Ritka, hogy a zsarolóvírus-bandeák egymás ellen fordulnak, de most ez történt. A Dark Reading szerint a ShinyHunters zsarolócsoport megrongálta a rivális Clop zsarolóvírus-művelet Dark Webes szivárogtató oldalát, és azt állítja, hogy eközben áldozati adatokat is ellopott. A betörés kényelmetlen kérdést vet fel azoknak a szervezeteknek, amelyeket korábban a Clop célzott meg, beleértve azokat is, amelyek váltságdíjat fizettek azért, hogy ellopott adataikat bizalmasan kezeljék: vajon ezek az adatok most újra nyilvánosságra kerülhetnek?

A Clop az elmúlt évek egyik legtermékenyebb zsarolóvírus- és adatzsaroló csoportja volt, tömeges kihasználási kampányokat folytatott fájlátviteli szoftverek ellen, és ellopott fájlokat tett közzé Dark Webes oldalán, amikor az áldozatok megtagadták a fizetést. A Shell például korábban megerősítette, hogy vizsgálja a Cl0p állítását egy 89 GB-os adatszivárgásról, miután a csoport az energiaóriást feltüntette szivárogtató portálján. Az ehhez hasonló incidensek megmutatják, milyen széles körben terjedt ki a Clop hatóköre az iparágakban, az energiától a gyártáson át a szakmai szolgáltatásokig.

Mit tett állítólag a ShinyHunters

A Dark Reading beszámolója szerint a ShinyHunters a múlt héten megrongálta a Clop Tor-alapú szivárogtató oldalát, és azt állította, hogy exfiltrálta a csoporthoz tartozó belső adatokat. Ez állítólag magában foglalja a Clop által korábban zsarolt áldozatokhoz kapcsolódó információkat is. Ha ez igaz, ez azt jelenti, hogy azok az adatok, amelyeket a szervezetek esetleg azért fizettek, hogy elnyomjanak, vagy amelyeket már közzétettek és esetleg eltávolítottak, egy új csoport irányítása alatt kerülhetnek újra felszínre.

Ez nem csupán digitális graffitiről szóló cselekmény. A zsarolóvírus-szivárogtató oldalak tárgyalási eszközként működnek: a közzététel fenyegetése az, ami gyakran nyomást gyakorol az áldozatokra, hogy fizessenek. Amikor egy második csoport hozzáférést szerez ugyanehhez az eszközhöz, azok az áldozatok, akik azt hitték, hogy egy fejezet lezárult, visszakerülhetnek a kiindulópontra, megújult zsarolási követelésekkel vagy érzékeny fájlok jogosulatlan közzétételével szembesülve.

Miért fontos ez a bűnözői világon túl is

Csábító ezt úgy tekinteni, mint a bűnözők bűnözők elleni támadásáról szóló történetet, de a gyakorlati következmények valódi szervezeteket és azokat az embereket érintik, akiknek az adatait kezelik. Azoknak a vállalatoknak, amelyeket a Clop ért támadás, akár fizettek, akár nem, most újra kell értékelniük a kitettségüket. A váltságdíj fizetése soha nem volt garancia a végleges törlésre, és ez az incidens éles emlékeztető erre a tényre. Az ellopott adatok nem tűnnek el csak azért, mert egy számlát kiegyenlítettek.

Azoknak a vállalkozásoknak, amelyek gyanítják, hogy a Clop áldozatai közé tartozhattak, ez a fejlemény megerősíti a proaktív megfigyelés melletti érveket, ahelyett hogy feltételeznék, hogy egy incidens megoldódik, amint a tárgyalások véget érnek. A biztonsági csapatoknak figyelniük kell a megújult zsarolási kapcsolatfelvételi kísérletekre, nyomon kell követniük a Dark Webes fórumokat és szivárogtató oldalakat az újra megjelenő adathalmazok szempontjából, és felül kell vizsgálniuk, hogy a szabályozóknak vagy érintett személyeknek szóló korábbi szivárgási értesítéseket frissíteni kell-e, ha új expozíció történik. Sok joghatóságban ugyanazon ellopott adatok egy másik szereplő általi új közzététele külön értesítési kötelezettségeket válthat ki, mivel az egy új jogosulatlan hozzáférési eseményt jelent.

Van egy technikai tanulság is ebben a történetben. A Clop történelmi betörései közül sok fájlátviteli eszközök sebezhetőségeit használta ki, és a gyenge hálózati szegmentációra támaszkodott ahhoz, hogy a kezdeti lábnyomtól a szélesebb rendszerhozzáférésig mozogjon. Azok a szervezetek, amelyek erős hálózati szegmentációval korlátozzák az oldalirányú mozgást, titkosított kapcsolatokat kényszerítenek ki a távoli és harmadik féltől származó hozzáféréshez, és korlátozzák, hogy az érzékeny fájlokat milyen széles körben osztják meg belsőleg, csökkentik a robbanási sugarat, amikor bármely egyetlen rendszer kompromittálódik, függetlenül attól, hogy melyik bűnözői csoport áll a behatolás mögött.

Mit jelent ez az Ön számára

Ha szervezete a múltban értesítést kapott arról, hogy érintett egy Clop-betörésben, érdemes egyeztetnie biztonsági vagy jogi csapatával arról, hogy ez az új incidens megváltoztatja-e a kockázati helyzetét. Kérdezze meg, hogy az Ön adatai közül bármelyik része volt-e annak, amihez a ShinyHunters azt állítja, hogy hozzáfért, és hogy már működnek-e olyan megfigyelési szolgáltatások, amelyek lefedik a cégnevét vagy domainjeit érintő Dark Webes említéseket.

Az egyéni fogyasztók számára az útmutatás hasonló bármely más szivárgási forgatókönyvhöz: figyeljenek a régi incidensekre hivatkozó adathalász kísérletekre, használjanak egyedi jelszavakat azokhoz a fiókokhoz, amelyek olyan szervezetekhez kapcsolódnak, amelyekkel üzleti kapcsolatban álltak, és fontolják meg a hitelfigyelést, ha korábban értesítették őket arról, hogy személyes adataik nyilvánosságra kerültek. Ugyanazon mögöttes szivárgás második expozíciós hulláma azt jelentheti, hogy információi új bűnözői körökben keringenek, még akkor is, ha az első alkalommal már megtette az óvintézkedéseket.

Gyakorlati tanulságok

  • Vizsgálja felül a szállítóktól vagy munkáltatóktól kapott korábbi szivárgási értesítéseket, amelyek a Clopot nevezték meg támadóként, és kérdezze meg, hogy a ShinyHunters incidens érinti-e azokat az adatokat.
  • Engedélyezze a Dark Webes megfigyelést vagy a hitelfigyelést, ha még nem aktív, különösen akkor, ha korábban értesítették az expozícióról.
  • Használjon egyedi, erős jelszavakat és többfaktoros hitelesítést minden olyan fiókon, amelyek olyan szervezetekhez kapcsolódnak, amelyek érintettek lehettek.
  • A biztonsági csapatoknak auditálniuk kell a hálózati szegmentációt és a titkosított hozzáférés-vezérlést, mivel az oldalirányú mozgás korlátozása továbbra is az egyik leghatékonyabb védekezés a zsarolóvírusok ellen, függetlenül attól, hogy melyik csoport áll a támadás mögött.
  • Maradjon éber a régi adatokra hivatkozó megújult adathalász vagy zsarolási kísérletekkel szemben, mivel egy második csoport, amely hozzáférést szerez az ellopott fájlokhoz, azt jelentheti, hogy ugyanazon betörésre épülő bűnözői tevékenység második fordulója következik.

A ShinyHunters és a Clop közötti rivalizálás emlékeztető arra, hogy a zsarolóvírus-ökoszisztémák kiszámíthatatlanok, és hogy egy betörés következményei hosszú idő után is újra felszínre kerülhetnek, miután az áldozat azt hiszi, hogy az ügy lezárult. A tájékozottnak és proaktívnak maradni, ahelyett hogy feltételeznénk, hogy egy kifizetett váltságdíj vagy egy csendes hírciklus azt jelenti, hogy a kockázat elmúlt, a jelenleg elérhető legjobb védekezés.