Che le gang ransomware si rivoltino l'una contro l'altra è raro, ma è appena accaduto. Secondo Dark Reading, il gruppo di estorsione ShinyHunters ha deturpato il sito di leak del Dark Web appartenente a Clop, un'operazione ransomware rivale, e sostiene di aver rubato i dati delle vittime nel processo. La violazione solleva una domanda scomoda per le organizzazioni che erano state precedentemente prese di mira da Clop, comprese quelle che hanno pagato un riscatto per mantenere privati i propri dati rubati: quei dati potrebbero ora essere esposti di nuovo?

Clop è stato uno dei gruppi ransomware e di estorsione dati più prolifici negli ultimi anni, conducendo campagne di sfruttamento di massa contro software di trasferimento file e pubblicando file rubati sul proprio sito del Dark Web quando le vittime rifiutano di pagare. Shell, ad esempio, ha precedentemente confermato di essere alle prese con un'indagine sulla rivendicazione di Cl0p di una violazione di dati da 89GB dopo che il gruppo ha inserito il gigante energetico nel suo portale di leak. Incidenti come questo mostrano quanto la portata di Clop si sia estesa attraverso i settori, dall'energia alla manifattura ai servizi professionali.

Cosa avrebbe fatto ShinyHunters secondo le segnalazioni

Secondo il rapporto di Dark Reading, ShinyHunters ha deturpato il sito di leak di Clop basato su Tor la scorsa settimana e ha affermato di aver esfiltrato dati interni appartenenti al gruppo stesso. Ciò includerebbe, secondo le segnalazioni, informazioni legate a vittime che Clop aveva precedentemente estorto. Se accurato, ciò significa che i dati che le organizzazioni potrebbero aver pagato per mantenere soppressi, o che erano già stati pubblicati e possibilmente rimossi, potrebbero riemergere sotto il controllo di un nuovo gruppo.

Questo non è semplicemente un atto di graffiti digitali. I siti di leak ransomware funzionano come leva: la minaccia di pubblicazione è spesso ciò che spinge le vittime a pagare. Quando un secondo gruppo ottiene accesso a quella stessa leva, le vittime che pensavano che un capitolo fosse chiuso potrebbero ritrovarsi al punto di partenza, affrontando rinnovate richieste di estorsione o la pubblicazione non autorizzata di file sensibili.

Perché questo conta al di là del mondo criminale

È tentante vedere questa come una storia di criminali che attaccano criminali, ma le conseguenze pratiche ricadono su organizzazioni reali e sulle persone i cui dati esse detengono. Le aziende che sono state violate da Clop, che abbiano pagato o meno, potrebbero ora dover rivalutare la propria esposizione. Pagare un riscatto non è mai stato una garanzia di cancellazione permanente, e questo incidente è un promemoria pungente di questo fatto. I dati rubati non scompaiono solo perché è stata saldata una fattura.

Per le aziende che sospettano di poter essere state tra le vittime di Clop, questo sviluppo rafforza l'argomento a favore di un monitoraggio proattivo piuttosto che presumere che un incidente sia risolto una volta terminate le negoziazioni. I team di sicurezza dovrebbero vigilare su rinnovati tentativi di contatto per estorsione, monitorare i forum del Dark Web e i siti di leak per dataset che riappaiono, e rivedere se le precedenti notifiche di violazione a autorità di regolamentazione o individui interessati necessitino di aggiornamento se si verifica una nuova esposizione. In molte giurisdizioni, una nuova divulgazione degli stessi dati rubati da parte di un attore diverso può innescare obblighi di notifica separati, poiché rappresenta un nuovo evento di accesso non autorizzato.

C'è anche una lezione tecnica nascosta in questa storia. Molte delle violazioni storiche di Clop hanno sfruttato vulnerabilità negli strumenti di trasferimento file e si sono basate su una segmentazione di rete debole per passare da un punto d'appoggio iniziale a un accesso più ampio ai sistemi. Le organizzazioni che limitano il movimento laterale attraverso una forte segmentazione di rete, impongono connessioni crittografate per l'accesso remoto e di terze parti, e limitano quanto ampiamente i file sensibili siano condivisi internamente riducono il raggio d'azione quando un qualsiasi singolo sistema viene compromesso, indipendentemente da quale gruppo criminale sia dietro l'intrusione.

Cosa significa questo per te

Se la tua organizzazione ha ricevuto in passato una notifica di essere stata colpita da una violazione di Clop, vale la pena verificare con il tuo team di sicurezza o legale se questo nuovo incidente cambia la tua posizione di rischio. Chiedi se alcuni dei tuoi dati facevano parte di ciò a cui ShinyHunters afferma di aver avuto accesso, e se sono già in atto servizi di monitoraggio che coprono menzioni del nome o dei domini della tua azienda sul Dark Web.

Per i singoli consumatori, la guida è simile a qualsiasi altro scenario di violazione: fare attenzione ai tentativi di phishing che fanno riferimento a vecchi incidenti, utilizzare password uniche per gli account legati a organizzazioni con cui hai avuto rapporti commerciali, e considerare il monitoraggio del credito se in precedenza ti è stato notificato che i tuoi dati personali erano stati esposti. Una seconda ondata di esposizione dalla stessa violazione sottostante può significare che le tue informazioni stanno circolando in nuovi ambienti criminali anche se hai già preso precauzioni la prima volta.

Punti chiave operativi

  • Rivedi eventuali notifiche di violazione precedenti che hai ricevuto da fornitori o datori di lavoro che nominavano Clop come attaccante, e chiedi se l'incidente di ShinyHunters riguarda quei dati.
  • Attiva il monitoraggio del Dark Web o il monitoraggio del credito se non è già attivo, in particolare se in precedenza ti è stata notificata un'esposizione.
  • Usa password uniche e forti e l'autenticazione a più fattori su qualsiasi account legato a organizzazioni che potrebbero essere state colpite.
  • I team di sicurezza dovrebbero verificare la segmentazione di rete e i controlli di accesso crittografati, poiché limitare il movimento laterale rimane una delle difese più efficaci contro il ransomware, indipendentemente da quale gruppo sia dietro un attacco.
  • Resta vigile per rinnovati tentativi di phishing o estorsione che fanno riferimento a vecchi dati, poiché un secondo gruppo che ottiene accesso a file rubati può significare un secondo ciclo di attività criminale costruito sulla stessa violazione.

La rivalità tra ShinyHunters e Clop è un promemoria che gli ecosistemi ransomware sono imprevedibili, e che le conseguenze di una violazione possono riemergere molto tempo dopo che una vittima crede che la questione sia chiusa. Restare informati e proattivi, piuttosto che presumere che un riscatto pagato o un ciclo di notizie tranquillo significhi che il rischio è passato, è la migliore difesa disponibile al momento.