Što se dogodilo s Clopovom stranicom za objavu podataka na dark webu

Clop ransomware gang bio je prisiljen premjestiti svoju stranicu za objavu podataka na novu Tor adresu nakon što je potvrdio da je njegov prethodni poslužitelj kompromitiran i vandaliziran. Prema izvješću BleepingComputera, napad je izveo ShinyHunters, još jedna poznata iznudnička grupa, a upad je bio omogućen nezakrpanom ranjivošću u Grav CMS-u, sustavu za upravljanje sadržajem koji je Clop koristio za pokretanje svoje stranice za objavu podataka.

Stranice za objavu podataka ključni su dio suvremenog poslovnog modela ransomwarea. Grupe poput Clopa koriste ih za objavljivanje ukradenih podataka i vršenje pritiska na žrtve da plate. Kada i sama ta infrastruktura bude probijena i vandalizirana, to je više od sramotne fusnote. To signalizira da operateri koji vode jednu od najaktivnijih iznudničkih kampanja protekle godine nisu uspjeli zaštititi vlastite sustave od poznate kategorije web ranjivosti.

Kako je nezakrpana ranjivost u Grav CMS-u izložila infrastrukturu ransomware grupe

BleepingComputer je potvrdio da je iskorištena ranjivost bila neautentificirana ranjivost path traversal u Grav CMS-u. Greške path traversal omogućuju napadaču manipuliranje putanjama datoteka unutar web aplikacije kako bi pristupio datotekama i direktorijima izvan predviđenog opsega, često bez potrebe za valjanim vjerodajnicama za prijavu. U praksi to znači da napadač potencijalno može čitati, a u nekim konfiguracijama i pisati, datoteke na poslužitelju jednostavnim sastavljanjem odgovarajućeg zahtjeva, bez potrebe za lozinkom.

Ovo nije egzotična ni nova napadačka tehnika. Ranjivosti path traversal spadaju među najbolje dokumentirane nedostatke u sigurnosti web aplikacija, a neautentificirane verzije smatraju se posebno opasnima jer uklanjaju potrebu za bilo kakvim prethodnim pristupom ili ukradenim vjerodajnicama. To što je ShinyHunters uspio iskoristiti jednu od njih za upad i vandaliziranje Clopove vlastite stranice za objavu podataka sugerira da je instanca CMS-a pokretala zastarjeli ili nezakrpani softver, istu vrstu propusta koju ransomware grupe rutinski iskorištavaju protiv vlastitih žrtava.

Što ovo otkriva o sigurnosnoj higijeni, čak i za kibernetičke kriminalce

Postoji određena ironija u tome da ransomware operacija bude hakirana upravo putem one vrste nezakrpane softverske ranjivosti o kojoj ovisi za probijanje drugih organizacija. Grupe poput Clopa izgradile su cijele kampanje oko iskorištavanja nezakrpanih ili pogrešno konfiguriranih sustava u poduzećima, a ovaj incident pokazuje da nisu imuni na iste osnovne sigurnosne propuste.

To također odražava širi trend međusobnih sukoba i rivalstva među iznudničkim grupama, gdje jedna kriminalna skupina cilja infrastrukturu druge radi prednosti, reputacije ili jednostavno kaosa. ShinyHuntersovo vandaliziranje i kompromitiranje Clopove stranice za objavu podataka uklapa se u taj obrazac kibernetičkih kriminalnih grupa koje okreću svoje alate jedne protiv drugih, a ne samo protiv korporativnih meta.

Za branitelje je pouka jasna: upravljanje zakrpama nije opcionalno i nije samo kućica za potvrdu usklađenosti. Bilo da ste Fortune 500 kompanija ili, očito, ransomware grupa koja pokreće CMS za hostanje ukradenih podataka, nezakrpana ranjivost su otvorena vrata. Alati i tehnike koji se koriste za pronalaženje i iskorištavanje tih nedostataka ne prave razliku prema tome kome pripada poslužitelj.

Što ovo znači za žrtve Clopovih prošlih proboja

Za organizacije koje su prethodno bile meta Clopa, ovaj razvoj događaja otvara nova pitanja umjesto da nudi utjehu. Ako je Clopova stranica za objavu podataka kompromitirana od strane vanjske strane, vrijedi pitati što se dogodilo s ukradenim podacima koji su tamo hostani, tko je možda pristupio njima i je li vandaliziranje poremetilo ili dodatno izložilo bilo koji od tih materijala. Clop je vodio kampanje masovne krađe podataka protiv brojnih kompanija, uključujući tvrdnje protiv velikih organizacija poput Shella, gdje je kompanija potvrdila da istražuje potencijalni proboj podataka od 89GB povezan sa širom iznudničkom aktivnošću grupe. Incidenti poput tog ilustriraju stvarne posljedice koje stoje iza tih stranica za objavu podataka: one nisu apstraktne curiositeti dark weba, one sadrže osjetljive korporativne i korisničke podatke povezane s određenim, imenovanim probojima.

Kada stranica za objavu podataka promijeni vlasnika ili je kompromitira rivalska grupa, žrtve gube vidljivost u pogledu toga gdje se njihovi ukradeni podaci zapravo nalaze i ko njima upravlja. Ta nesigurnost sama po sebi predstavlja rizik, neovisno o prvotnim zahtjevima za otkupninu.

Što ovo znači za vas

Ako je vaša organizacija imenovana u Clopovoj tvrdnji o proboju, poput gore navedenog incidenta sa Shellom, ova epizoda podsjetnik je da prijetnja oko ukradenih podataka ne ostaje statična čak ni nakon početnog proboja. Uklanjanje stranica za objavu podataka, vandaliziranje i rivalski hakerski napadi mogu promijeniti kako i gdje su vaši podaci izloženi.

Šire gledano, ovaj incident korisna je studija slučaja za svaku organizaciju koja pokreće javno dostupne sustave za upravljanje sadržajem. Grav CMS, poput Wordpressa, Drupala ili drugih platformi, zahtijeva redovito krpanje, a neautentificirane ranjivosti path traversal upravo su vrsta ranjivosti koju automatizirani skeneri i oportunistički napadači stalno traže.

Ključni zaključci

  • Održavajte svaki javno dostupni CMS, dodatak i serversku komponentu ažuriranima najnovijim sigurnosnim zakrpama, bez obzira na to koliko softver izgleda nevažan.
  • Tretirajte neautentificirane ranjivosti kao visoki prioritet. Ako napadaču ne trebaju vjerodajnice za iskorištavanje nedostatka, vaš je prozor izloženosti mnogo širi.
  • Ako je vaša organizacija prethodno imenovana u Clopovoj tvrdnji o proboju, pratite ažuriranja o tome gdje bi se ukradeni podaci mogli ponovno pojaviti, jer poremećaji na stranicama za objavu podataka mogu promijeniti izloženost podataka bez upozorenja.
  • Iskoristite ovaj incident kao temu za internu raspravu: čak ni akteri prijetnji koji profitiraju od tuđih nezakrpanih sustava nisu imuni na iste osnovne sigurnosne propuste.