Shell potvrđuje istragu o tvrdnji Cl0p-a o krađi podataka
Energetski div Shell potvrdio je da istražuje potencijalni sigurnosni incident nakon što je ransomware grupa Cl0p tvrdila da je ukrala otprilike 89GB podataka od tvrtke. Tvrdnja je dio mnogo veće kampanje u kojoj Cl0p kaže da je eksfiltrirao podatke iz gotovo 50 multinacionalnih organizacija, uključujući, prema izvješćima, Philips, GE Aerospace i Fiserv, iskorištavajući ranjivosti u PTC Windchill, široko korištenoj platformi za upravljanje životnim ciklusom proizvoda.
Kao i kod većine incidenata koji uključuju Cl0p, nema naznaka da su Shellovi operativni sustavi bili zaključani ili da je implementirana ransomware enkripcija. Umjesto toga, grupa je očito slijedila svoj uhodani obrazac: tiho pristupanje sustavima, eksfiltracija podataka, a zatim javno pojavljivanje s prijetnjom, a ne tehničkim prekidom rada. Shell nije potvrdio opseg ili vjerodostojnost ukradenih podataka, a istraga je u tijeku.
Kako funkcionira Cl0p-ov model iznude
Za razliku od mnogih ransomware operatera koji šifriraju datoteke i traže plaćanje za ključ za dešifriranje, Cl0p se sve više oslanja na čistu iznudu podataka. Grupa eksfiltrira strukturirane baze podataka i nešifrirane datoteke, često koristeći prilagođene web školjke postavljene nakon iskorištavanja ranjivosti softvera, a zatim kontaktira žrtve (ili objavljuje njihova imena) zahtijevajući višemilijunska plaćanja u zamjenu za neobjavljivanje ukradenog materijala.
Ovaj pristup ima nekoliko prednosti za napadače. Preskače bučan i disruptivan korak šifriranja sustava, što može brzo upozoriti sigurnosne timove i odmah pokrenuti odgovor na incident. Također u potpunosti prebacuje pritisak na reputacijski i regulatorni rizik: prijetnja nije "vaši sustavi su u prekidu", već "podaci vaših kupaca i partnera bit će objavljeni ako ne platite". Ta razlika je važna za način na koji organizacije otkrivaju, reagiraju na i objavljuju te incidente, jer možda neće biti očitog operativnog prekida koji bi signalizirao da je nešto pošlo po zlu.
Ovaj obrazac nije jedinstven za Shell. Slične taktike iznude na prvom mjestu korištene su u istrazi Wesco-a o tvrdnji o proboju grupe ExfilSquad, gdje je elektrodistributer potvrdio da istražuje prijavljeni kompromitaciju svojih sustava, te u naknadnim izvješćima da je ExfilSquad tvrdio 2,6 milijuna CRM zapisa upravo od Wesco-a. Model masovne iznude također se pojavio u velikim razmjerima u incidentima poput vishing kampanje ShinyHunters-a protiv Charter Communications, koja je izložila otprilike 40 milijuna zapisa kupaca. U svim tim slučajevima, zajednička nit je grupa koja prva tvrdi krađu, a zatim prepušta tvrtki žrtvi da se užurbano bavi provjerom i odgovorom.
Kampanja usmjerena na gotovo 50 tvrtki
Ono što incident sa Shellom razlikuje od tipičnog proboja jedne tvrtke jest razmjer šire kampanje. Cl0p je, prema izvješćima, imenovao gotovo 50 organizacija iz više industrija, povezujući provale s iskorištavanjem ranjivosti u PTC Windchill softveru. Ako je to točno, to sugerira koordiniranu kampanju vođenu ranjivostima, a ne niz nepovezanih, oportunističkih napada. Taj obrazac je u skladu s načinom na koji je Cl0p djelovao u prošlosti: identificirati široko implementiran softver za poduzeća, iskoristiti grešku prije nego što se zakrpe široko primijene, i prikupiti podatke od što više kupaca prije nego što javno objavi rezultate.
Za Shell, biti imenovan zajedno s desecima drugih velikih, dobro opremljenih tvrtki naglašava širu poantu: veličina organizacije ili sigurnosni proračun ne čine je imuno kada je uključena ranjivost u lancu opskrbe ili softveru treće strane. Istraga je još u ranoj fazi, a Shell još nije potvrdio puni opseg onoga što je, ako je išta, bilo pristupljeno.
Što to znači za vas
Ako ste Shellov kupac, partner ili zaposlenik, još nema potvrđenih dokaza da su osobni podaci bili izloženi, ali vrijedi ostati oprezan. Proboji temeljeni na iznudi poput ovog često uključuju poslovne zapise, podatke o dobavljačima ili informacije o zaposlenicima, a ne izravne vjerodajnice korisničkih računa, iako se to može promijeniti kako se istrage razvijaju. Najsigurniji pristup je pratiti službene komunikacije Shell-a i tretirati neželjene e-poruke ili pozive koji se odnose na ovaj incident sa sumnjom, jer se vijesti o probojima često iskorištavaju za phishing.
Šire gledano, ovaj incident je podsjetnik da proboji podataka ne izgledaju uvijek kao da je tvrtka "hakirana" u tradicionalnom smislu. Kada se napadači oslanjaju na iznudu umjesto na enkripciju, prvi javni znak problema često je vlastita objava kriminalne grupe, a ne interni alarm žrtve.
Korisni zaključci
Pratite službene Shellove komunikacije umjesto da se oslanjate na tvrdnje trećih strana za detalje o tome koji podaci mogu biti pogođeni. Budite oprezni na phishing pokušaje koji se odnose na ovaj proboj, jer kriminalci često iskorištavaju stvarne incidente kako bi prevarili ljude da kliknu na zlonamjerne poveznice. Ako radite s softverom poput PTC Windchill ili ga koristite, provjerite zakrpe dobavljača i sigurnosna upozorenja na vrijeme, jer kampanje vođene ranjivostima poput ove imaju tendenciju brzog razvoja nakon što detalji postanu javni. Konačno, razmotrite korištenje jakih, jedinstvenih lozinki i usluga praćenja ako budete obaviješteni da su vaši podaci bili dio bilo kojeg proboja povezanog s ovom kampanjom, jer povijest Cl0p-a pokazuje da nakon tih tvrdnji često slijede stvarna curenja podataka kada otkupnine nisu plaćene.
FAQ (prevedite svako pitanje i odgovor): Q1: Što je Cl0p tvrdio o Shellu? A1: Cl0p je tvrdio da je ukrao otprilike 89GB podataka od Shella. Shell je potvrdio da istražuje potencijalni sigurnosni incident. Q2: Jesu li Shellove operacije bile poremećene ransomwareom? A2: Nema naznaka da su Shellovi operativni sustavi bili zaključani ili da je implementirana ransomware enkripcija. Grupa je očito koristila iznudu podataka umjesto tehničkog prekida rada. Q3: Kako je Cl0p navodno pristupio podacima? A3: Cl0p je, prema izvješćima, iskoristio ranjivosti u PTC Windchill, platformi za upravljanje životnim ciklusom proizvoda. To je bilo dio šire kampanje usmjerene na gotovo 50 multinacionalnih organizacija. Q4: Je li Shell potvrdio da su ukradeni podaci vjerodostojni? A4: Shell nije potvrdio opseg ili vjerodostojnost ukradenih podataka. Istraga je u tijeku. Q5: Koje su druge tvrtke navodno pogođene u ovoj kampanji? A5: Cl0p je tvrdio da je uzeo podatke od gotovo 50 multinacionalnih organizacija, uključujući, prema izvješćima, Philips, GE Aerospace i Fiserv. ---END---




