Wat er gebeurde toen ShinyHunters het lekportaal van Clop binnendrong
Volgens berichtgeving van Lawrence Abrams voor DataBreaches.Net heeft de afpersingsgroep ShinyHunters de datalekwebsite van de Clop-ransomwarebende (ook geschreven als Cl0p) gecompromitteerd. ShinyHunters bekladde het op Tor gebaseerde lekportaal van Clop en dreigt naar verluidt de ransomware-operatie zelf af te persen. In feite heeft een groep die vooral bekendstaat om het stelen en verkopen van bedrijfsgegevens datzelfde draaiboek nu tegen een van de meest productieve ransomware-operators van dit moment gericht.
Clop was verantwoordelijk voor enkele van de grootste massa-afpersingscampagnes van de afgelopen jaren, waarbij vaak kwetsbaarheden in bestandsoverdrachtssoftware werden misbruikt om gegevens van honderden organisaties tegelijk te stelen in plaats van hun systemen te versleutelen. De lekwebsite fungeerde als het publieke drukmiddel waarop Clop slachtoffers noemt en dreigt gestolen bestanden te publiceren als losgeld niet wordt betaald. Dat diezelfde infrastructuur door een andere criminele groep wordt gecompromitteerd en beklad, is een ongewone wending, en het onderstreept een bredere trend: ransomwarebendes die elkaar hacken worden een herkenbaar patroon in het criminele ondergrondse circuit, niet slechts een zeldzame curiositeit.
Waarom rivaliserende afpersingsgroepen zich tegen elkaar keren
Ransomware- en data-afpersingsoperaties functioneren als informele bedrijven. Ze concurreren om affiliates, toegangsbemiddelaars en reputatie op criminele forums, en ze bewaken hun lekwebsites en onderhandelingsportalen als kernactiva. Wanneer de ene bende de infrastructuur van de andere binnendringt, kan dat meerdere doelen tegelijk dienen: een rivaal vernederen, diens activiteiten ontwrichten, diens slachtoffergegevens stelen voor doorverkoop, of simpelweg technische dominantie tonen om straatgeloofwaardigheid op te bouwen bij andere criminelen.
ShinyHunters heeft zelf een staat van dienst op het gebied van grootschalige gegevensdiefstal en activiteit op lekwebsites, dus het binnendringen van de website van Clop past in een patroon waarbij het ene afpersingsmerk zich boven het andere plaatst. Voor verdedigers en onderzoekers kunnen deze botsingen soms een gunstige kant hebben, doordat ze interne details van bendes blootleggen of een actieve dreigingsactor destabiliseren. Maar voor de mensen wier persoonlijke en bedrijfsgegevens al door Clop zijn gestolen, pakt de situatie anders uit.
Wat dit betekent voor slachtoffers wier gegevens al zijn gestolen
Als uw organisatie, of uw persoonlijke informatie, eerder betrokken was bij een Clop-campagne voor gegevensdiefstal, dan is dit incident een herinnering dat gestolen gegevens niet beperkt blijven zodra ze het netwerk van een slachtoffer verlaten. Ze kunnen worden gekopieerd, doorverkocht of herverdeeld door andere dreigingsactoren, lang nadat het oorspronkelijke lek heeft plaatsgevonden. Wanneer de ene criminele groep de lekwebsite van de andere compromitteert, is er geen manier om te verifiëren wie nu kopieën van die gegevens heeft, hoe ze mogelijk worden herverpakt, of ze op geheel nieuwe platforms zullen opduiken die losstaan van de oorspronkelijke afpersingspoging.
Dit is het praktische risico achter de invalshoek van dit artikel: gegevens die een ransomwarebende heeft gestolen en dreigde te lekken, kunnen veel wijder en onvoorspelbaarder gaan circuleren dan de oorspronkelijke dreiging suggereerde. Slachtoffers die hebben onderhandeld, betaald of een oorspronkelijke dreiging van Clop simpelweg hebben uitgezeten, kunnen er niet van uitgaan dat de kwestie is afgesloten alleen omdat de oorspronkelijke lekwebsite stil werd of offline werd gehaald. Een rivaliserende groep die toegang krijgt tot diezelfde infrastructuur, al is het maar kort, voegt nog een laag van onzekerheid toe over waar de gegevens naartoe zijn gegaan.
Hoe u kunt controleren of uw gegevens zijn blootgesteld, ongeacht wie ze bezit
Omdat gestolen gegevens van hand tot hand kunnen gaan tussen criminele groepen, is de meest betrouwbare verdediging niet proberen bij te houden welke bende op een bepaald moment een bepaalde lekwebsite beheert. Richt u in plaats daarvan op het direct monitoren van uw eigen blootstelling. Gebruik betrouwbare diensten voor datalekmeldingen om te controleren of uw e-mailadressen of accounts in bekende lekken zijn verschenen, schakel tweefactorauthenticatie in waar die ook wordt aangeboden, en behandel elke onverwachte prompt voor het resetten van een wachtwoord of inlogmelding als een signaal dat onmiddellijk onderzoek verdient.
Als een wachtwoordmanager, browser of apparaat ooit meldt dat een van uw inloggegevens in een lek is opgedoken, is het de moeite waard om precies te begrijpen wat die waarschuwing betekent en hoe u moet reageren. Onze gids over wat een waarschuwing dat een wachtwoord in een lek is verschenen betekent loopt de stappen door die u moet nemen, van het wijzigen van het getroffen wachtwoord tot het controleren op hergebruikte inloggegevens bij andere accounts. Dat advies geldt net zo goed wanneer gegevens opnieuw opduiken via een secundair lek, zoals dit geval met ShinyHunters en Clop, als bij het oorspronkelijke incident.
Belangrijkste punten
De inbreuk van ShinyHunters op de lekwebsite van Clop is een duidelijk voorbeeld van ransomwarebendes die elkaar hacken, en het illustreert hoe instabiel en onvoorspelbaar het criminele ecosysteem rond gestolen gegevens werkelijk is. Slachtoffers kunnen niet bepalen wat er met hun informatie gebeurt zodra die het netwerk van een bedrijf verlaat, maar ze kunnen wel bepalen hoe snel ze reageren op tekenen van blootstelling. Controleer regelmatig of uw inloggegevens in bekende lekken zijn verschenen, werk uw wachtwoorden bij en varieer ze, en onderneem direct actie bij elke lekwaarschuwing die u ontvangt, ongeacht welke criminele groep op dat moment de eer opeist voor de inbreuk.




