Cl0p ransomware napad pogađa velike globalne tvrtke bez zaključavanja ijedne datoteke
Novi val napada povezanih s ransomware grupom Cl0p pogodio je velike tvrtke diljem svijeta, a metoda je zanimljiva upravo po onome što ne čini. Za razliku od tradicionalnog ransomwarea, Cl0p uopće ne šifrira sustave žrtava. Umjesto toga, grupa tiho kopira osjetljive datoteke i zatim prijeti da će ih objaviti na namjenskoj stranici za curenje podataka ako žrtva ne plati. Bez zakrčenih baza podataka, bez poruke o otkupnini koja traži ključ za dešifriranje, samo prijetnja objavljivanjem.
Ovaj pristup, često nazivan iznudom putem krađe podataka, postao je zaštitni znak grupe Cl0p, a najnoviji krug napada na globalne tvrtke pokazuje koliko može biti učinkovit čak i bez prekida rada koji dolazi s zaključavanjem sustava.
Što čini Cl0pov pristup drugačijim
Većina ransomware grupa slijedi poznati scenarij: uđu u mrežu, šifriraju što više datoteka, a zatim traže plaćanje za ključ za dešifriranje. Taj se model oslanja na izazivanje operativnog kaosa. Kada bolnice ne mogu pristupiti zapisima pacijenata ili tvornice ne mogu pokrenuti proizvodne linije, pritisak za plaćanje je trenutan i ozbiljan.
Cl0p je uglavnom napustio taj pristup. Potpunim preskakanjem šifriranja, grupa izbjegava upozoravanje žrtava kroz očite kvarove sustava. Podaci se mogu izvlačiti danima ili tjednima prije nego itko primijeti da nešto nije u redu. Iznuda zatim dolazi kasnije, često nakon što su napadači već pregledali što su ukrali i identificirali najštetniji materijal kojim će prijetiti.
Ovo nije nova taktika za grupu. Cl0p ima dobro dokumentiranu povijest ciljanja široko korištenog poslovnog softvera umjesto pojedinačnih tvrtki jednu po jednu. Prethodne kampanje ciljale su na PTC Windchill i FlexPLM sustave, poslovne platforme koje se koriste u proizvodnji i industrijama dizajna proizvoda. Zaseban val posebno je ciljao platforme za upravljanje životnim ciklusom proizvoda izgrađene na PTC Windchillu, pokazujući jasan obrazac: pronađi jednu ranjivu komponentu široko korištenog softvera, a zatim napadni svaku organizaciju koja ga koristi.
Zašto ciljanje softvera, a ne samo tvrtki, povećava štetu
To je ono što izdvaja Cl0p od prigodnih ransomware ekipa. Umjesto odabira ciljeva jednog po jednog, grupa često iskorištava jednu ranjivost u softveru koji istovremeno koriste stotine ili tisuće organizacija. To znači da jedan uspješan napad može proizvesti desetke žrtava u potpuno nepovezanim industrijama, od proizvodnje do logistike i profesionalnih usluga.
Globalne tvrtke zahvaćene ovim najnovijim valom vjerojatno dijele malo zajedničkog osim korištenja istog ranjivog softvera ili izloženih sustava. U tome je poanta. Cl0pov model tretira krađu podataka kao igru brojeva: baci široku mrežu kroz zajedničku infrastrukturu, a zatim odluči koje žrtve vrijedi pritiskati nakon što su podaci već u rukama.
Zašto je krađa podataka jednako važna kao i šifriranje
Godinama se izvještavanje o ransomwareu uglavnom fokusiralo na šifriranje jer je to bio vidljivi, ometajući dio napada. No uspon grupe Cl0p podsjetnik je da su ukradeni podaci sami po sebi prava valuta modernog kibernetičkog kriminala. Čak i bez zaključavanja ijednog sustava, napadači mogu izvući zapise o kupcima, financijske podatke, intelektualno vlasništvo ili interne komunikacije, a zatim iskoristiti prijetnju javnom objavom kao polugu.
To je važno jer posljedice napada krađom podataka ne završavaju kada se zahtjev za iznudom riješi. Ukradeni podaci mogu se prodati, procuriti unatoč plaćanju ili se koristiti u naknadnim prijevarama i krađama identiteta dugo nakon što naslovi izblijede.
Što to znači za vas
Ako ste zaposlenik, kupac ili partner tvrtke koja koristi poslovni softver pogođen ovakvim kampanjama, vaši osobni ili financijski podaci mogli bi biti izloženi čak i ako nikada ne stupite u izravan kontakt s napadačima. Iznuda krađom podataka ne zahtijeva da vaša organizacija pretrpi vidljive prekide rada da bi vaši podaci bili u opasnosti.
Za organizacije, ova promjena naglašava potrebu da se izloženost podataka tretira kao prijetnja najvišeg ranga, jednaka dostupnosti sustava. Obrana usmjerena na šifriranje poput sigurnosnih kopija neće zaustaviti grupu koja uopće ne dira integritet vaših datoteka. Upravljanje ranjivostima, posebno za široko korišteni softver trećih strana, te praćenje neuobičajenih odlaznih prijenosa podataka važnije je nego ikad.
Praktični zaključci
Ostanite oprezni na obavijesti o kršenju podataka od bilo koje usluge koju koristite, čak i one koje ne spominju šifriranje ili ransomware po imenu. Omogućite višefaktorsku autentifikaciju gdje god je ponuđena, jer ukradene vjerodajnice često su ulazna točka za ove kampanje. Redovito pregledavajte koje ste osobne podatke podijelili s dobavljačima i razmislite o smanjenju nepotrebne izloženosti. Organizacije bi trebale dati prioritet brzom zakrpanju poslovnog softvera izloženog internetu, jer povijest grupe Cl0p pokazuje da preferira te sustave kao ulazne točke u velikom opsegu. Kako iznuda krađom podataka postaje preferirana taktika u ransomware krajoliku, informiranost o tome koje su platforme i dobavljači pogođeni jedan je od najpraktičnijih koraka koje i pojedinci i tvrtke mogu poduzeti.




