Cosa sta succedendo tra Clop e ShinyHunters
Una disputa pubblica tra due dei gruppi di ransomware e di estorsione dei dati più attivi è venuta allo scoperto, e dice molto su dove stanno andando le tattiche di estorsione delle gang di ransomware. Dopo che ShinyHunters ha deturpato il sito di leak ransomware di Clop, il gruppo ha ulteriormente inasprito la situazione chiedendo a Clop un pagamento a otto cifre, insieme a interessi e a scuse pubbliche. Clop ha ora risposto, e i due gruppi sono bloccati in un botta e risposta sempre più pubblico.
In apparenza, potrebbe sembrare che dei criminali stiano litigando tra loro, il che potrebbe sembrare una buona notizia per tutti noi. Ma la realtà è più complicata. Non si tratta di due bande di strada che regolano i conti in privato. Clop e ShinyHunters sono organizzazioni che gestiscono siti di leak, estorcono denaro a vere aziende e detengono dati personali rubati di persone reali. Quando rivolgono il loro manuale di estorsione l'uno contro l'altro, la minaccia sottostante non scompare. Aggiunge solo un nuovo strato di caos su dati che potrebbero già appartenere a individui e aziende vittime di violazioni.
Come i siti di leak ransomware vengono usati come armi di estorsione
I siti di leak sono diventati uno strumento standard nelle moderne operazioni di ransomware. Invece di limitarsi a cifrare i file di una vittima, gruppi come Clop rubano prima i dati e minacciano di pubblicarli se non viene pagato un riscatto. Il sito di leak stesso è il punto di pressione: è lì che vengono mostrati file rubati, documenti di esempio e contatori alla rovescia per convincere le vittime a pagare prima che i loro dati diventino pubblici.
Ciò che rende notevole la situazione Clop-ShinyHunters è che il sito di leak è stato trasformato in un'arma contro un altro gruppo criminale invece che contro una vittima aziendale. Impossessandosi del sito di Clop e usandolo per formulare richieste, ShinyHunters ha applicato esattamente le stesse tattiche di intimidazione che le gang di ransomware usano tipicamente contro ospedali, rivenditori e agenzie governative. La richiesta a otto cifre, gli interessi aggiunti e la richiesta di scuse pubbliche rispecchiano tutti il linguaggio di una negoziazione di estorsione aziendale. È un promemoria del fatto che queste tattiche non sono legate ad alcun tipo particolare di vittima. Sono semplicemente il modo in cui questi gruppi fanno affari, e quel modello di business può essere puntato in qualsiasi direzione.
Perché questa rivalità aumenta il rischio per individui e aziende già vittime di violazioni
Quando due gruppi di estorsione sono in faida pubblicamente, i dati rubati non restano tranquillamente in disparte. Siti di leak che vanno offline, cambiano mano o vengono deturpati possono significare che raccolte precedentemente private di file rubati diventano esposte, ripubblicate o usate come merce di scambio. Le aziende che erano già vittime di una violazione di Clop potrebbero ritrovare i loro dati rubati usati di nuovo, questa volta come merce di scambio in una disputa che non le riguarda.
Per gli individui le cui informazioni personali sono state travolte in una precedente violazione, questo tipo di instabilità è di per sé un fattore di rischio. Dati che dovevano restare nascosti dietro un paywall o una scadenza di negoziazione possono improvvisamente diventare più visibili, più ampiamente condivisi o riconfezionati da un gruppo rivale che cerca di dimostrare un punto. La faida non riduce la quantità di dati rubati in circolazione. Semmai, aumenta la probabilità che i dati riemergano in modi imprevedibili, poiché nessuno dei due gruppi ha un incentivo a proteggere la privacy delle persone per le cui informazioni stanno litigando.
Passi pratici per ridurre l'esposizione alle fughe di dati ransomware
Sebbene gli individui non possano controllare le dispute tra gruppi di ransomware, esistono passi concreti che riducono il rischio personale e organizzativo:
- Usa un servizio affidabile di notifica o monitoraggio delle violazioni per verificare se il tuo indirizzo email, le tue password o altri dettagli personali sono comparsi in leak noti.
- Abilita l'autenticazione a più fattori su tutti gli account importanti, così che le credenziali trapelate da sole non siano sufficienti agli attaccanti per ottenere l'accesso.
- Cambia le password regolarmente, soprattutto per gli account legati a servizi finanziari, email e sistemi di lavoro, ed evita di riutilizzare le password su più siti.
- Le aziende dovrebbero mantenere backup offline e testati e segmentare le reti, così che un singolo sistema compromesso non possa portare a una violazione su vasta scala.
- Resta informato su quali gruppi di ransomware hanno preso di mira il tuo settore, poiché l'attività dei siti di leak spesso segnala quali settori sono attualmente sotto pressione.
Cosa significa per te
La disputa Clop-ShinyHunters è un utile caso di studio su come le tattiche di estorsione delle gang di ransomware si siano evolute in una sorta di rivalità commerciale criminale, completa di richieste, scadenze e messa in scena pubblica. Per i lettori comuni e per le organizzazioni, la lezione non è tifare per una parte o per l'altra. È riconoscere che i dati rubati restano pericolosi indipendentemente da chi li controlla attualmente, e che i siti di leak possono spostarsi, sparire o riemergere in qualsiasi momento.
Se la tua organizzazione o le tue informazioni personali sono mai state collegate a un incidente ransomware, considera questa faida come un promemoria per rivedere le basi della tua sicurezza, non come un segno che la minaccia si è ridotta. Leggere come ShinyHunters ha deturpato il sito di leak di Clop fornisce un contesto utile su come è iniziata questa rivalità, e verificare la tua esposizione tramite strumenti di monitoraggio delle violazioni è un passo pratico successivo. Una sicurezza a più livelli, dall'autenticazione forte all'aggiornamento regolare delle password, resta la difesa più affidabile, indipendentemente da quale gruppo criminale finisca sui titoli questo mese.




