Ransomware bande koje se okreću jedna protiv druge rijetke su, ali to se upravo dogodilo. Prema Dark Readingu, iznudnička skupina ShinyHunters vandalizirala je Dark Web stranicu s curenjem podataka koja pripada Clopu, suparničkoj ransomware operaciji, i tvrdi da je pritom ukrala podatke žrtava. Ovaj upad postavlja neugodno pitanje za organizacije koje su prethodno bile meta Clopa, uključujući one koje su platile otkupninu kako bi zadržale svoje ukradene podatke privatnima: bi li ti podaci sada mogli ponovno biti izloženi?

Clop je posljednjih godina bio jedna od najproduktivnijih ransomware i iznudničkih skupina za podatke, provodeći masovne kampanje iskorištavanja protiv softvera za prijenos datoteka i objavljujući ukradene datoteke na svojoj Dark Web stranici kada žrtve odbiju platiti. Shell je, na primjer, prethodno potvrdio da istražuje Cl0povu tvrdnju o curenju podataka od 89 GB nakon što je skupina uvrstila energetskog giganta na svoj portal s curenjima. Ovakvi incidenti pokazuju koliko je Clopov doseg raširen po industrijama, od energetike do proizvodnje do profesionalnih usluga.

Što je ShinyHunters navodno učinio

Prema izvješću Dark Readinga, ShinyHunters je prošlog tjedna vandalizirao Clopovu Tor-based stranicu s curenjima i tvrdio da je eksfiltrirao interne podatke koji pripadaju samoj skupini. To navodno uključuje informacije povezane sa žrtvama koje je Clop prethodno iznuđivao. Ako je točno, to znači da bi podaci koje su organizacije možda platile da ostanu potisnuti, ili koji su već bili objavljeni i možda uklonjeni, mogli ponovno isplivati pod kontrolom nove skupine.

Ovo nije samo čin digitalnog grafita. Stranice s curenjima ransomwarea funkcioniraju kao poluga: prijetnja objavljivanjem često je ono što vrši pritisak na žrtve da plate. Kada druga skupina dobije pristup toj istoj polugi, žrtve koje su mislile da je poglavlje zatvoreno mogu se naći ponovno na početku, suočene s novim zahtjevima za iznudom ili neovlaštenim objavljivanjem osjetljivih datoteka.

Zašto je to važno izvan kriminalnog podzemlja

Primamljivo je ovo promatrati kao priču o kriminalcima koji napadaju kriminalce, ali praktične posljedice padaju na stvarne organizacije i ljude čije podatke one čuvaju. Tvrtke koje je Clop napao, bez obzira jesu li platile ili ne, možda sada trebaju ponovno procijeniti svoju izloženost. Plaćanje otkupnine nikada nije bilo jamstvo trajnog brisanja, a ovaj incident je oštar podsjetnik na tu činjenicu. Ukradeni podaci ne nestaju samo zato što je račun podmiren.

Za tvrtke koje sumnjaju da su možda bile među Clopovim žrtvama, ovaj razvoj jača argument za proaktivno praćenje umjesto pretpostavke da je incident riješen kada pregovori završe. Sigurnosni timovi trebaju paziti na ponovne pokušaje iznudničkog kontakta, pratiti Dark Web forume i stranice s curenjima zbog ponovno pojavljujućih skupova podataka te pregledati trebaju li prethodne obavijesti o curenju podataka regulatorima ili pogođenim pojedincima biti ažurirane ako dođe do nove izloženosti. U mnogim jurisdikcijama, novo otkrivanje istih ukradenih podataka od strane drugog aktera može pokrenuti zasebne obveze obavještavanja, jer predstavlja novi događaj neovlaštenog pristupa.

Postoji i tehnička lekcija skrivena u ovoj priči. Mnogi Clopovi povijesni upadi iskorištavali su ranjivosti u alatima za prijenos datoteka i oslanjali se na slabu segmentaciju mreže kako bi se iz početnog uporišta proširili na širi pristup sustavima. Organizacije koje ograničavaju lateralno kretanje snažnom segmentacijom mreže, provode šifrirane veze za daljinski i pristup trećih strana te ograničavaju koliko se široko osjetljive datoteke dijele interno, smanjuju radijus eksplozije kada je bilo koji pojedinačni sustav kompromitiran, bez obzira koja kriminalna skupina stoji iza upada.

Što to znači za vas

Ako je vaša organizacija u prošlosti primila obavijest da je bila pogođena Clopovim upadom, vrijedi provjeriti sa svojim sigurnosnim ili pravnim timom mijenja li ovaj novi incident vašu sigurnosnu poziciju. Pitajte jesu li neki od vaših podataka bili dio onoga čemu ShinyHunters tvrdi da je pristupio i jesu li usluge praćenja koje pokrivaju Dark Web spominjanja imena vaše tvrtke ili domena već uspostavljene.

Za pojedinačne potrošače, smjernice su slične kao u bilo kojem drugom scenariju curenja podataka: pazite na phishing pokušaje koji se pozivaju na stare incidente, koristite jedinstvene lozinke za račune povezane s organizacijama s kojima ste poslovali i razmislite o praćenju kredita ako ste prethodno bili obaviješteni da su vaši osobni podaci izloženi. Drugi val izloženosti iz istog temeljnog curenja može značiti da vaše informacije kruže u novim kriminalnim krugovima čak i ako ste već poduzeli mjere opreza prvi put.

Praktični zaključci

  • Pregledajte sve prethodne obavijesti o curenju podataka koje ste primili od dobavljača ili poslodavaca koji su naveli Clop kao napadača i pitajte utječe li incident ShinyHuntersa na te podatke.
  • Omogućite praćenje Dark Weba ili praćenje kredita ako već nije aktivno, posebno ako ste prethodno bili obaviješteni o izloženosti.
  • Koristite jedinstvene, jake lozinke i višefaktorsku autentifikaciju na svim računima povezanima s organizacijama koje su možda bile pogođene.
  • Sigurnosni timovi trebaju revidirati segmentaciju mreže i kontrole šifriranog pristupa, jer ograničavanje lateralnog kretanja ostaje jedna od najučinkovitijih obrana protiv ransomwarea bez obzira koja skupina stoji iza napada.
  • Ostanite na oprezu zbog ponovnih phishing ili iznudničkih pokušaja koji se pozivaju na stare podatke, jer druga skupina koja dobije pristup ukradenim datotekama može značiti drugi krug kriminalne aktivnosti izgrađen na istom upadu.

Rivalstvo između ShinyHuntersa i Clopa podsjetnik je da su ransomware ekosustavi nepredvidivi i da se posljedice upada mogu ponovno pojaviti dugo nakon što žrtva povjeruje da je stvar zatvorena. Ostati informiran i proaktivan, umjesto pretpostavke da plaćena otkupnina ili tihi vijesti ciklus znače da je rizik prošao, najbolja je obrana koja je trenutno dostupna.