Una Nuova Campagna Cl0p Prende di Mira Molteplici Organizzazioni
I ricercatori di sicurezza stanno monitorando una nuova ondata di violazioni legate alla gang ransomware Cl0p, con diverse organizzazioni che ora confermano di essere in fase di indagine su potenziali compromissioni. Secondo i membri della community anti-ransomware Ransom-ISAC, la campagna sembra essere iniziata il 20 luglio o poco prima, quando il gruppo ha iniziato a inviare email a più utenti presso organizzazioni prese di mira da account email compromessi in modo casuale.
Il ricercatore di Ransom-ISAC Brandon Parsons, che ha seguito da vicino questa attività, ha descritto l'operazione come uno sforzo di estorsione coordinato, piuttosto che un attacco opportunistico isolato. L'uso di account compromessi per inviare email a più destinatari all'interno di ciascuna organizzazione vittima suggerisce che Cl0p stesse gettando una rete ampia internamente una volta ottenuto un punto d'appoggio, probabilmente per massimizzare le possibilità di stabilire una persistenza prima che i difensori notassero qualcosa di insolito.
Non è la prima volta che Cl0p conduce una campagna di sfruttamento di massa contro software aziendali piuttosto che singoli endpoint. Il gruppo ha una storia documentata di attacchi a strumenti di trasferimento file e applicazioni aziendali ampiamente utilizzati, sfruttando una singola vulnerabilità per compromettere decine o addirittura centinaia di organizzazioni contemporaneamente. Questa ultima ondata segue lo stesso schema: trovare una debolezza in un software su cui molte aziende fanno affidamento, sfruttarla su larga scala, e poi lavorare sull'accesso ottenuto con calma.
Dentro la Catena d'Attacco: Webshell, RCE e Furto di Dati
Secondo l'analisi di Ransom-ISAC, le condizioni presenti presso le organizzazioni colpite hanno permesso agli attori delle minacce di distribuire webshell, ottenere esecuzione remota di codice non autenticata e esfiltrare i dati delle vittime. In termini pratici, ciò significa che gli attaccanti non avevano bisogno di credenziali valide o del clic su un link di phishing da parte di un dipendente per entrare. Una vulnerabilità in un software esposto ha fornito loro un percorso diretto per eseguire comandi sul server stesso.
Una volta dentro, le webshell (piccoli script piantati su un server compromesso) hanno dato agli attaccanti un modo persistente e poco visibile per tornare nell'ambiente anche se la vulnerabilità originale veniva successivamente corretta. Da lì, l'esfiltrazione dei dati poteva procedere in silenzio, spesso prima che il team di sicurezza di un'organizzazione avesse qualsiasi indicazione che qualcosa non andasse. Questa sequenza—sfruttamento iniziale, distribuzione di webshell, furto silenzioso di dati—è diventata una sorta di firma per le campagne più grandi di Cl0p, ed è esattamente il motivo per cui il rilevamento spesso è in ritardo di settimane rispetto alla violazione effettiva.
Perché la Sicurezza Perimetrale da Sola Non è Bastata
Il filo conduttore in questi incidenti è che le organizzazioni colpite facevano affidamento su software aziendali esposti a internet che, al momento dello sfruttamento, non erano stati corretti contro la falla usata da Cl0p. I modelli tradizionali di sicurezza perimetrale assumono che se il muro esterno (firewall, software aggiornato, controlli di accesso) regge, la rete interna è relativamente al sicuro. L'approccio di Cl0p dimostra ripetutamente il difetto di questa assunzione: una volta che una singola applicazione esposta viene compromessa, gli attaccanti trovano spesso una segmentazione interna minima tra quel punto d'appoggio e i dati sensibili su tutta la rete più ampia.
Questo schema non è unico di Cl0p. La recente violazione che ha colpito il Dipartimento dell'Istruzione del Regno Unito, che ha esposto 607.000 documenti di personale scolastico e universitario, illustra quanto rapidamente un singolo punto di compromissione possa trasformarsi in un incidente di esposizione dati su larga scala quando i controlli di accesso all'interno della rete sono insufficienti. In entrambi i casi, la lezione è la stessa: le difese perimetrali possono fallire, e quando lo fanno, ciò che accade dopo dipende interamente da quanto bene la rete interna è segmentata e monitorata.
Passi Difensivi: Segmentazione, Accesso Zero-Trust e Monitoraggio
Le organizzazioni che desiderano ridurre la propria esposizione a campagne come questa dovrebbero trattare la segmentazione della rete e il controllo degli accessi con la stessa serietà della gestione delle patch. Alcuni passi pratici emergono con chiarezza:
- Applicare le patch al software esposto a internet in modo aggressivo. Le campagne di Cl0p prendono di mira costantemente la stessa classe di applicazioni aziendali esposte. Dare priorità alle patch per qualsiasi cosa raggiungibile da internet pubblico.
- Adottare l'accesso di rete zero-trust (ZTNA) invece della fiducia di rete piatta. Invece di assumere che qualsiasi cosa all'interno del firewall sia sicura, ZTNA e le architetture VPN aziendali moderne verificano ogni richiesta di connessione, limitando ciò che un server o account compromesso può raggiungere.
- Segmentare i depositi di dati sensibili. Anche se un attaccante ottiene un punto d'appoggio, una segmentazione adeguata limita il movimento laterale verso i dati che contano di più.
- Monitorare gli indicatori di webshell e il traffico in uscita insolito. Poiché l'esfiltrazione avviene spesso in silenzio, il monitoraggio del flusso di dati in uscita può catturare ciò che gli strumenti perimetrali non vedono.
Cosa Significa Per Te
Se la tua organizzazione esegue qualsiasi software aziendale esposto a internet, in particolare piattaforme di trasferimento file, collaborazione o accesso remoto, questo è un buon momento per rivedere lo stato delle patch e i controlli di accesso interni. La protezione dagli attacchi ransomware Cl0p non riguarda solo fermare la violazione iniziale; riguarda limitare ciò che un attaccante può fare se supera la porta d'ingresso. Anche gli individui colpiti da violazioni del datore di lavoro dovrebbero prestare attenzione ai tentativi di phishing che utilizzano dati rubati, poiché le informazioni esfiltrate riemergono frequentemente in truffe successive.
Punti Chiave
- L'ultima ondata di Cl0p è iniziata intorno al 20 luglio e ha coinvolto account compromessi che inviavano email di massa all'interno delle organizzazioni vittime.
- Gli attaccanti hanno ottenuto esecuzione remota di codice non autenticata e hanno distribuito webshell per mantenere l'accesso ed esfiltrare i dati in silenzio.
- La sola sicurezza perimetrale non ha fermato questa campagna; la segmentazione interna e i controlli di accesso zero-trust sono complementi essenziali.
- Le organizzazioni dovrebbero dare priorità alla correzione del software esposto a internet, adottare l'accesso VPN zero-trust e monitorare i segni di movimento laterale.
Mentre le indagini su questa ondata di Cl0p continuano, è probabile che emergano ulteriori dettagli su vittime specifiche e sulla vulnerabilità esatta sfruttata. Nel frattempo, le organizzazioni non dovrebbero aspettare un'attribuzione completa prima di rafforzare le basi: correggere il software esposto, limitare la fiducia implicita attraverso la rete e assumere che qualsiasi singolo sistema possa alla fine essere compromesso.




