Što se dogodilo kada su ShinyHunters provalili na Clopovu stranicu za objavu podataka

Prema izvješću Lawrencea Abramsa za DataBreaches.Net, iznudnička grupa ShinyHunters provalila je na stranicu za objavu podataka koju vodi Clop ransomware gang (također pisano kao Cl0p). ShinyHunters su uništili Clopov Tor portal za objavu podataka i navodno prijete da će iznuditi samu ransomware operaciju. U suštini, grupa najpoznatija po krađi i prodaji korporativnih podataka okrenula je istu tu taktiku protiv jednog od najproduktivnijih ransomware operatera aktivnih danas.

Clop je bio odgovoran za neke od najvećih kampanja masovnog iznudivanja posljednjih godina, često iskorištavajući ranjivosti softvera za prijenos datoteka kako bi ukrao podatke od stotina organizacija odjednom, umjesto da šifrira njihove sustave. Njegova stranica za objavu podataka služila je kao javna točka pritiska na kojoj Clop imenuje žrtve i prijeti objavljivanjem ukradenih datoteka ako otkupnina ne bude plaćena. To što je tu istu infrastrukturu kompromitirala i uništila druga kriminalna grupa neobičan je obrat i naglašava širi trend: ransomware bande koje hakiraju jedna drugu postaju prepoznatljiv obrazac u kriminalnom podzemlju, a ne samo rijetka zanimljivost.

Zašto se rivalske iznudničke grupe okreću jedna protiv druge

Ransomware i operacije iznudivanja podataka funkcioniraju kao neformalna poslovanja. Natječu se za suradnike, posrednike za pristup i reputaciju na kriminalnim forumima, a svoje stranice za objavu podataka i portale za pregovore čuvaju kao ključnu imovinu. Kada jedna banda provali u infrastrukturu druge, to može poslužiti nekoliko svrha istovremeno: ponižavanje rivala, ometanje njegovih operacija, krađa podataka njegovih žrtava za preprodaju ili jednostavno demonstracija tehničke nadmoći radi izgradnje kredibiliteta među ostalim kriminalcima.

ShinyHunters ima povijest masovne krađe podataka i vlastite aktivnosti na javnim stranicama za objavu podataka, pa provala na Clopovu stranicu odgovara obrascu u kojem se jedan iznudnički brend nameće nad drugim. Za branitelje i istraživače, ti sukobi povremeno mogu ponuditi i pozitivnu stranu, otkrivajući interne detalje banda ili destabilizirajući aktivnog aktera prijetnje. No za ljude čiji su osobni i korporativni podaci već ukradeni od strane Clopa, situacija se odvija u suprotnom smjeru.

Što to znači za žrtve čiji su podaci već ukradeni

Ako je vaša organizacija, ili vaši osobni podaci, prethodno bila zahvaćena Clopovom kampanjom krađe podataka, ovaj incident podsjetnik je da ukradeni podaci ne ostaju zatvoreni nakon što napuste mrežu žrtve. Mogu ih kopirati, preprodati ili redistribuirati drugi akteri prijetnji dugo nakon izvornog proboja. Kada jedna kriminalna grupa kompromitira stranicu za objavu podataka druge, ne postoji način da se provjeri ko sada ima kopije tih podataka, kako bi mogli biti prepakirani ili hoće li se pojaviti na potpuno novim platformama odvojenima od izvornog pokušaja iznudivanja.

To je praktični rizik koji stoji za ovim uredničkim kutom: podaci koje je ransomware banda ukrala i zaprijetila objaviti mogu završiti u mnogo širem i nepredvidivijem opticaju nego što je izvorna prijetnja sugerirala. Žrtve koje su pregovarale, platile ili jednostavno čekale da izvorna Clopova prijetnja prođe ne mogu pretpostaviti da je stvar završena samo zato što je početna stranica za objavu podataka utihnula ili bila uklonjena. Rivalska grupa koja dobije pristup toj istoj infrastrukturi, čak i nakratko, dodaje još jedan sloj nesigurnosti oko toga kamo su podaci putovali.

Kako provjeriti je li vaše podatke izloženo bez obzira na to ko ih drži

Budući da ukradeni podaci mogu mijenjati vlasnike između kriminalnih grupa, najpouzdanija obrana nije pokušavati pratiti koja banda trenutačno kontrolira određenu stranicu za objavu podataka. Umjesto toga, usredotočite se na izravno praćenje vlastite izloženosti. Koristite ugledne usluge obavijesti o probojima podataka kako biste provjerili jesu li se vaše e-adrese ili računi pojavili u poznatim curenjima podataka, omogućite dvofaktorsku autentifikaciju svugdje gdje je ponuđena i tretirajte svaki neočekivani zahtjev za poništavanje lozinke ili upozorenje o prijavi kao signal koji vrijedi odmah istražiti.

Ako vas upravitelj lozinki, preglednik ili uređaj ikada upozori da su se neki od vaših pristupnih podataka pojavili u curenju podataka, vrijedi razumjeti što točno to upozorenje znači i kako odgovoriti. Naš vodič o tome što znači upozorenje da se lozinka pojavila u curenju podataka prolazi kroz korake koje treba poduzeti, od promjene zahvaćene lozinke do provjere ponovno korištenih pristupnih podataka na drugim računima. Taj savjet jednako vrijedi kada se podaci ponovno pojave kroz sekundarni proboj, poput ovog koji uključuje ShinyHunters i Clop, kao i kod izvornog incidenta.

Ključni zaključci

Provala ShinyHuntersa na Clopovu stranicu za objavu podataka jasan je primjer ransomware bandi koje hakiraju jedna drugu i ilustrira koliko je kriminalni ekosustav oko ukradenih podataka doista nestabilan i nepredvidiv. Žrtve ne mogu kontrolirati što se događa s njihovim informacijama nakon što napuste mrežu tvrtke, ali mogu kontrolirati koliko brzo reagiraju na znakove izloženosti. Redovito provjeravajte jesu li se vaši pristupni podaci pojavili u poznatim curenjima, ažurirajte i diversificirajte svoje lozinke te odmah djelujte na svako upozorenje o curenju koje primite, bez obzira na to koja kriminalna grupa trenutačno prisvaja zasluge za proboj.