Ransomware banda okreće se protiv svojih
U razvoju događaja koji čak i iskusni promatrači kibernetičke sigurnosti opisuju kao neobičan, iznudnička skupina ShinyHunters preuzela je odgovornost za hakiranje kolektivne kriminalne organizacije: Clop ransomware bande. Prema Infosecurity Magazineu, ShinyHunters vandalizirao je Clopovu stranicu s procurjelim podacima na dark webu i tvrdi da je ukrao ključne operativne podatke koji pripadaju toj skupini.
Ransomware bande obično se natječu za žrtve i reputaciju, ali rijetko napadaju jedna drugu izravno. Kada to učine, to signalizira nestabilnost unutar kriminalnog ekosustava koja može imati stvarne posljedice za ljude i organizacije već zahvaćene Clopovim prethodnim kampanjama iznude.
Zašto je ovaj napad važan izvan kriminalnog rivalstva
Clop je jedna od plodnijih ransomware i operacija iznude podataka u posljednjih nekoliko godina, poznata po kampanjama velikih razmjera koje iskorištavaju ranjivosti u široko korištenom softveru za prijenos datoteka i poslovnom softveru. Samo vandaliziranje stranice s procurjelim podacima možda zvuči kao malo više od digitalnog grafita između suparničkih hakera. No tvrdnja da je ShinyHunters također ukrao operativne podatke izaziva ozbiljniju zabrinutost: ako ti podaci uključuju informacije o Clopovim prošlim žrtvama, pregovorima o plaćanju ili ukradenim datotekama, mogli bi završiti izloženi, prodani ili iskorišteni za daljnje pokušaje iznude protiv organizacija koje su mislile da je njihova izloženost povezana s Clopom već riješena.
Kako je detaljno opisano u povezanom izvješću o ShinyHuntersovom proboju u Clop i novim rizicima koje to stvara za žrtve, ovakva vrsta međusobnih sukoba između iznudničkih skupina zapravo može umnožiti štetu umjesto da je smanji. Podaci koji su nekoć bili pod kontrolom jedne kriminalne skupine sada mogu kružiti među više aktera prijetnji, od kojih svaki ima vlastite poticaje da ih unovči.
Efekt valova za prošle Clopove žrtve
Za organizacije koje su prethodno bile meta Clopa, bilo da su platile otkupninu, pregovarale o nagodbi ili su im podaci jednostavno ukradeni i procurjeli, ovaj incident podsjetnik je da posljedice ransomware napada ne završavaju nužno kada neposredna kriza prođe. Ako je ShinyHunters doista došao do internih Clopovih podataka, postoji stvarna mogućnost da bi se osjetljivi detalji povezani s ranijim probojima mogli ponovno pojaviti u novim oblicima: ponovno objavljeni na različitim stranicama s procurjelim podacima, spomenuti u novim pokušajima iznude ili prodani drugim kriminalnim kupcima.
To je jedna od manje raspravljanih implikacija za privatnost koje proizlaze iz rivalstva ransomware bandi. Žrtve izvornog napada mogu se suočiti s drugim valom rizika od izloženosti koji nije uzrokovan njihovom vlastitom sigurnosnom pozicijom, već kaosom unutar kriminalne skupine koja ih je uopće napala. Pregled o tome kako ShinyHuntersov i Clopov proboj stvara nove rizike za žrtve opisuje kako ta sekundarna izloženost može zakomplicirati sposobnost organizacije da u potpunosti zatvori incident, čak i dugo nakon što je početni proboj prijavljen.
Što to znači za vas
Ako je vaša organizacija ikada bila uključena u ransomware incident povezan s Clopom, bilo kao izravna žrtva ili putem odnosa s trećim dobavljačem, vrijedi obratiti pozornost na ovu vijest. Tvrdnja da su ukradeni interni Clopovi podaci znači da bi prethodno kompromitirane informacije mogle biti izložene obnovljenom riziku, čak i ako ste vjerovali da je to poglavlje zatvoreno.
Za sve ostale, incident je koristan podsjetnik da kriminalne skupine koje stoje iza ransomware napada nisu monolitne ni stabilne. Međusobni sukobi, rebranding i pritisak tijela za provedbu zakona svi doprinose promjenjivom krajoliku u kojem podaci mogu nepredvidivo mijenjati vlasnika. Upravo je ta nepredvidivost razlog zašto su proaktivno praćenje i jaka sigurnosna higijena važni, bez obzira na to koja je skupina izvorno bila odgovorna za proboj.
Praktični zaključci
Organizacije s bilo kakvom poviješću izloženosti Clopu ili sličnim ransomware operacijama trebale bi razmotriti sljedeće korake:
- Pregledajte svu prethodnu dokumentaciju o odgovoru na incidente povezanu s Clopovim napadima i potvrdite koji su podaci u to vrijeme bili poznati kao izloženi.
- Pratite aktivnosti na dark webu i stranicama s procurjelim podacima zbog ponovne pojave prethodno ukradenih podataka, posebno s obzirom na tvrdnje o ukradenim operativnim informacijama.
- Ponovno procijenite higijenu vjerodajnica, uključujući lozinke i pristupne ključeve koji su možda bili spomenuti u ranijim ukradenim skupovima podataka, jer stare izloženosti mogu postati ponovno relevantne.
- Ostanite informirani putem pouzdanih izvješća kako se situacija razvija, jer tvrdnje iznudničkih skupina nisu uvijek neovisno potvrđene i detalji se mogu promijeniti.
ShinyHuntersov hakiranje Clopa još se razvija i ne može se svaka tvrdnja bilo koje skupine uzeti zdravo za gotovo. No ovaj događaj naglašava širu istinu o ransomwareu: rizici za žrtve ne završavaju uvijek kada napadači prijeđu na svoju sljedeću metu ili, u ovom slučaju, kada i sami postanu mete.




