Mi történt, amikor a ShinyHunters feltörte a Clop szivárogtató oldalát

A DataBreaches.Net számára Lawrence Abrams beszámolója szerint a ShinyHunters zsarolócsoport feltörte a Clop zsarolóvírus-band (más írásmóddal Cl0p) által üzemeltetett adatszivárogtató oldalt. A ShinyHunters megrongálta a Clop Tor-alapú szivárogtató portálját, és állítólag azzal fenyegetőzik, hogy magát a zsarolóvírus-műveletet zsarolja meg. Gyakorlatilag egy olyan csoport, amely leginkább vállalati adatok lopásáról és eladásáról ismert, ugyanezt a forgatókönyvet fordította a ma aktív egyik legtermékenyebb zsarolóvírus-üzemeltető ellen.

A Clop felelt a elmúlt néhány év néhány legnagyobb tömeges zsarolási kampányáért, gyakran fájltovábbító szoftverek sebezhetőségeit kihasználva lopott adatokat több száz szervezettől egyszerre, ahelyett hogy titkosította volna rendszereiket. Szivárogtató oldala szolgált nyilvános nyomáspontként, ahol a Clop megnevezi áldozatait, és azzal fenyegetőzik, hogy közzéteszi a lopott fájlokat, ha a váltságdíjat nem fizetik meg. Az, hogy ugyanezt az infrastruktúrát egy másik bűnözői csoport kompromittálta és rongálta meg, szokatlan fordulat, és egy szélesebb tendenciát hangsúlyoz: a zsarolóvírus-bandák egymás elleni hackelése felismerhető mintázattá válik a bűnözői földalatti világban, nem csupán ritka kuriózum.

Miért fordulnak egymás ellen a rivális zsarolócsoportok

A zsarolóvírus- és adatzsarolási műveletek informális vállalkozásokként működnek. Versenyeznek partnerekért, hozzáférés-közvetítőkért és hírnévért a bűnözői fórumokon, és szivárogtató oldalaikat valamint tárgyalási portáljaikat alapvető értékként őrzik. Amikor az egyik banda feltöri a másik infrastruktúráját, az egyszerre több célt szolgálhat: megszégyeníteni egy riválist, megzavarni annak működését, ellopni annak áldozati adatait viszonteladásra, vagy egyszerűen technikai fölényt demonstrálni, hogy utcai hitelességet építsen más bűnözők körében.

A ShinyHuntersnek magának is van nyoma nagyszabású adatlopásban és nyilvános szivárogtatóoldal-tevékenységben, így a Clop oldalának feltörése beleillik abba a mintázatba, hogy az egyik zsarolómárka érvényesíti magát egy másik felett. A védelmi szakemberek és kutatók számára ezek az összecsapások alkalmanként ezüst bélést kínálhatnak, felfedve a bandák belső részleteit vagy destabilizálva egy aktív fenyegetést jelentő szereplőt. De azoknak az embereknek, akiknek személyes és vállalati adatait már ellopta a Clop, a helyzet az ellenkező irányba vág.

Mit jelent ez azoknak az áldozatoknak, akiknek adatait már ellopták

Ha a szervezeted, vagy a személyes adataid korábban egy Clop adatlopási kampányba kerültek, ez az incidens emlékeztető arra, hogy a lopott adatok nem maradnak elzárva, miután elhagyják az áldozat hálózatát. Más fenyegetést jelentő szereplők sokkal az eredeti incidens után is másolhatják, újra eladhatják vagy újra terjeszthetik. Amikor az egyik bűnözői csoport kompromittálja a másik szivárogtató oldalát, nincs mód annak ellenőrzésére, hogy kinek vannak most másolatai ezekről az adatokról, hogyan csomagolhatják újra azokat, vagy hogy teljesen új platformokon bukkanhatnak-e fel, amelyek teljesen elkülönülnek az eredeti zsarolási kísérlettől.

Ez a gyakorlati kockázat a szerkesztői szempont mögött: azok az adatok, amelyeket egy zsarolóvírus-banda lopott el és fenyegetett szivárogtatással, sokkal szélesebb körben és kiszámíthatatlanabbul kerülhetnek forgalomba, mint amit az eredeti fenyegetés sugallt. Azok az áldozatok, akik tárgyaltak, fizettek, vagy egyszerűen kivárták az eredeti Clop fenyegetést, nem feltételezhetik, hogy az ügy lezárult, csak azért, mert az eredeti szivárogtató oldal elhallgatott vagy lekerült. Egy rivális csoport, amely hozzáférést szerez ugyanahhoz az infrastruktúrához, még ha röviden is, egy újabb bizonytalansági réteget ad hozzá arról, hogy hová utaztak az adatok.

Hogyan ellenőrizheted, hogy az adataid ki vannak-e téve, függetlenül attól, ki birtokolja azokat

Mivel a lopott adatok bűnözői csoportok között cserélhetnek gazdát, a legmegbízhatóbb védekezés nem az, hogy megpróbálod nyomon követni, melyik banda irányítja éppen az adott szivárogtató oldalt. Ehelyett összpontosíts a saját kitettséged közvetlen monitorozására. Használj jó nevű adatvédelmi értesítési szolgáltatásokat annak ellenőrzésére, hogy e-mail-címeid vagy fiókjaid megjelentek-e ismert szivárogtatásokban, engedélyezd a kétfaktoros hitelesítést mindenhol, ahol felajánlják, és kezelj minden váratlan jelszó-visszaállítási kérést vagy bejelentkezési riasztást azonnal kivizsgálásra érdemes jelzésként.

Ha egy jelszókezelő, böngésző vagy eszköz valaha jelzi, hogy az egyik hitelesítő adatod szivárogtatásban bukkant fel, érdemes megérteni pontosan, mit jelent ez a figyelmeztetés és hogyan kell reagálni. Útmutatónk arról, hogy mit jelent az a figyelmeztetés, hogy egy jelszó megjelent egy szivárogtatásban, végigvezet a teendő lépéseken, az érintett jelszó megváltoztatásától az újrafelhasznált hitelesítő adatok más fiókokban való ellenőrzéséig. Ez a tanács ugyanúgy érvényes, amikor az adatok egy másodlagos incidensen keresztül bukkannak fel újra, mint ez a ShinyHunters és a Clop esetében, mint az eredeti incidens esetében.

Kulcsfontosságú tanulságok

A ShinyHunters Clop szivárogtató oldala elleni támadása világos példa arra, hogy a zsarolóvírus-bandák egymást hackelik, és szemlélteti, mennyire instabil és kiszámíthatatlan a lopott adatok körüli bűnözői ökoszisztéma valójában. Az áldozatok nem tudják kontrollálni, mi történik az információikkal, miután elhagyják egy vállalat hálózatát, de kontrollálhatják, milyen gyorsan reagálnak a kitettség jeleire. Rendszeresen ellenőrizd, hogy hitelesítő adataid megjelentek-e ismert szivárogtatásokban, frissítsd és diverzifikáld a jelszavaidat, és cselekedj azonnal minden kapott szivárogtatási figyelmeztetésre, függetlenül attól, hogy éppen melyik bűnözői csoport vállalja magára a támadást.