シェル、Cl0pデータ窃取主張の調査を確認
エネルギー大手のシェルは、Cl0pランサムウェアグループが同社から約89GBのデータを窃取したと主張したことを受け、潜在的なセキュリティインシデントを調査していることを確認した。この主張は、Cl0pが広く使用されている製品ライフサイクル管理プラットフォームであるPTC Windchillの脆弱性を悪用して、フィリップス、GEエアロスペース、フィサーブを含むとされる約50の多国籍企業からデータを流出させたとする、はるかに大規模なキャンペーンの一部である。
Cl0pが関与するほとんどのインシデントと同様に、シェルの運用システムがロックダウンされたり、ランサムウェアによる暗号化が展開されたりした形跡はない。代わりに、このグループは確立された手口に従ったようだ:静かにシステムにアクセスし、データを流出させ、技術的な混乱ではなく脅迫をもって公の場に姿を現すというものだ。シェルは窃取されたデータの範囲や信憑性を確認しておらず、調査は進行中である。
Cl0pの恐喝モデルの仕組み
ファイルを暗号化して復号キーと引き換えに支払いを要求する多くのランサムウェアオペレーターとは異なり、Cl0pは純粋なデータ恐喝にますます傾倒している。このグループは、ソフトウェアの脆弱性を悪用した後に仕掛けられたカスタムWebシェルを使用して、構造化データベースや暗号化されていないファイルを流出させ、その後、被害者に連絡を取り(または名前を公開し)、窃取した資料を公開しないことと引き換えに数百万ドルの支払いを要求する。
このアプローチには攻撃者にとっていくつかの利点がある。システムを暗号化するという騒々しく破壊的なステップを省略することで、セキュリティチームに迅速に気づかれ、即座にインシデント対応が開始されるリスクを回避できる。また、圧力を完全に評判と規制上のリスクに移行させる:「システムがダウンしている」という脅威ではなく、「支払わなければ顧客およびパートナーのデータが公開される」という脅威だ。この違いは、組織がこれらのインシデントを検出、対応、開示する方法に影響を与える。なぜなら、何か問題が発生したことを示す明らかな運用上の停止がない可能性があるからだ。
このパターンはシェルに固有のものではない。同様の恐喝最優先の戦術は、WescoによるExfilSquadグループからの侵害主張の調査で使用された。そこでは電気配給会社が、自社システムへの侵害主張を調査していることを確認した。また、その後の報道でExfilSquadがWescoから260万件のCRMレコードを主張したことも明らかになった。大量恐喝モデルは、Charter Communicationsに対するShinyHuntersのvishingキャンペーンなどのインシデントでも大規模に発生しており、約4000万件の顧客レコードが露出した。これらのケースに共通するのは、グループがまず窃取を主張し、被害企業が検証と対応に追われるというパターンだ。
約50社を標的としたキャンペーン
シェルのインシデントを典型的な単独企業の侵害と異ならせるのは、より広範なキャンペーンの規模だ。Cl0pは複数の業界にわたる約50の組織を名指しし、侵入をPTC Windchillソフトウェアの脆弱性の悪用に結び付けていると報じられている。これが正確であれば、無関係で日和見的な攻撃の連続ではなく、調整された脆弱性主導の一斉調査を示唆している。このパターンはCl0pが過去に活動してきた方法と一致している:広く導入されているエンタープライズソフトウェア製品を特定し、パッチが広く適用される前に欠陥を悪用し、結果を公表する前に可能な限り多くの顧客からデータを収集する。
シェルにとって、他の数十の大規模でリソース豊富な企業とともに名指しされたことは、より広いポイントを浮き彫りにしている:サプライチェーンやサードパーティのソフトウェアの脆弱性が関与する場合、組織の規模やセキュリティ予算に関係なく、誰も免疫を持たないということだ。調査はまだ初期段階にあり、シェルは何がアクセスされたのか、その全容をまだ確認していない。
これがあなたにとって意味すること
もしあなたがシェルの顧客、パートナー、または従業員であれば、個人データが露出したという確認された証拠はまだないが、注意を怠らない価値はある。このような恐喝ベースの侵害には、直接の消費者アカウントの認証情報ではなく、ビジネスレコード、ベンダーデータ、または従業員情報が含まれることが多いが、調査が進むにつれて状況は変わる可能性がある。最も安全なアプローチは、シェルからの公式コミュニケーションに注意を払い、このインシデントに言及する不審なメールや電話を疑うことだ。侵害ニュースはフィッシングに悪用されることが頻繁にあるからだ。
より広く言えば、このインシデントは、データ侵害が必ずしも従来の意味での「ハッキング」のように見えるわけではないことを思い出させる。攻撃者が暗号化ではなく恐喝に依存する場合、問題の最初の公的な兆候は、被害者からの内部アラートではなく、犯罪グループ自身の発表であることが多い。
実行可能な takeaways
影響を受けた可能性のあるデータの詳細については、第三者による主張に頼るのではなく、シェルの公式コミュニケーションを監視すること。この侵害に言及するフィッシングの試みに注意すること。犯罪者は実際のインシデントに便乗して、悪意のあるリンクをクリックさせようとすることがよくあるからだ。PTC Windchillのようなソフトウェアを扱っている場合は、ベンダーのパッチとセキュリティ勧告を迅速に確認すること。このような脆弱性主導のキャンペーンは、詳細が公開されると急速に展開する傾向があるからだ。最後に、このキャンペーンに関連する侵害に自分のデータが含まれていると通知された場合は、強力でユニークなパスワードと監視サービスの使用を検討すること。Cl0pの歴史を見ると、身代金が支払われない場合、これらの主張はしばしば実際のデータ漏洩に続くからだ。




