Megjelent a Clop zsarolóvírus Windchill FlexPLM kampánya
A Clop zsarolóvírus banda, más néven Cl0p, új adatlopásos zsarolási kampányt indított, amely az internetről elérhető PTC Windchill és FlexPLM példányokat célozza. Ezek olyan vállalati szoftverplatformok, amelyeket gyártók és termékközpontú cégek használnak a termékéletciklus-adatok, tervezési fájlok és mérnöki nyilvántartások kezelésére. A hagyományos fájltitkosító zsarolóvírusok helyett a Clop üzemeltetői az adatok ellopására összpontosítanak ezekből a rendszerekből, majd a megszerzett információkat zsarolási eszközként használják fel, hogy váltságdíj fizetésére kényszerítsék az áldozatokat.
Ez a megközelítés, amelyet gyakran csak zsarolásos vagy adatlopásos zsarolóvírusnak neveznek, a Clop jellegzetes módszerévé vált az elmúlt években. Ahelyett, hogy titkosítással zárnák le a rendszereket, a csoport csendben érzékeny fájlokat szivárogtat ki, majd azok nyilvánosságra hozatalával vagy eladásával fenyegetőzik, hacsak nem fizetnek. Azoknak a szervezeteknek, amelyek a nyilvános internetről elérhető Windchill vagy FlexPLM rendszereket üzemeltetnek, ez a kampány közvetlen és azonnali kockázatot jelent a saját termékadatokra, szellemi tulajdonra, valamint az ezeken a platformokon tárolt potenciális ügyfél- vagy partnerinformációkra.
Miért vonzó célpontok a PTC Windchill és FlexPLM rendszerek?
A PTC Windchill és a FlexPLM széles körben használt termékéletciklus-kezelő (PLM) eszközök, amelyek a feldolgozóiparban, ipari tervezésben, repülőgépiparban, autóiparban és fogyasztási cikkek ágazatában elterjedtek. Ezek a platformok általában egy vállalat legérzékenyebb szellemi tulajdonát tárolják: tervezési specifikációkat, mérnöki tervrajzokat, anyagjegyzék-adatokat és termékterveket. Ez különösen értékes célponttá teszi őket egy olyan csoport számára, mint a Clop, amely következetesen az üzleti szoftverekre összpontosít, amelyek nagy mennyiségű bizalmas vállalati adatot tárolnak, nem pedig személyes fogyasztói információkat.
Az internetről elérhető példányok – vagyis a vállalat belső hálózatán kívülről, megfelelő korlátozások nélkül hozzáférhető rendszerek – különösen sérülékenyek. Amikor az ilyen vállalati szoftverek a nyílt internetről elérhetők, az drámaian megnöveli a fenyegető szereplők számára elérhető támadási felületet, akik kihasználható rendszerek után kutatnak. A Clop arra építette hírnevét, hogy nagy léptékben talál meg és használ ki ilyen típusú felületeket, gyakran tucatnyi vagy akár több száz szervezetet kompromittálva egyetlen összehangolt hullámban, mielőtt a követelések nyilvánosságra kerülnének.
A Clop bejáratott tömeges kihasználási mintája
Ez nem új terep a Clop számára. A csoport jól dokumentált múltra tekint vissza az internetre néző komponensekkel rendelkező vállalati szoftverek azonosításában és azok belépési pontként való felhasználásában tömeges adatlopási kampányokhoz. Egy friss példa a csoport által az Oracle E-Business Suite kritikus sebezhetőségének kihasználása, ami az Estée Lauder adatvédelmi incidenshez vezetett, miután a támadók a feltört rendszeren keresztül hozzáfértek az alkalmazottak adataihoz. Ez az incidens ugyanazt a forgatókönyvet követte, amelyet most a Windchill és FlexPLM ellen alkalmaznak: megtalálják a széles körben telepített vállalati szoftvert, kihasználják a kitett példányokat, adatokat nyernek ki, majd titkosítás helyett zsarolási követelésekkel nyomást gyakorolnak az áldozatokra.
Ennek a stratégiának a következetessége fontos a védekezők számára. A Clop ritkán céloz meg egyetlen szervezetet elszigetelten. Ehelyett a csoport általában kiválaszt egy adott szoftverplatformot, széles körben kihasználja az összes elérhető kitett példányt, majd heteken vagy hónapokon át dolgozza fel az áldozatok listáját. A Windchill-t vagy FlexPLM-et üzemeltető szervezeteknek ezt a kampányt aktív, folyamatos fenyegetésként kell kezelniük, nem pedig egyetlen céghez köthető elszigetelt esetként.
Mit jelent ez Önnek?
Ha az Ön szervezete PTC Windchill-t vagy FlexPLM-et használ, különösen ha valamelyik komponense a nyilvános internetről elérhető, akkor ennek a kampánynak azonnali felülvizsgálatot kell kiváltania a kitettség terén. Az IT- és biztonsági csapatoknak ellenőrizniük kell, hogy ezek a rendszerek kívülről hozzáférhetők-e, alkalmazniuk kell minden elérhető gyártói javítást vagy biztonsági frissítést, és a hozzáférést minden lehetséges módon korlátozniuk kell tűzfalak, VPN-ek vagy hálózati szegmentáció segítségével, hogy a platformok ne legyenek közvetlenül elérhetők a nyílt internetről.
Még azoknak a szervezeteknek is figyelniük kell a tágabb mintázatra, amelyek nem használják ezeket a konkrét platformokat. A Clop stratégiája, amely a széles körben használt vállalati szoftvereket célozza – amint azt korábban az Oracle EBS-hez köthető Estée Lauder incidens is mutatta –, következetes előnyben részesíti a magas értékű üzleti rendszereket az egyéni fogyasztókkal szemben. Minden olyan vállalatnak, amely internetre néző vállalati szoftvereket üzemeltet, legyen szó termékmenedzsmentről, erőforrás-tervezésről vagy fájlátvitelről, fel kell tételeznie, hogy a következő célponttá válhat egy hasonló hullámban.
Megvalósítható teendők
A PTC Windchill-t vagy FlexPLM-et futtató szervezeteknek haladéktalanul meg kell tenniük a következő lépéseket:
- Ellenőrizzék, hogy a Windchill vagy FlexPLM példányok ki vannak-e téve a nyilvános internetre, és ha igen, azonnal korlátozzák a hozzáférést.
- Alkalmazzák a PTC legújabb biztonsági javításait és frissítéseit, amint elérhetővé válnak.
- Figyeljék a rendszernaplókat a szokatlan hozzáférési minták vagy illetéktelen adatátvitelek keresésére.
- Vizsgálják felül az incidensreagálási terveket, különös tekintettel az adatlopásos zsarolási forgatókönyvekre, amelyek eltérnek a hagyományos titkosításos zsarolóvírus-eseményektől.
- Kövessék nyomon a Clop tevékenységét, mivel a csoportnak van múltja abban, hogy idővel kiterjeszti a kampányokat egyetlen szoftverplatform ellen.
A Clop zsarolóvírus Windchill FlexPLM kampány emlékeztető arra, hogy az adatlopásos zsarolás továbbra is az egyik legkitartóbb fenyegetés a vállalati szoftvereket használók számára. Az előtte maradás azt jelenti, hogy most kell csökkenteni az internetes kitettséget, nem várva addig, amíg megérkezik egy adatvédelmi értesítés.




