Mi történt a Clop dark webes szivárogtatási oldalával

A Clop zsarolóvírus-banda kénytelen volt áthelyezni adatszivárogtatási oldalát egy új Tor-címre, miután megerősítette, hogy korábbi szerverét feltörték és elcsúfították. A BleepingComputer beszámolója szerint a támadást a ShinyHunters, egy másik jól ismert zsarolócsoport hajtotta végre, és a behatolást a Grav CMS egy javítatlan sebezhetősége tette lehetővé, amely tartalomkezelő rendszert a Clop a szivárogtatási oldala üzemeltetéséhez használt.

A szivárogtatási oldalak a modern zsarolóvírus-üzleti modell központi részét képezik. Az olyan csoportok, mint a Clop, ezeket használják a ellopott adatok közzétételére és arra, hogy nyomást gyakoroljanak az áldozati szervezetekre a fizetés érdekében. Amikor magát ezt az infrastruktúrát törték fel és csúfították el, az több mint egy kínos lábjegyzet. Azt jelzi, hogy az elmúlt év egyik legaktívabb zsarolási kampányát működtető szereplők nem tudták megvédeni saját rendszereiket a webes sebezhetőségek egy ismert kategóriájával szemben.

Hogyan tette ki egy javítatlan Grav CMS hiba egy zsarolóvírus-banda infrastruktúráját

A BleepingComputer megerősítette, hogy a kihasznált sebezhetőség a Grav CMS egy hitelesítés nélküli útvonalbejárási (path traversal) hibája volt. Az útvonalbejárási hibák lehetővé teszik a támadó számára, hogy egy webalkalmazáson belüli fájlútvonalakat manipuláljon, hogy a szándékolt hatókörön kívüli fájlokhoz és könyvtárakhoz férjen hozzá, gyakran érvényes bejelentkezési adatok nélkül. A gyakorlatban ez azt jelenti, hogy a támadó potenciálisan olvashat, és bizonyos konfigurációkban írhat is fájlokat egy szerveren pusztán a megfelelő kérés megfogalmazásával, jelszó nélkül.

Ez nem egzotikus vagy új támadási technika. Az útvonalbejárási sebezhetőségek a webalkalmazás-biztonság egyik legjobban dokumentált hibái közé tartoznak, és a hitelesítés nélküli változatok különösen veszélyesnek számítanak, mert megszüntetik a korábbi hozzáférés vagy ellopott hitelesítő adatok szükségességét. Az, hogy a ShinyHunters képes volt ilyet használni a Clop saját szivárogtatási oldalának feltöréséhez és elcsúfításához, arra utal, hogy a CMS-példány elavult vagy javítatlan szoftvert futtatott, ugyanaz a fajta mulasztás, amelyet a zsarolóvírus-csoportok rendszeresen kihasználnak saját áldozataikkal szemben.

Mit árul el ez a biztonsági higiéniáról, még a kiberbűnözők esetében is

Van némi irónia abban, hogy egy zsarolóvírus-műveletet pontosan azon javítatlan szoftverselezhetőség típusán keresztül hackeltek meg, amelyre támaszkodik más szervezetek megfertőzéséhez. Az olyan csoportok, mint a Clop, egész kampányokat építettek a vállalatoknál lévő javítatlan vagy hibásan konfigurált rendszerek kihasználására, és ez az eset azt mutatja, hogy ők sem immunisak ugyanezen alapvető biztonsági hiányosságokkal szemben.

Ez egyben tükrözi a zsarolócsoportok közötti belviszály és rivalizálás szélesebb tendenciáját, ahol az egyik bűnözői csoport egy másik infrastruktúráját célozza meg előnyszerzés, hírnév vagy egyszerűen káosz céljából. A ShinyHunters által elkövetett elcsúfítás és a Clop szivárogtatási oldalának kompromittálása ebbe a mintába illeszkedik, amelyben a kiberbűnözői csoportok eszközeiket egymás ellen fordítják, nem csak vállalati célpontok ellen.

A védekezők számára a tanulság egyértelmű: a javításkezelés nem opcionális, és nem csupán egy megfelelőségi jelölőnégyzet. Akár egy Fortune 500-as vállalat Ön, akár láthatóan egy zsarolóvírus-banda, amely egy CMS-t üzemeltet ellopott adatok tárolására, egy javítatlan sebezhetőség nyitott ajtó. A hibák megtalálására és kihasználására használt eszközök és technikák nem tesznek különbséget aszerint, hogy ki birtokolja a szervert.

Mit jelent ez a Clop korábbi adatszivárogtatásainak áldozatai számára

Azoknak a szervezeteknek, amelyeket korábban a Clop célzott meg, ez a fejlemény új kérdéseket vet fel ahelyett, hogy megnyugvást nyújtana. Ha a Clop szivárogtatási oldalát egy külső fél kompromittálta, érdemes megkérdezni, mi történt az ott tárolt ellopott adatokkal, ki férhetett hozzá azokhoz, és hogy az elcsúfítás zavarta-e vagy tovább tette-e ki ezt az anyagot. A Clop nagyszabású adatlopási kampányokat folytatott számos vállalat ellen, beleértve az olyan nagy szervezetek elleni állításokat is, mint a Shell, ahol a vállalat megerősítette, hogy vizsgál egy lehetséges 89GB-os adatszivárogtatást, amely a csoport szélesebb zsarolási tevékenységéhez kapcsolódik. Az ehhez hasonló esetek szemléltetik a szivárogtatási oldalak mögötti valós tétet: ezek nem elvont dark webes furcsaságok, hanem érzékeny vállalati és ügyféladatokat tartalmaznak, amelyek konkrét, megnevezett adatszivárogtatásokhoz kapcsolódnak.

Amikor egy szivárogtatási oldal gazdát cserél, vagy egy rivális csoport kompromittálja, az áldozatok elveszítik a rálátást arra, hogy ellopott adataik valójában hol vannak és ki irányítja azokat. Ez a bizonytalanság önmagában is kockázat, függetlenül az eredetileg megfogalmazott váltságdíjkövetelésektől.

Mit jelent ez Önnek

Ha szervezetét megnevezték egy Clop adatszivárogtatási állításban, például a fent említett Shell-esetben, ez az epizód emlékeztető arra, hogy az ellopott adatok körüli fenyegetési környezet még egy kezdeti adatszivárogtatás után sem marad statikus. A szivárogtatási oldalak eltávolítása, elcsúfítása és a rivális hackerek támadásai megváltoztathatják, hogyan és hol vannak kitéve adatai.

Tágabb értelemben ez az eset hasznos esettanulmány minden nyilvánosan elérhető tartalomkezelő rendszert üzemeltető szervezet számára. A Grav CMS, akárcsak a WordPress, a Drupal vagy más platformok, rendszeres javítást igényel, és a hitelesítés nélküli útvonalbejárási hibák pontosan azok a sebezhetőségek, amelyeket az automatikus szkennerek és opportunista támadók folyamatosan keresnek.

Gyakorlati tanulságok

  • Tartsa naprakészen az összes nyilvánosan elérhető CMS-t, bővítményt és szerverkomponenst a legfrissebb biztonsági javításokkal, függetlenül attól, mennyire jelentéktelennek tűnik a szoftver.
  • Kezelje a hitelesítés nélküli sebezhetőségeket kiemelt prioritásként. Ha a támadónak nincs szüksége hitelesítő adatokra egy hiba kihasználásához, a kitettségi ablaka sokkal szélesebb.
  • Ha szervezetét korábban megnevezték egy Clop adatszivárogtatási állításban, figyelje a frissítéseket arról, hol bukkanhatnak fel újra az ellopott adatok, mivel a szivárogtatási oldalak zavarai figyelmeztetés nélkül megváltoztathatják az adatok kitettségét.
  • Használja ezt az esetet belső beszédtémaként: még azok a fenyegető szereplők sem immunisak ugyanezen alapvető biztonsági hiányosságokkal szemben, akik mások javítatlan rendszereiből profitálnak.