Un gang d'extorsion a désormais fait à un autre ce que les gangs d'extorsion font à leurs victimes. Selon l'article source, ShinyHunters a défiguré le site de fuite du dark web de Cl0p et menacé de publier les dossiers des entreprises ayant payé des rançons à Cl0p, y compris le montant payé par chacune d'elles. Le détournement du site de fuite de Cl0p par ShinyHunters est une histoire étrange de prime abord, mais elle porte une leçon pratique pour quiconque dont les données personnelles se trouvent chez une entreprise susceptible de devenir une cible.

Nous avons couvert les premiers reportages dans notre article précédent, ShinyHunters Hijack Clop's Ransomware Leak Site. Cet article examine ce que l'incident suggère au sujet des paiements de rançon et ce que les gens ordinaires peuvent faire à ce propos.

Ce que ShinyHunters a fait au site de fuite de Cl0p

Un site de fuite est l'endroit où un groupe de rançongiciel ou d'extorsion publie les noms des victimes et, souvent, les données volées, pour les contraindre à payer. Dans ce cas, ShinyHunters a pris le contrôle de cette plateforme même. L'article source indique que le groupe a défiguré le site de Cl0p et l'a utilisé pour lancer une menace : il publierait les dossiers des entreprises ayant payé Cl0p, ainsi que les montants.

Il s'agit d'un changement notable dans la cible. Le matériel sensible en jeu n'est pas seulement les données volées des clients, mais aussi l'historique des paiements des victimes. Les détails sur qui a payé, et combien, sont quelque chose que la plupart des entreprises préféreraient garder privé.

La source ne dit pas si ShinyHunters a publié de tels dossiers, et nous n'allons pas spéculer au-delà de ce qui a été rapporté. Ce qui compte, c'est la menace elle-même et ce qu'elle implique.

Pourquoi payer une rançon ne garantit pas le silence

Les entreprises qui paient un groupe d'extorsion achètent généralement une chose : une promesse. L'attaquant dit qu'il supprimera les données volées et gardera l'incident secret. Cette promesse repose entièrement sur l'honnêteté de l'attaquant et, comme le montre cet épisode, sur la sécurité de l'attaquant lui-même.

Si les criminels qui détiennent ces informations sont eux-mêmes compromis, les dossiers de l'accord peuvent se retrouver entre d'autres mains. Un paiement censé clore un incident peut en devenir un second. Il n'y a ni contrat, ni régulateur, ni recours lorsque la contrepartie est un groupe criminel.

Il existe aussi une conséquence moins visible. Les personnes dont les données étaient impliquées dans le vol initial ne font pas partie de la négociation. Elles n'ont pas choisi qu'un paiement soit effectué en leur nom, et elles ne peuvent pas confirmer que quoi que ce soit a été supprimé. Si la trace des données d'un payeur refait surface via la fuite d'un rival, cela peut raviver l'attention sur la violation initiale et les informations qui y sont liées.

Ce que la querelle révèle sur l'écosystème de l'extorsion

Il est facile d'interpréter cela comme des criminels qui se battent entre eux et de conclure que ce n'est pas notre problème. Cela sous-estime la situation. Quelques enseignements se démarquent :

  • Les groupes d'extorsion détiennent des données précieuses sur leurs propres opérations. Les listes de victimes et de paiements sont un levier, et d'autres criminels peuvent les convoiter.
  • La confiance est le point faible. Le modèle dépend de la conviction des victimes qu'un gang tiendra parole. Un détournement public d'un site de fuite ébranle cette conviction pour tout le monde.
  • La rivalité peut créer de nouvelles expositions. Un conflit entre groupes peut mettre en circulation des informations sur les victimes qui seraient autrement restées privées.

Rien de tout cela ne rend le paiement d'une rançon clairement mal ou clairement bien pour une entreprise donnée, et nous ne fournissons pas de conseil juridique. Mais cela renforce le fait que le paiement n'est pas une sortie propre. Les organisations devraient planifier comme si les données volées pouvaient refaire surface, quel que soit ce qui a été convenu.

Ce que cela signifie pour vous

La plupart des gens ne négocieront jamais avec un gang d'extorsion. Votre exposition vient des entreprises, hôpitaux, écoles et fournisseurs de services qui détiennent vos informations. Si l'un d'eux est touché par Cl0p ou tout groupe similaire, partez du principe que vos données pourraient refaire surface même si l'entreprise affirme que l'affaire a été résolue.

Si vous recevez une notification de violation, prenez-la au sérieux, même si elle indique que les données ont été récupérées ou supprimées. Une notification qui mentionne une rançon, ou qui indique que l'entreprise a collaboré avec les attaquants, est une raison de redoubler de prudence plutôt qu'une source de réassurance.

Ce que vous pouvez faire si une entreprise détenant vos données est touchée

  • Surveillez vos comptes. Surveillez l'activité bancaire, de carte et de messagerie pour tout élément inhabituel, et activez les alertes de transaction.
  • Gelez votre crédit. Un gel de crédit est généralement gratuit et rend plus difficile l'ouverture de nouveaux comptes en votre nom. Vous pouvez le lever lorsque vous avez besoin de demander un crédit.
  • Utilisez des mots de passe uniques. Si un service que vous utilisez est touché, changez ce mot de passe et tout autre compte où vous l'avez réutilisé. Un gestionnaire de mots de passe rend cela gérable.
  • Activez les alertes de violation. De nombreux navigateurs et gestionnaires de mots de passe peuvent vous avertir lorsque votre adresse e-mail apparaît dans une fuite connue.
  • Méfiez-vous des prises de contact ultérieures. Les violations sont souvent suivies d'e-mails de phishing ou d'appels qui font référence à des détails réels. Vérifiez via les canaux officiels de l'entreprise avant de répondre.

L'essentiel

Le détournement du site de fuite de Cl0p par ShinyHunters rappelle qu'un paiement de rançon n'offre aucune garantie de secret, et que les personnes les plus touchées sont souvent celles qui n'ont eu aucun mot à dire dans l'accord. Vous ne pouvez pas contrôler la façon dont une entreprise gère une demande d'extorsion, mais vous pouvez limiter les dégâts de votre côté : surveillez vos comptes, gelez votre crédit, gardez des mots de passe uniques et activez les alertes de violation. Pour le contexte sur la façon dont cela a commencé, lisez notre rapport original, ShinyHunters Hijack Clop's Ransomware Leak Site, et revenez consulter les dernières informations à mesure que de nouveaux détails émergent.