Un gang de rançongiciels se retourne contre les siens

Dans un développement que même les observateurs chevronnés de la cybersécurité qualifient d'inhabituel, le groupe d'extorsion ShinyHunters a revendiqué la responsabilité du piratage d'une organisation cybercriminelle consœur : le gang rançongiciel Clop. Selon Infosecurity Magazine, ShinyHunters a défiguré le site de fuite dark web de Clop et affirme avoir volé des données opérationnelles clés appartenant au groupe.

Les gangs de rançongiciels rivalisent généralement pour les victimes et la réputation, mais ils s'attaquent rarement directement entre eux. Quand cela se produit, cela signale une instabilité au sein de l'écosystème criminel qui peut avoir des conséquences réelles pour les personnes et les organisations déjà prises dans les campagnes d'extorsion antérieures de Clop.

Pourquoi cette attaque compte au-delà de la rivalité criminelle

Clop est l'une des opérations de rançongiciel et d'extorsion de données les plus prolifiques de ces dernières années, connue pour des campagnes à grande échelle exploitant des vulnérabilités dans des logiciels de transfert de fichiers et d'entreprise largement utilisés. Une défiguration de site de fuite seule pourrait sembler n'être guère plus que des graffitis numériques entre pirates rivaux. Mais l'affirmation selon laquelle ShinyHunters a également volé des données opérationnelles soulève une préoccupation plus sérieuse : si ces données incluent des informations sur les anciennes victimes de Clop, les négociations de paiement ou les fichiers volés, elles pourraient finir par être exposées, vendues ou utilisées pour de nouvelles tentatives d'extorsion contre des organisations qui pensaient que leur exposition avec Clop était déjà réglée.

Comme détaillé dans un rapport connexe sur la violation de Clop par ShinyHunters et les nouveaux risques qu'elle crée pour les victimes, ce type de querelle interne entre groupes d'extorsion peut en réalité multiplier les préjudices plutôt que de les réduire. Des données autrefois contrôlées par un seul groupe criminel peuvent désormais circuler parmi plusieurs acteurs malveillants, chacun ayant ses propres motivations pour les monétiser.

L'effet domino pour les anciennes victimes de Clop

Pour les organisations qui ont été précédemment ciblées par Clop, qu'elles aient payé une rançon, négocié un règlement ou simplement vu leurs données volées et divulguées, cet incident est un rappel que les conséquences d'une attaque par rançongiciel ne prennent pas nécessairement fin lorsque la crise immédiate passe. Si ShinyHunters a effectivement obtenu des données internes de Clop, il existe une possibilité réelle que des détails sensibles liés à des violations antérieures refassent surface sous de nouvelles formes : republiés sur différents sites de fuite, mentionnés dans de nouvelles tentatives d'extorsion, ou vendus à d'autres acheteurs criminels.

C'est l'une des implications pour la vie privée les moins discutées des rivalités entre gangs de rançongiciels. Les victimes de l'attaque initiale peuvent faire face à une seconde vague de risque d'exposition, non pas en raison de leur propre posture de sécurité, mais du chaos au sein du groupe criminel qui les a ciblées en premier lieu. L'aperçu sur comment la violation de ShinyHunters et Clop crée de nouveaux risques pour les victimes décrit comment cette exposition secondaire peut compliquer la capacité d'une organisation à clôturer complètement un incident, même longtemps après que la violation initiale a été signalée.

Ce que cela signifie pour vous

Si votre organisation a déjà été impliquée dans un incident de rançongiciel lié à Clop, que ce soit en tant que victime directe ou via une relation avec un fournisseur tiers, cette nouvelle mérite votre attention. L'affirmation selon laquelle des données internes de Clop ont été volées signifie que des informations précédemment compromises pourraient être exposées à un risque renouvelé, même si vous pensiez que ce chapitre était clos.

Pour tous les autres, l'incident est un rappel utile que les groupes criminels derrière les attaques par rançongiciel ne sont ni monolithiques ni stables. Les querelles internes, les changements d'identité et la pression des forces de l'ordre contribuent tous à un paysage mouvant où les données peuvent changer de mains de manière imprévisible. Cette imprévisibilité est précisément pourquoi la surveillance proactive et une bonne hygiène de sécurité sont importantes, quel que soit le groupe initialement responsable d'une violation.

Points à retenir concrets

Les organisations ayant un quelconque historique d'exposition à Clop ou à des opérations de rançongiciel similaires devraient envisager les étapes suivantes :

  • Examiner toute documentation antérieure de réponse à incident liée aux attaques de Clop et confirmer quelles données étaient connues comme exposées à l'époque.
  • Surveiller l'activité du dark web et des sites de fuite pour toute réapparition de données précédemment volées, en particulier compte tenu des affirmations de vol d'informations opérationnelles.
  • Réévaluer l'hygiène des identifiants, y compris les mots de passe et les clés d'accès qui pourraient avoir été référencés dans des ensembles de données volées antérieurs, car les anciennes expositions peuvent redevenir pertinentes.
  • Rester informé grâce à des reportages fiables au fur et à mesure de l'évolution de la situation, car les affirmations des groupes d'extorsion ne sont pas toujours vérifiées de manière indépendante et les détails peuvent changer.

Le piratage de Clop par ShinyHunters est encore en cours, et toutes les affirmations de l'un ou l'autre groupe ne peuvent pas être prises au pied de la lettre. Mais l'épisode souligne une vérité plus large sur les rançongiciels : les risques pour les victimes ne prennent pas toujours fin lorsque les attaquants passent à leur prochaine cible, ou dans ce cas, lorsqu'ils deviennent eux-mêmes des cibles.