Geng ransomware yang saling menyerang jarang terjadi, tetapi baru saja terjadi. Menurut Dark Reading, kelompok pemerasan ShinyHunters merusak situs kebocoran Dark Web milik Clop, sebuah operasi ransomware saingan, dan mengklaim telah mencuri data korban dalam prosesnya. Pelanggaran ini memunculkan pertanyaan yang tidak nyaman bagi organisasi yang sebelumnya menjadi target Clop, termasuk mereka yang membayar tebusan untuk menjaga data curian mereka tetap privat: mungkinkah data tersebut kini terekspos kembali?

Clop telah menjadi salah satu kelompok ransomware dan pemerasan data paling produktif dalam beberapa tahun terakhir, menjalankan kampanye eksploitasi massal terhadap perangkat lunak transfer file dan mempublikasikan file curian di situs Dark Web-nya ketika korban menolak membayar. Shell, misalnya, sebelumnya mengonfirmasi sedang menyelidiki klaim Cl0p tentang pelanggaran data 89GB setelah kelompok tersebut mencantumkan raksasa energi itu di portal kebocorannya. Insiden seperti itu menunjukkan seberapa jauh jangkauan Clop telah meluas di berbagai industri, dari energi hingga manufaktur hingga layanan profesional.

Apa yang Dilaporkan Dilakukan ShinyHunters

Menurut laporan Dark Reading, ShinyHunters merusak situs kebocoran berbasis Tor milik Clop minggu lalu dan mengklaim telah mengeksfiltrasi data internal milik kelompok itu sendiri. Itu dilaporkan mencakup informasi yang terkait dengan korban yang sebelumnya diperas Clop. Jika akurat, ini berarti data yang mungkin telah dibayar oleh organisasi untuk tetap ditekan, atau yang sudah dipublikasikan dan mungkin telah dihapus, bisa muncul kembali di bawah kendali kelompok baru.

Ini bukan sekadar tindakan corat-coret digital. Situs kebocoran ransomware berfungsi sebagai pengungkit: ancaman publikasi sering kali menjadi tekanan agar korban membayar. Ketika kelompok kedua mendapatkan akses ke pengungkit yang sama, korban yang mengira sebuah bab telah ditutup mungkin mendapati diri mereka kembali ke titik awal, menghadapi tuntutan pemerasan baru atau publikasi tidak sah atas file sensitif.

Mengapa Ini Penting di Luar Dunia Kriminal

Mudah untuk melihat ini sebagai cerita tentang kriminal yang menyerang kriminal, tetapi dampak praktisnya jatuh pada organisasi nyata dan orang-orang yang datanya mereka pegang. Perusahaan yang pernah dibobol Clop, baik mereka membayar atau tidak, kini mungkin perlu menilai kembali eksposur mereka. Membayar tebusan tidak pernah menjadi jaminan penghapusan permanen, dan insiden ini adalah pengingat tajam akan fakta itu. Data curian tidak hilang hanya karena sebuah tagihan telah dilunasi.

Bagi bisnis yang menduga mereka mungkin termasuk di antara korban Clop, perkembangan ini memperkuat alasan untuk pemantauan proaktif daripada berasumsi suatu insiden selesai begitu negosiasi berakhir. Tim keamanan harus mewaspadai upaya kontak pemerasan baru, memantau forum Dark Web dan situs kebocoran untuk kumpulan data yang muncul kembali, dan meninjau apakah pemberitahuan pelanggaran sebelumnya kepada regulator atau individu terdampak perlu diperbarui jika terjadi eksposur baru. Di banyak yurisdiksi, pengungkapan baru atas data curian yang sama oleh aktor berbeda dapat memicu kewajiban pemberitahuan terpisah, karena ini merupakan peristiwa akses tidak sah yang baru.

Ada juga pelajaran teknis yang tersembunyi dalam cerita ini. Banyak pelanggaran historis Clop mengeksploitasi kerentanan dalam alat transfer file dan mengandalkan segmentasi jaringan yang lemah untuk bergerak dari pijakan awal ke akses sistem yang lebih luas. Organisasi yang membatasi pergerakan lateral melalui segmentasi jaringan yang kuat, menegakkan koneksi terenkripsi untuk akses jarak jauh dan pihak ketiga, serta membatasi seberapa luas file sensitif dibagikan secara internal akan mengurangi radius dampak ketika sistem mana pun dikompromikan, terlepas dari kelompok kriminal mana yang berada di balik intrusi tersebut.

Apa Artinya Ini Bagi Anda

Jika organisasi Anda menerima pemberitahuan di masa lalu bahwa organisasi tersebut terdampak oleh pelanggaran Clop, ada baiknya memeriksa dengan tim keamanan atau hukum Anda apakah insiden baru ini mengubah postur risiko Anda. Tanyakan apakah ada data Anda yang menjadi bagian dari apa yang diklaim ShinyHunters telah diakses, dan apakah layanan pemantauan yang mencakup penyebutan nama perusahaan atau domain Anda di Dark Web sudah tersedia.

Bagi konsumen individu, panduannya serupa dengan skenario pelanggaran lainnya: waspadai upaya phishing yang merujuk pada insiden lama, gunakan kata sandi unik untuk akun yang terkait dengan organisasi yang pernah Anda berurusan, dan pertimbangkan pemantauan kredit jika Anda sebelumnya diberi tahu bahwa data pribadi Anda terekspos. Gelombang kedua eksposur dari pelanggaran dasar yang sama dapat berarti informasi Anda beredar di lingkaran kriminal baru bahkan jika Anda sudah mengambil tindakan pencegahan pada pertama kalinya.

Poin Penting yang Dapat Ditindaklanjuti

  • Tinjau pemberitahuan pelanggaran sebelumnya yang Anda terima dari vendor atau pemberi kerja yang menyebut Clop sebagai penyerang, dan tanyakan apakah insiden ShinyHunters memengaruhi data tersebut.
  • Aktifkan pemantauan Dark Web atau pemantauan kredit jika belum aktif, terutama jika Anda sebelumnya diberi tahu tentang eksposur.
  • Gunakan kata sandi yang unik dan kuat serta autentikasi multi-faktor pada akun apa pun yang terkait dengan organisasi yang mungkin terdampak.
  • Tim keamanan harus mengaudit segmentasi jaringan dan kontrol akses terenkripsi, karena membatasi pergerakan lateral tetap menjadi salah satu pertahanan paling efektif terhadap ransomware terlepas dari kelompok mana yang berada di balik serangan.
  • Tetap waspada terhadap upaya phishing atau pemerasan baru yang merujuk pada data lama, karena kelompok kedua yang mendapatkan akses ke file curian dapat berarti putaran kedua aktivitas kriminal yang dibangun di atas pelanggaran yang sama.

Persaingan antara ShinyHunters dan Clop adalah pengingat bahwa ekosistem ransomware tidak dapat diprediksi, dan bahwa konsekuensi dari pelanggaran dapat muncul kembali jauh setelah korban mengira masalahnya sudah selesai. Tetap terinformasi dan proaktif, daripada berasumsi tebusan yang dibayar atau siklus berita yang tenang berarti risikonya telah berlalu, adalah pertahanan terbaik yang tersedia saat ini.