Examinez toute notification de violation antérieure que vous avez reçue de fournisseurs ou d'employeurs désignant Clop comme l'attaquant, et demandez si l'incident ShinyHunters affecte ces données.
  • Activez la surveillance du Dark Web ou la surveillance du crédit si ce n'est pas déjà fait, en particulier si vous avez déjà été notifié d'une exposition.
  • Utilisez des mots de passe uniques et forts ainsi que l'authentification multifacteur sur tous les comptes liés aux organisations qui ont pu être affectées.
  • Les équipes de sécurité doivent auditer la segmentation réseau et les contrôles d'accès chiffrés, car limiter les mouvements latéraux reste l'une des défenses les plus efficaces contre les rançongiciels, quel que soit le groupe à l'origine d'une attaque.
  • Restez vigilant face aux nouvelles tentatives d'hameçonnage ou d'extorsion faisant référence à d'anciennes données, car un second groupe accédant à des fichiers volés peut signifier une seconde vague d'activité criminelle bâtie sur la même fuite.

La rivalité entre ShinyHunters et Clop rappelle que les écosystèmes de rançongiciels sont imprévisibles et que les conséquences d'une fuite peuvent refaire surface longtemps après qu'une victime croit l'affaire close. Rester informé et proactif, plutôt que de supposer qu'une rançon payée ou qu'un cycle médiatique calme signifie que le risque est passé, est la meilleure défense disponible actuellement.