Clopのダークウェブリークサイトに何が起きたのか

Clopランサムウェアギャングは、以前のサーバーが侵害され改ざんされたことを確認した後、データリークサイトを新しいTorアドレスに移行することを余儀なくされた。BleepingComputerの報道によると、攻撃は別の著名な恐喝グループであるShinyHuntersによって実行され、侵入はClopがリークサイトの運営に使用していたコンテンツ管理システムであるGrav CMSの未修正の脆弱性によって可能になった。

リークサイトは現代のランサムウェアビジネスモデルの中核部分である。Clopのようなグループは、盗んだデータを公開し、被害組織に支払いを迫るためにこれらを使用する。そのインフラ自体が侵害され改ざんされることは、単なる恥ずべき注釈以上のものである。それは、過去1年間で最も活発な恐喝キャンペーンを運営する者の1つが、既知のカテゴリーのWeb脆弱性に対して自身のシステムを保護できなかったことを示している。

未修正のGrav CMSの脆弱性がどのようにランサムウェアギャングのインフラを露出させたか

BleepingComputerは、悪用された脆弱性がGrav CMSの認証不要のパストラバーサル脆弱性であることを確認した。パストラバーサルバグは、攻撃者がWebアプリケーション内のファイルパスを操作して、意図された範囲外のファイルやディレクトリにアクセスできるようにするもので、多くの場合、有効なログイン認証情報を必要としない。実際には、これは攻撃者が適切なリクエストを作成するだけで、パスワードなしでサーバー上のファイルを読み取り、一部の構成では書き込むことさえ可能であることを意味する。

これは奇抜または目新しい攻撃手法ではない。パストラバーサル脆弱性はWebアプリケーションセキュリティにおいて最もよく文書化された欠陥の1つであり、認証不要のバージョンは、事前のアクセスや盗まれた認証情報の必要性を排除するため、特に危険と見なされている。ShinyHuntersがそれを使用してClop自身のリークサイトに侵入し改ざんできたことは、CMSインスタンスが古いまたは未修正のソフトウェアを実行していたことを示唆しており、ランサムウェアグループが自らの被害者に対して日常的に悪用するのと同じ種類の見落としである。

サイバー犯罪者にとってもセキュリティ衛生が重要であることの証明

ランサムウェア操作が、他の組織に侵入するために依存しているまさにその種類の未修正ソフトウェア脆弱性を通じてハッキングされるという、ある種の皮肉がある。Clopのようなグループは、企業の未修正または誤設定されたシステムを悪用することを中心にキャンペーン全体を構築しており、この事件は彼らが同じ基本的なセキュリティ障害に対して免疫があるわけではないことを示している。

また、恐喝グループ間の内紛とライバル関係という広範な傾向も反映しており、ある犯罪組織がレバレッジ、評判、または単に混乱のために別の組織のインフラを標的にする。ShinyHuntersがClopのリークサイトを改ざんし侵害したことは、サイバー犯罪グループが企業ターゲットだけでなく、互いにツールを向け合うというこのパターンに当てはまる。

防御側にとって、教訓は明確である。パッチ管理は任意ではなく、コンプライアンスのチェックボックスにすぎない。フォーチュン500企業であれ、明らかに盗まれたデータをホストするためにCMSを運営するランサムウェアギャングであれ、未修正の脆弱性は開かれた扉である。これらの欠陥を見つけて悪用するために使用されるツールと技術は、サーバーの所有者に基づいて区別しない。

Clopの過去の侵害の被害者にとってこれが意味すること

以前にClopの標的にされた組織にとって、この展開は安心感を与えるどころか新たな疑問を提起する。Clopのリークサイトが外部の当事者によって侵害されたのであれば、そこにホストされていた盗まれたデータに何が起きたのか、誰がアクセスした可能性があるのか、改ざんがその資料を妨害またはさらに露出させたかどうかを問う価値がある。Clopは多数の企業に対して大規模なデータ窃取キャンペーンを展開しており、Shellのような主要組織に対する主張も含まれ、同社はグループの広範な恐喝活動に関連する潜在的な89GBのデータ侵害を調査中であることを確認した。そのような事件は、これらのリークサイトの背後にある現実世界の利害を浮き彫りにする。それらは抽象的なダークウェブの珍品ではなく、特定の名前を挙げられた侵害に関連する機密の企業および顧客データを保持している。

リークサイトが持ち主を変えたり、ライバルグループによって侵害されたりすると、被害者は盗まれたデータが実際にどこにあり、誰がそれを管理しているかの可視性を失う。その不確実性自体が、元々どのような身代金要求がなされたかとは無関係に、リスクである。

これがあなたにとって意味すること

あなたの組織が、上記で言及されたShell事件のように、Clopの侵害主張で名前を挙げられたことがある場合、この出来事は、最初の侵害後であっても盗まれたデータを取り巻く脅威の状況が静的なままではないという注意喚起である。リークサイトの削除、改ざん、ライバルによるハッキングは、あなたのデータがどのように、どこで露出するかを変える可能性がある。

より広範には、この事件は公開向けコンテンツ管理システムを運営するあらゆる組織にとって有用なケーススタディである。Grav CMSは、WordPress、Drupal、またはその他のプラットフォームと同様に、定期的なパッチ適用が必要であり、認証不要のパストラバーサル脆弱性は、自動スキャナーや日和見的攻撃者が常に探し求めるまさにその種の脆弱性である。

実行可能な要点

  • ソフトウェアがどれほどマイナーに見えても、すべての公開向けCMS、プラグイン、サーバーコンポーネントを最新のセキュリティパッチで更新し続ける。
  • 認証不要の脆弱性を高優先度として扱う。攻撃者が欠陥を悪用するために認証情報を必要としない場合、露出期間ははるかに広くなる。
  • あなたの組織が以前にClopの侵害主張で名前を挙げられたことがある場合、リークサイトの混乱が警告なしにデータ露出を変える可能性があるため、盗まれたデータがどこに再出現するかについての更新を監視する。
  • この事件を内部的に話題として活用する。他者の未修正システムから利益を得る脅威アクターでさえ、同じ基本的なセキュリティ障害に対して免疫があるわけではない。