Ransomware banda osjeti vlastitu iznudu

U obratu koji za sigurnosne promatrače zvuči gotovo kao schadenfreude, ozloglašena ransomware grupa Clop ovog je vikenda postala žrtvom pokušaja iznude. Prema izvješćima, suparnička cyberkriminalna skupina ShinyHunters preuzela je Clopovu stranicu za objavu podataka na dark webu, upravo platformu koju Clop dugo koristi kako bi vršio pritisak na žrtve da plate otkupninu prijetnjom objavljivanja ukradenih podataka. Preuzimanje je prvi put uočeno u petak, a označava rijedak slučaj da jedna ransomware operacija okrene stol drugome.

Godinama je Clop gradio svoju reputaciju na kampanjama masovnog iskorištavanja ranjivosti u poslovnom softveru, kradući osjetljive korporativne podatke i zatim koristeći namjenske stranice za objavu podataka kako bi imenovao i osramotio žrtve dok ne plate. Vidjeti istu tu taktiku primijenjenu protiv samog Clopa značajno je, ne samo kao kuriozitet u podzemlju cyberkriminala, već i zbog onoga što otkriva o krhkoj, kompetitivnoj i često kaotičnoj prirodi ransomware ekosustava.

Zašto je preuzimanje ShinyHuntersove stranice za objavu podataka važno za privatnost

Na prvi pogled ovo bi moglo izgledati kao kriminalci protiv kriminalaca, priča s malo relevantnosti za svakodnevne korisnike interneta ili tvrtke. No incident nosi stvarne implikacije za svakoga čiji su podaci prošli kroz sustave koje je Clop prethodno kompromitirao.

Clopove stranice za objavu podataka nisu samo platforme za hvalisanje. One su repozitoriji ukradenih podataka, često uključujući osjetljive korporativne zapise, podatke o zaposlenicima i podatke o klijentima izvučene iz kompromitiranih organizacija. Ako je ShinyHunters doista preuzeo kontrolu nad tom infrastrukturom, odmah se nameću pitanja o tome što se događa s podacima koji se na njoj nalaze. Mogu li prethodno neobjavljeni ukradeni zapisi sada biti izloženi od strane druge grupe s drugačijim motivima? Mogu li ukradeni podaci biti preprodani, šire objavljeni ili iskorišteni za potpuno nove kampanje iznude protiv izvornih žrtava?

Ta nesigurnost upravo je razlog zašto su ransomware stranice za objavu podataka tako trajan rizik za privatnost. Jednom kada su podaci ukradeni, žrtve gube kontrolu nad njima, a kao što ovaj incident pokazuje, čak i kriminalci koji su ih ukrali mogu izgubiti kontrolu u korist nekog drugog. Ta nestabilnost otežava pogođenim organizacijama i pojedincima da znaju što se doista dogodilo s njihovim informacijama, te potkopava (ionako sumnjivu) ideju da plaćanje otkupnine jamči da će podaci biti izbrisani ili ostati privatni.

Clopova povijest iskorištavanja poslovnog softvera

Ovovikendno preuzimanje stranice za objavu podataka ne događa se u vakuumu. Clop ima dobro dokumentiran obrazac ciljanja široko korištenih poslovnih platformi radi krađe podataka u velikom opsegu. Grupa je prethodno napala PTC Windchill i FlexPLM sustave, iskorištavajući instance softvera za upravljanje životnim ciklusom proizvoda izložene internetu kako bi provela kampanju iznude krađom podataka protiv više organizacija istovremeno.

Clop je također povezan s iskorištavanjem ranjivosti u Oracle E-Business Suite, slučaj koji je izravno doveo do kršenja podataka Estée Lauder, gdje su napadači iskoristili kritičnu ranjivost u softveru za planiranje poslovnih resursa kako bi pristupili podacima o zaposlenicima. Ovi incidenti ilustriraju dosljednu strategiju: umjesto ciljanja pojedinačnih žrtava jednu po jednu, Clop traži ranjivosti u softveru koji koriste mnoge organizacije istovremeno, a zatim iznuduje više žrtava s jedne točke kompromitacije.

Vidjeti taj isti infrastrukturni model, samu stranicu za objavu podataka, kako je ShinyHunters okrenuo protiv Clopa, naglašava kako čak ni sofisticirane cyberkriminalne operacije nisu imune na taktike koje su same koristile protiv drugih.

Što to znači za vas

Ako je vaša organizacija bila u interakciji sa softverom koji je Clop prethodno ciljao, ili ako ste primili obavijest o kršenju podataka povezanu s Clopovim prošlim kampanjama, ovaj incident je podsjetnik da posljedice ransomware napada ne završavaju kada se početni proboj objavi. Ukradeni podaci mogu cirkulirati, mijenjati vlasnika i ponovno se pojaviti na neočekivane načine dugo nakon što izvorni naslovi izblijede.

Za svakodnevne korisnike, poanta je manje o ovom konkretnom rivalstvu, a više o široj lekciji koju ono pojačava: jednom kada su vaši podaci ukradeni, nemate nikakvo jamstvo gdje će završiti ili ko će sljedeći kontrolirati njima. To vrijedi bez obzira je li akter prijetnje izvorni napadač ili suparnička grupa koja preuzme njihovu infrastrukturu.

Praktični savjeti

Ostanite na oprezu ako ste prethodno primili obavijest o kršenju podataka povezanu s Clopom, jer bi se prethodno neobjavljeni podaci mogli ponovno pojaviti kroz nove kanale. Pratite račune i kreditnu aktivnost zbog neuobičajenih aktivnosti, posebno ako radite u organizacijama ili surađujete s organizacijama koje koriste poslovne platforme poput Oracle E-Business Suite ili PTC Windchill. Koristite jedinstvene, jake lozinke na svim servisima kako jedan kompromitirani set vjerodajnica ne bi eskalirao u šire preuzimanje računa. I tretirajte svaki neželjeni kontakt koji se poziva na stare breachove sa skepticizmom, jer promjena kontrole nad stranicama za objavu podataka može stvoriti prilike za prijevare temeljene na ukradenim podacima.

Rivalstvo između Clopa i ShinyHuntersa može biti zabavna priča u cyberkriminalnim krugovima, ali za one čiji su podaci uhvaćeni u sredini, to je još jedan podsjetnik da oprez ne prestaje kada se breach prijavi. Ostati informiran o tome kako grupe poput Clopa djeluju, i kako njihova infrastruktura može promijeniti vlasnika, ostaje jedna od najboljih dostupnih obrana.