Una gang ransomware si rivolta contro i propri simili

In uno sviluppo che persino gli osservatori più esperti di cybersecurity definiscono insolito, il gruppo di estorsione ShinyHunters ha rivendicato la responsabilità di aver violato un'altra organizzazione criminale informatica: il gruppo ransomware Clop. Secondo Infosecurity Magazine, ShinyHunters ha deturpato il sito di leak del dark web di Clop e sostiene di aver rubato dati operativi chiave appartenenti al gruppo.

Le gang ransomware normalmente competono per vittime e reputazione, ma raramente si attaccano direttamente a vicenda. Quando lo fanno, segnala un'instabilità all'interno dell'ecosistema criminale che può avere conseguenze reali per le persone e le organizzazioni già coinvolte nelle precedenti campagne di estorsione di Clop.

Perché questo attacco conta al di là della rivalità criminale

Clop è una delle operazioni di ransomware ed estorsione di dati più prolifiche degli ultimi anni, nota per campagne su larga scala che sfruttano vulnerabilità in software di trasferimento file e software aziendali ampiamente utilizzati. La sola deturpazione di un sito di leak potrebbe sembrare poco più che graffiti digitali tra hacker rivali. Ma l'affermazione che ShinyHunters abbia anche rubato dati operativi solleva una preoccupazione più seria: se quei dati includono informazioni sulle vittime passate di Clop, negoziazioni di pagamenti o file rubati, potrebbero finire esposti, venduti o utilizzati per ulteriori tentativi di estorsione contro organizzazioni che pensavano che la loro esposizione con Clop fosse già conclusa.

Come dettagliato in un report correlato sulla violazione di Clop da parte di ShinyHunters e i nuovi rischi che crea per le vittime, questo tipo di conflitto interno tra gruppi di estorsione può in realtà moltiplicare i danni anziché ridurli. Dati che una volta erano controllati da un singolo gruppo criminale possono ora circolare tra molteplici attori malevoli, ciascuno con i propri incentivi a monetizzarli.

L'effetto a catena per le passate vittime di Clop

Per le organizzazioni che sono state precedentemente prese di mira da Clop, che abbiano pagato un riscatto, negoziato un accordo o semplicemente subito il furto e la diffusione dei dati, questo incidente è un promemoria che le conseguenze di un attacco ransomware non terminano necessariamente quando passa la crisi immediata. Se ShinyHunters ha effettivamente ottenuto dati interni di Clop, esiste una reale possibilità che dettagli sensibili legati a precedenti violazioni possano riemergere in nuove forme: ripubblicati su siti di leak diversi, citati in nuovi tentativi di estorsione o venduti ad altri acquirenti criminali.

Questa è una delle implicazioni sulla privacy meno discusse delle rivalità tra gang ransomware. Le vittime dell'attacco originale possono affrontare una seconda ondata di rischio di esposizione determinata non dalla propria postura di sicurezza, ma dal caos all'interno del gruppo criminale che le ha prese di mira in primo luogo. La panoramica su come la violazione di ShinyHunters e Clop aumenta i nuovi rischi per le vittime delinea come questa esposizione secondaria possa complicare la capacità di un'organizzazione di chiudere completamente un incidente, anche molto tempo dopo che la violazione iniziale è stata segnalata.

Cosa significa per te

Se la tua organizzazione è stata coinvolta in un incidente ransomware legato a Clop, che sia come vittima diretta o attraverso una relazione con un fornitore terzo, questa notizia merita attenzione. L'affermazione che dati interni di Clop siano stati rubati significa che informazioni precedentemente compromesse potrebbero essere a rinnovato rischio di esposizione, anche se credevi che quel capitolo fosse chiuso.

Per tutti gli altri, l'incidente è un utile promemoria che i gruppi criminali dietro gli attacchi ransomware non sono monolitici o stabili. Conflitti interni, rebranding e pressioni delle forze dell'ordine contribuiscono tutti a un panorama in evoluzione in cui i dati possono cambiare mani in modo imprevedibile. Questa imprevedibilità è esattamente il motivo per cui il monitoraggio proattivo e una solida igiene della sicurezza contano, indipendentemente da quale gruppo fosse originariamente responsabile di una violazione.

Azioni concrete da intraprendere

Le organizzazioni con qualsiasi storico di esposizione a Clop o a operazioni ransomware simili dovrebbero considerare i seguenti passaggi:

  • Riesaminare qualsiasi documentazione precedente di risposta agli incidenti relativa ad attacchi Clop e confermare quali dati erano noti per essere esposti al momento.
  • Monitorare l'attività del dark web e dei siti di leak per qualsiasi riemersione di dati precedentemente rubati, in particolare date le affermazioni sui dati operativi rubati.
  • Rivalutare l'igiene delle credenziali, incluse password e chiavi di accesso che potrebbero essere state citate in precedenti set di dati rubati, poiché vecchie esposizioni possono diventare nuovamente rilevanti.
  • Restare informati attraverso report affidabili mentre la situazione si sviluppa, poiché le affermazioni dei gruppi di estorsione non sono sempre verificate in modo indipendente e i dettagli possono cambiare.

L'hack di Clop da parte di ShinyHunters è ancora in corso, e non tutte le affermazioni di nessuno dei due gruppi possono essere prese per buone. Ma l'episodio sottolinea una verità più ampia sul ransomware: i rischi per le vittime non finiscono sempre quando gli attaccanti passano al loro prossimo obiettivo, o in questo caso, quando diventano essi stessi obiettivi.