Shell bekrefter etterforskning av Cl0ps påstand om datatyveri

Energigiganten Shell har bekreftet at de undersøker en potensiell sikkerhetshendelse etter at Cl0p-ransomware-gruppen hevdet å ha stjålet omtrent 89 GB med data fra selskapet. Påstanden er en del av en mye større kampanje der Cl0p sier de har eksfiltrert data fra nesten 50 multinasjonale organisasjoner, angivelig inkludert Philips, GE Aerospace og Fiserv, ved å utnytte sårbarheter i PTC Windchill, en mye brukt plattform for produktlivssyklusadministrasjon.

Som med de fleste hendelser som involverer Cl0p, er det ingen indikasjon på at Shells operasjonelle systemer ble låst ned eller at ransomware-kryptering ble utplassert. I stedet ser gruppen ut til å ha fulgt sin etablerte fremgangsmåte: stille få tilgang til systemer, eksfiltrere data, og deretter dukke opp offentlig med en trussel snarere enn en teknisk forstyrrelse. Shell har ikke bekreftet omfanget eller autentisiteten til de stjålne dataene, og etterforskningen pågår.

Hvordan Cl0ps utpressingmodell fungerer

I motsetning til mange ransomware-operatører som krypterer filer og krever betaling for en dekrypteringsnøkkel, har Cl0p i økende grad satset på ren datautpressing. Gruppen eksfiltrerer strukturerte databaser og ukrypterte filer, ofte ved hjelp av egendefinerte web-skall plantet etter å ha utnyttet en programvaresårbarhet, og kontakter deretter ofrene (eller publiserer navnene deres) med krav om betaling på flere millioner dollar i bytte mot å ikke offentliggjøre det stjålne materialet.

Denne tilnærmingen har flere fordeler for angriperne. Den hopper over den støyende, forstyrrende fasen med å kryptere systemer, som raskt kan varsle sikkerhetsteam og utløse umiddelbar hendelsesrespons. Den flytter også presset helt over på omdømme- og regulatorisk risiko: trusselen er ikke «systemene dine er nede», men «kunde- og partnerdataene dine vil bli publisert med mindre du betaler.» Denne forskjellen betyr noe for hvordan organisasjoner oppdager, responderer på og rapporterer disse hendelsene, siden det kanskje ikke er noen åpenbar operasjonell nedetid som signaliserer at noe har gått galt.

Dette mønsteret er ikke unikt for Shell. Lignende utpressingsførst-taktikker ble brukt i Wesco-etterforskningen av et bruddkrav fra ExfilSquad, der den elektriske distributøren bekreftet at de undersøkte en påstått kompromittering av systemene sine, og i oppfølgingen som ExfilSquad hevdet 2,6 millioner CRM-poster spesifikt fra Wesco. Masseutpressingsmodellen har også dukket opp i stor skala i hendelser som ShinyHunters vishing-kampanjen mot Charter Communications, som eksponerte omtrent 40 millioner kundeposter. På tvers av disse sakene er den felles tråden en gruppe som først hevder tyveri og lar offerselskapet haste med å verifisere og respondere.

En kampanje som retter seg mot nesten 50 selskaper

Det som skiller Shell-hendelsen fra et typisk enkeltselskapsbrudd, er omfanget av den bredere kampanjen. Cl0p har angivelig nevnt nærmere 50 organisasjoner på tvers av flere bransjer, og knyttet inntrengningene til utnyttelse av sårbarheter i PTC Windchill-programvaren. Hvis dette stemmer, tyder det på en koordinert, sårbarhetsdrevet utrenskning snarere enn en serie uavhengige, opportunistiske angrep. Dette mønsteret er i tråd med hvordan Cl0p har operert tidligere: identifisere et mye utplassert bedriftsprogramvareprodukt, utnytte en feil før patcher er bredt implementert, og høste data fra så mange kunder som mulig før de går offentlig ut med resultatene.

For Shell understreker det å bli nevnt sammen med dusinvis av andre store, velfinansierte selskaper et bredere poeng: ingen organisasjons størrelse eller sikkerhetsbudsjett gjør den immun når en forsyningskjede eller tredjeparts programvaresårbarhet er involvert. Etterforskningen er fortsatt i en tidlig fase, og Shell har ennå ikke bekreftet det fulle omfanget av hva, hvis noe, som ble aksessert.

Hva dette betyr for deg

Hvis du er Shell-kunde, partner eller ansatt, er det ennå ingen bekreftet bevis for at personopplysninger ble eksponert, men det er verdt å være oppmerksom. Utpressingsbaserte brudd som dette involverer ofte forretningsposter, leverandørdata eller ansattinformasjon snarere enn direkte brukerkontolegitimasjon, selv om det kan endre seg etter hvert som etterforskninger skrider frem. Den tryggeste tilnærmingen er å følge med på offisielle kommunikasjoner fra Shell og behandle uoppfordrede e-poster eller telefonsamtaler som refererer til denne hendelsen med mistenksomhet, siden bruddnyheter ofte utnyttes til phishing.

Mer bredt er denne hendelsen en påminnelse om at databrudd ikke alltid ser ut som et selskap som blir «hacket» i tradisjonell forstand. Når angripere stoler på utpressing snarere enn kryptering, er det første offentlige tegnet på et problem ofte den kriminelle gruppens egen kunngjøring, ikke en intern varsling fra offeret.

Konkrete tiltak

Følg med på offisielle Shell-kommunikasjoner i stedet for å stole på tredjepartspåstander for detaljer om hvilke data som kan ha blitt påvirket. Vær forsiktig med phishing-forsøk som refererer til dette bruddet, siden kriminelle ofte utnytter reelle hendelser for å lure folk til å klikke på ondsinnede lenker. Hvis du jobber med eller bruker programvare som PTC Windchill, sjekk raskt etter leverandørpatcher og sikkerhetsråd, siden sårbarhetsdrevne kampanjer som denne har en tendens til å bevege seg raskt når detaljer blir offentlige. Til slutt, vurder å bruke sterke, unike passord og overvåkningstjenester hvis du blir varslet om at dataene dine var en del av et brudd knyttet til denne kampanjen, siden Cl0ps historie viser at disse påstandene ofte etterfølges av reelle datalekkasjer når løsepenger ikke blir betalt.