Csendes betörés, majd hangos fenyegetés

A Clop néven ismert zsaroló csoport hírnevét egy sajátos forgatókönyvre építette: talál egy kritikus sebezhetőséget egy széles körben használt vállalati szoftverben, csendben kihasználja azt minél több áldozattal szemben, majd hetekkel vagy hónapokkal később fenyegető e-mailekkel leplezi le magát, fizetést követelve. A csoport legújabb kampányáról szóló beszámolók szerint ez a minta megismétlődött a PTC termékéletciklus-menedzsment (PLM) szoftverével kapcsolatban. Úgy vélik, a Clop júniusban egy kritikus sebezhetőséget használt ki a PTC rendszereiben, de az áldozatok csak egy hónappal később, júliusban kapták meg a zsaroló e-maileket.

A kezdeti kompromittálódás és a nyilvános fenyegetés közötti rés nem véletlen. Ez szándékos része annak, ahogyan a Clop működik, és ez az oka annak, hogy az incidens teljes terjedelme még most is csak most körvonalazódik. Biztonsági kutatók, köztük a Recorded Future elemzői, darabonként rakják össze a kampány idővonalát és mértékét, és a kirajzolódó kép arra utal, hogy ennek az incidensnek hosszú lesz a farka a nyilvánosságra hozatalok, vizsgálatok és további következmények tekintetében.

Miért adatvédelmi probléma a PLM-szoftver, nem csak informatikai?

A termékéletciklus-menedzsment platformok, mint amilyeneket itt érintettek, általában nem gondoljuk úgy, mint adatvédelmi szempontból érzékeny rendszereket, ahogyan például egy kórházi adatbázist vagy egy fizetésfeldolgozót. Ez a feltételezés azonban alábecsüli, hogy mi is található valójában bennük. A PLM-szoftverek tervezési dokumentumokat, mérnöki specifikációkat, beszállítói és szállítói nyilvántartásokat, valamint gyakran az ezekhez a rendszerekhez való hozzáféréshez használt munkavállalói hitelesítő adatokat tárolnak. Más szóval, ez egy olyan tárház, amely szellemi tulajdont és személyes adatokat egyaránt tartalmaz, olyan vállalatoknál, amelyek esetleg nem részesítették előnyben ezt a rendszert elsődleges biztonsági eszközként.

Részben ez teszi olyan hatékonnyá a Clop megközelítését. Ahelyett, hogy egyetlen nagy hírű szervezetet célozna meg, a csoport általában egy széles körben telepített szoftvert használ ki, amelyre sok vállalat támaszkodik, majd egyesével dolgozza fel az így létrejövő áldozati listát. Ez a stratégia egy tágabb tanulságot visszhangoz a kiberbiztonság történetéből: ha egy kritikus sebezhetőségre szolgáló exploitot nagy léptékben fegyverként használnak, a kár ritkán marad egyetlen célpontra korlátozva. A WannaCry féreg ma is a tankönyvi példa arra, mi történik, ha egy ellopott vagy nem javított exploit ellenőrizetlenül terjed, és bár a Clop módszere inkább sebészi és profitorientált, mint egy önmagát terjesztő féregé, a mögöttes kockázat azoknak a szervezeteknek, amelyek késleltetik a javítást, feltűnően hasonló.

A következmények még mindig kibontakoznak

Amiért ez az incidens különösen figyelemre méltó, az a kihasználás és a nyilvánosságra hozatal közötti késedelem. Egy hónap telt el a kezdeti kompromittálódás és a zsaroló e-mailek megérkezése között az áldozatok postaládájába. Ebben az időablakban a Clop-nak ideje volt adatokat kinyernie ismeretlen számú szervezettől, mielőtt bárki a csoporton kívül tudta volna, hogy támadás van folyamatban. Ez a fajta csendes bent tartózkodási idő pontosan az, ami lehetővé teszi, hogy az adatszivárgások sokkal nagyobbra nőjenek, mint amit a kezdeti becslések sugallnak – ez a dinamika más közelmúltbeli incidenseknél is megmutatkozott, ahol a jelentett áldozatok száma meredeken emelkedett, ahogy a vizsgálatok érlelődtek, mint például a Conduent-adatszivárgás esetében, amely jóval a kezdeti nyilvánosságra hozatal után több mint 62 millió érintettre bővült.

A PTC érintett szoftverét használó vállalatok számára az elsődleges prioritás annak megállapítása, hogy kompromittálódtak-e a júniusi kihasználási időablakban, nem csupán a júliusi zsaroló e-mailekre való reagálás. Mindenki más számára, beleértve azokat a munkavállalókat, vállalkozókat és üzleti partnereket is, akiknek személyes adatai esetleg ezekben a rendszerekben tárolódnak, az a gond, hogy az értesítések és a teljes hatásfelmérések hónapokig is elhúzódhatnak, hasonlóan más nagyszabású adatszivárgásokhoz, ahol a valódi méret csak jóval a kezdeti címek elhalványulása után derül ki, mint például a Paidwork-adatszivárgás esetében.

Mit jelent ez Önnek

Ha olyan vállalatnál dolgozik, amely a PTC PLM-szoftverét használja, vagy ha munkáltatója adatokat oszt meg olyan beszállítókkal és partnerekkel, akik ezt teszik, ez az incidens követésre érdemes, még akkor is, ha még nem kapott értesítést. A Clop nyilvánosságra hozatalainak késleltetett jellege azt jelenti, hogy a hatásfelmérések valószínűleg még mindig zajlanak, és a következő hetekben vagy hónapokban további áldozatok is megnevezésre kerülhetnek.

Tágabb értelemben ez az incidens arra emlékeztet, hogy az adatvédelmi kockázat nem csak az ügyfél felé irányuló adatbázisokban él. A belső mérnöki és ellátási lánc szoftverek ugyanannyi érzékeny személyes információt tartalmazhatnak, és gyakran sokkal kevesebb biztonsági ellenőrzést kapnak.

Hasznos tanácsok

  • Ha szervezete a PTC Windchill vagy kapcsolódó PLM-szoftverét használja, kérdezze meg informatikai vagy biztonsági csapatát, hogy alkalmazták-e a javításokat, és megvizsgálták-e a júniusig visszamenőleges kompromittálódásra utaló jeleket.
  • Figyeljen az adatszivárgásról szóló értesítésekre a következő hónapokban, ahelyett hogy feltételezné, hogy a hír hiánya azt jelenti, hogy nincs hatás, tekintettel a Clop késleltetett nyilvánosságra hozatali szokásaira.
  • Ha értesítést kap ezzel az incidenssel kapcsolatban, kezelje az érintett rendszerhez kapcsolódó bejelentkezési adatokat kompromittáltként, és azonnal változtassa meg azokat, valamint minden más fiókot, amely ugyanazt a jelszót használja.
  • A harmadik féltől származó szoftverszállítókra támaszkodó vállalkozások kérdezzék meg a kritikus sebezhetőségek javítási ütemtervét a szállítói kockázatkezelés standard részeként, nem csak miután egy incidens a címlapokra kerül.

A Clop PTC-hekkelése világos példa arra, hogy egyetlen kritikus sebezhetőség a vállalati szoftverekben hogyan gyűrűzhet kifelé hónapokon át, érintve olyan vállalatokat és magánszemélyeket, akiknek fogalmuk sincs, hogy adataik valaha is veszélyben voltak. A tájékozottság fenntartása, ahogy a következmények tovább bontakoznak, a legjobb védekezés, amíg a vizsgálatok zajlanak.