Cl0p-ransomwareangrep rammer store globale selskaper uten å låse en eneste fil

En ny bølge av angrep knyttet til Cl0p-ransomwaregruppen har rammet store selskaper over hele verden, og metoden er bemerkelsesverdig for det den ikke gjør. I motsetning til tradisjonell ransomware, krypterer ikke Cl0p ofrenes systemer i det hele tatt. I stedet kopierer gruppen stille sensitive filer og truer deretter med å publisere dem på et dedikert lekkasjenettsted med mindre offeret betaler. Ingen ødelagte databaser, ingen løsepengebeskjed som krever en dekrypteringsnøkkel, bare trusselen om eksponering.

Denne tilnærmingen, ofte kalt datatyveri-utpressing, har blitt Cl0ps signaturmetode, og den siste runden med angrep på globale selskaper viser hvor effektiv den kan være selv uten forstyrrelsene som følger med å låse ned systemer.

Hva som gjør Cl0ps spillbok annerledes

De fleste ransomware-grupper følger et velkjent manus: infiltrere et nettverk, kryptere så mange filer som mulig, og deretter kreve betaling for dekrypteringsnøkkelen. Den modellen er avhengig av å skape operasjonelt kaos. Når sykehus ikke får tilgang til pasientjournaler eller fabrikker ikke kan kjøre produksjonslinjer, er presset for å betale umiddelbart og alvorlig.

Cl0p har i stor grad forlatt denne tilnærmingen. Ved å hoppe over kryptering helt, unngår gruppen å varsle ofre gjennom åpenbare systemfeil. Data kan tappes ut over dager eller uker før noen legger merke til at noe er galt. Utpressingen kommer deretter senere, ofte etter at angriperne allerede har gjennomgått det de stjal og identifisert det mest skadelige materialet å true med.

Dette er ikke en ny taktikk for gruppen. Cl0p har en godt dokumentert historie med å målrette mye brukt bedriftsprogramvare i stedet for enkeltbedrifter én om gangen. Tidligere kampanjer har gått etter PTC Windchill- og FlexPLM-systemer, bedriftsplattformer som brukes i produksjons- og produktdesignindustrien. En separat bølge målrettet spesifikt produktlivssyklus-håndteringsplattformer bygget på PTC Windchill, noe som viser et tydelig mønster: finn én sårbar del av mye utbredt programvare, og angrip deretter alle organisasjoner som kjører den.

Hvorfor målretting av programvare, ikke bare selskaper, skalerer skaden

Dette er det som skiller Cl0p fra opportunistiske ransomware-gjenger. I stedet for å velge mål én om gangen, utnytter gruppen ofte en enkelt sårbarhet i programvare som brukes av hundrevis eller tusenvis av organisasjoner samtidig. Det betyr at ett vellykket utnyttelsesforsøk kan produsere dusinvis av ofre på tvers av helt urelaterte bransjer, fra produksjon til logistikk til profesjonelle tjenester.

De globale selskapene som er rammet av denne siste bølgen deler sannsynligvis lite til felles utover å kjøre den samme sårbare programvaren eller eksponerte systemene. Det er poenget. Cl0ps modell behandler datatyveri som et tallspill: kast et vidt nett gjennom delt infrastruktur, og sorter deretter ut hvilke ofre som er verdt å presse etter at dataene allerede er i hånden.

Hvorfor datatyveri betyr like mye som kryptering

I årevis har dekningen av ransomware fokusert sterkt på kryptering fordi det var den synlige, forstyrrende delen av et angrep. Men Cl0ps fremvekst er en påminnelse om at stjålne data i seg selv er den virkelige valutaen i moderne nettkriminalitet. Selv uten å låse et eneste system, kan angripere hente ut kunderegistre, økonomiske data, immaterielle rettigheter eller intern kommunikasjon, og deretter bruke trusselen om offentlig eksponering som pressmiddel.

Dette betyr noe fordi konsekvensene av et datatyveri-angrep ikke slutter når utpressingskravet er løst. Stjålne data kan selges, lekkes likevel til tross for betaling, eller brukes i oppfølgende svindel og identitetstyveri lenge etter at overskriftene har falmet.

Hva dette betyr for deg

Hvis du er ansatt, kunde eller partner i et selskap som bruker bedriftsprogramvare som er berørt av kampanjer som dette, kan dine personlige eller økonomiske opplysninger bli eksponert selv om du aldri interagerer direkte med angriperne. Datatyveri-utpressing krever ikke at organisasjonen din lider synlig nedetid for at informasjonen din skal være i fare.

For organisasjoner understreker dette skiftet behovet for å behandle dataeksponering som en trussel i toppklasse, på linje med systemtilgjengelighet. Krypteringsfokuserte forsvar som sikkerhetskopier vil ikke stoppe en gruppe som aldri rører filenes integritet i utgangspunktet. Sårbarhetshåndtering, spesielt for mye brukt tredjepartsprogramvare, og overvåking av uvanlige utgående dataoverføringer betyr mer enn noen gang.

Praktiske tiltak

Vær oppmerksom på varsler om databrudd fra enhver tjeneste du bruker, selv de som ikke nevner kryptering eller ransomware ved navn. Aktiver flerfaktorautentisering der det tilbys, siden stjålne legitimasjon ofte er inngangspunktet for disse kampanjene. Gå jevnlig gjennom hvilke personopplysninger du har delt med leverandører og vurder å minimere unødvendig eksponering. Organisasjoner bør prioritere å oppdatere internettvendt bedriftsprogramvare raskt, siden Cl0ps historie viser at den favoriserer disse systemene som inngangspunkter i stor skala. Ettersom datatyveri-utpressing blir en foretrukket taktikk i ransomware-landskapet, er det å holde seg informert om hvilke plattformer og leverandører som er berørt et av de mest praktiske stegene både enkeltpersoner og bedrifter kan ta.