Una banda di estorsori ha ora fatto a un'altra ciò che le bande di estorsori fanno alle loro vittime. Secondo la fonte che riporta la notizia, ShinyHunters ha deturpato il sito di leak del dark web di Cl0p e ha minacciato di pubblicare i registri delle aziende che hanno pagato riscatti a Cl0p, inclusa la somma versata da ciascuna. Il dirottamento del sito di leak di Cl0p da parte di ShinyHunters è una storia strana di per sé, ma contiene una lezione pratica per chiunque abbia i propri dati personali presso un'azienda che potrebbe diventare un bersaglio.

Abbiamo trattato il resoconto iniziale nel nostro articolo precedente, ShinyHunters Hijack Clop's Ransomware Leak Site. Questo post esamina cosa suggerisce l'incidente sui pagamenti dei riscatti e cosa possono fare le persone comuni al riguardo.

Cosa ha fatto ShinyHunters al sito di leak di Cl0p

Un sito di leak è il luogo dove un gruppo ransomware o di estorsione pubblica i nomi delle vittime e, spesso, i dati rubati, per costringerle a pagare. In questo caso, ShinyHunters ha preso il controllo proprio di quella piattaforma. L'articolo di origine afferma che il gruppo ha deturpato il sito di Cl0p e lo ha usato per lanciare una minaccia: avrebbe pubblicato i registri delle aziende che avevano pagato Cl0p, insieme agli importi.

Si tratta di un cambiamento notevole nel bersaglio. Il materiale sensibile in gioco non è solo costituito dai dati dei clienti rubati, ma anche dalla storia dei pagamenti delle vittime. I dettagli su chi ha pagato, e quanto, sono qualcosa che la maggior parte delle aziende preferirebbe mantenere riservato.

La fonte non dice se ShinyHunters abbia pubblicato tali registri, e non intenderemo speculare oltre quanto è stato riportato. Ciò che conta è la minaccia stessa e ciò che implica.

Perché pagare un riscatto non garantisce il silenzio

Le aziende che pagano un gruppo di estorsori di solito comprano una cosa sola: una promessa. L'attaccante dice che cancellerà i dati rubati e manterrà l'incidente riservato. Quella promessa si basa interamente sull'onestà dell'attaccante e, come dimostra questo episodio, sulla sicurezza dell'attaccante stesso.

Se i criminali che detengono quelle informazioni vengono a loro volta violati, i registri dell'accordo possono finire nelle mani di qualcun altro. Un pagamento che doveva chiudere un incidente può diventarne un secondo. Non c'è contratto, né autorità di regolamentazione, né ricorso quando la controparte è un gruppo criminale.

C'è anche una conseguenza meno visibile. Le persone i cui dati erano coinvolti nel furto originale non fanno parte della negoziazione. Non hanno scelto che venisse effettuato un pagamento per loro conto, e non possono confermare che qualcosa sia stato cancellato. Se la traccia dei dati di un pagatore riemerge attraverso il leak di un rivale, può rinnovare l'attenzione sulla violazione originale e sulle informazioni a essa legate.

Cosa rivela la faida sull'ecosistema dell'estorsione

È facile leggere tutto ciò come criminali che litigano tra loro e concludere che non è un nostro problema. Questo però lo sottovaluta. Emergono alcuni punti chiave:

  • I gruppi di estorsione detengono dati preziosi sulle proprie operazioni. Gli elenchi delle vittime e dei pagamenti sono leve, e altri criminali potrebbero volerli.
  • La fiducia è il punto debole. Il modello dipende dal fatto che le vittime credano che una banda manterrà la parola data. Un dirottamento pubblico di un sito di leak mina quella fiducia per tutti.
  • La rivalità può creare nuova esposizione. Un conflitto tra gruppi può mettere in circolazione informazioni sulle vittime che altrimenti sarebbero rimaste private.

Niente di tutto questo rende il pagamento di un riscatto chiaramente sbagliato o chiaramente giusto per una determinata azienda, e non stiamo offrendo consulenza legale. Ma rafforza il fatto che il pagamento non è una via d'uscita pulita. Le organizzazioni dovrebbero pianificare come se i dati rubati potessero riemergere indipendentemente da quanto concordato.

Cosa significa per te

La maggior parte delle persone non negozierà mai con una banda di estorsori. La tua esposizione deriva dalle aziende, dagli ospedali, dalle scuole e dai fornitori di servizi che detengono le tue informazioni. Se uno di loro è colpito da Cl0p o da qualsiasi gruppo simile, presupponi che i tuoi dati potrebbero riemergere anche se l'azienda afferma che la questione è stata risolta.

Se ricevi una notifica di violazione, prendila sul serio, anche se dice che i dati sono stati recuperati o cancellati. Una notifica che menziona un riscatto, o che dice che l'azienda ha collaborato con gli attaccanti, è un motivo di cautela extra anziché di rassicurazione.

Cosa puoi fare se un'azienda che detiene i tuoi dati è colpita

  • Monitora i tuoi account. Controlla l'attività bancaria, delle carte e delle email per qualsiasi cosa insolita, e attiva gli avvisi sulle transazioni.
  • Blocca il tuo credito. Un blocco del credito è generalmente gratuito e rende più difficile per qualcuno aprire nuovi conti a tuo nome. Puoi revocarlo quando devi richiedere credito.
  • Usa password uniche. Se un servizio che utilizzi è colpito, cambia quella password e qualsiasi altro account in cui l'hai riutilizzata. Un gestore di password rende tutto questo gestibile.
  • Attiva gli avvisi sulle violazioni. Molti browser e gestori di password possono avvisarti quando la tua email compare in un leak noto.
  • Diffida dei contatti successivi. Le violazioni sono spesso seguite da email di phishing o chiamate che fanno riferimento a dettagli reali. Verifica attraverso i canali ufficiali dell'azienda prima di rispondere.

In conclusione

Il dirottamento del sito di leak di Cl0p da parte di ShinyHunters è un promemoria del fatto che un pagamento di riscatto non offre alcuna garanzia di segretezza, e che le persone più colpite sono spesso quelle che non hanno avuto voce in capitolo nell'accordo. Non puoi controllare come un'azienda gestisce una richiesta di estorsione, ma puoi limitare i danni dalla tua parte: monitora i tuoi account, blocca il tuo credito, mantieni password uniche e abilita gli avvisi sulle violazioni. Per il contesto su come è iniziato tutto questo, leggi il nostro resoconto originale, ShinyHunters Hijack Clop's Ransomware Leak Site, e torna a controllare man mano che emergono nuovi dettagli.