Det er sjelden at løsepengevirusgjenger går mot hverandre, men det skjedde nettopp. Ifølge Dark Reading vandaliseringen utpressingsgruppen ShinyHunters den mørke nettlekkasjesiden som tilhører Clop, en rivaliserende løsepengevirusoperasjon, og hevder å ha stjålet offerdata i prosessen. Bruddet reiser et ubehagelig spørsmål for organisasjoner som tidligere ble målrettet av Clop, inkludert de som betalte en løsepenger for å holde sine stjålne data private: kan disse dataene nå bli eksponert på nytt?

Clop har vært en av de mest produktive løsepengevirus- og datautpressingsgruppene de siste årene, og har drevet masseutnyttelseskampanjer mot filoverføringsprogramvare og publisert stjålne filer på sin mørke nettside når ofre nekter å betale. Shell bekreftet for eksempel tidligere at de undersøkte en Cl0p-påstand om et databrudd på 89 GB etter at gruppen listet energigiganten på sin lekkasjeportal. Hendelser som dette viser hvor langt Clops rekkevidde har strukket seg på tvers av bransjer, fra energi til produksjon til profesjonelle tjenester.

Hva ShinyHunters angivelig gjorde

Ifølge Dark Reading-rapporten vandaliseringen ShinyHunters Clops Tor-baserte lekkasjeside forrige uke og hevdet å ha eksfiltrert interne data som tilhører gruppen selv. Det inkluderer angivelig informasjon knyttet til ofre Clop tidligere hadde utpresset. Hvis det er nøyaktig, betyr dette at data som organisasjoner kan ha betalt for å holde undertrykt, eller som allerede var publisert og muligens tatt ned, kan dukke opp igjen under en ny gruppes kontroll.

Dette er ikke bare en handling av digital graffiti. Løsepengevirus-lekkasjesider fungerer som pressmiddel: trusselen om publisering er ofte det som presser ofre til å betale. Når en andre gruppe får tilgang til det samme pressmidlet, kan ofre som trodde et kapittel var avsluttet, befinne seg tilbake ved startpunktet, og møte fornyede utpressingskrav eller uautorisert publisering av sensitive filer.

Hvorfor dette betyr noe utover den kriminelle underverdenen

Det er fristende å se på dette som en historie om kriminelle som angriper kriminelle, men de praktiske konsekvensene rammer reelle organisasjoner og menneskene hvis data de holder. Selskaper som ble brutt av Clop, enten de betalte eller ikke, kan nå trenge å revurdere sin eksponering. Å betale en løsepenger var aldri en garanti for permanent sletting, og denne hendelsen er en tydelig påminnelse om det faktum. Stjålne data forsvinner ikke bare fordi en faktura ble betalt.

For virksomheter som mistenker at de kan ha vært blant Clops ofre, styrker denne utviklingen argumentet for proaktiv overvåking i stedet for å anta at en hendelse er løst når forhandlingene er over. Sikkerhetsteam bør være oppmerksomme på fornyede utpressingsforsøk, overvåke mørke nettforum og lekkasjesider for datasett som dukker opp igjen, og gjennomgå om tidligere bruddvarsler til regulatorer eller berørte personer trenger oppdatering hvis ny eksponering oppstår. I mange jurisdiksjoner kan en ny avsløring av de samme stjålne dataene av en annen aktør utløse separate varslingsforpliktelser, siden det representerer en ny uautorisert tilgangshendelse.

Det er også en teknisk lærdom begravd i denne historien. Mange av Clops historiske brudd utnyttet sårbarheter i filoverføringsverktøy og var avhengige av svak nettverkssegmentering for å bevege seg fra et innledende fotfeste til bredere systemtilgang. Organisasjoner som begrenser lateral bevegelse gjennom sterk nettverkssegmentering, håndhever krypterte tilkoblinger for ekstern og tredjeparts tilgang, og begrenser hvor bredt sensitive filer deles internt, reduserer skadeomfanget når et enkelt system kompromitteres, uavhengig av hvilken kriminell gruppe som står bak inntrengningen.

Hva dette betyr for deg

Hvis din organisasjon tidligere mottok et varsel om at den var påvirket av et Clop-brudd, er det verdt å sjekke med sikkerhets- eller juridisk team om denne nye hendelsen endrer din risikoprofil. Spør om noen av dine data var en del av det ShinyHunters hevder å ha fått tilgang til, og om overvåkingstjenester som dekker mørke nett-omtaler av ditt firmanavn eller domener allerede er på plass.

For individuelle forbrukere er veiledningen lik enhver annen bruddscenario: vær oppmerksom på phishing-forsøk som refererer til gamle hendelser, bruk unike passord for kontoer knyttet til organisasjoner du har gjort forretninger med, og vurder kredittovervåking hvis du tidligere ble varslet om at dine personlige data var eksponert. En andre bølge av eksponering fra det samme underliggende bruddet kan bety at informasjonen din sirkulerer i nye kriminelle kretser selv om du allerede tok forholdsregler første gang.

Handlingsrettede tiltak

  • Gjennomgå eventuelle tidligere bruddvarsler du har mottatt fra leverandører eller arbeidsgivere som navnga Clop som angriperen, og spør om ShinyHunters-hendelsen påvirker disse dataene.
  • Aktiver mørke nett-overvåking eller kredittovervåking hvis det ikke allerede er aktivt, spesielt hvis du tidligere ble varslet om eksponering.
  • Bruk unike, sterke passord og multifaktorautentisering på alle kontoer knyttet til organisasjoner som kan ha blitt påvirket.
  • Sikkerhetsteam bør revidere nettverkssegmentering og krypterte tilgangskontroller, siden begrensning av lateral bevegelse fortsatt er et av de mest effektive forsvarene mot løsepengevirus, uavhengig av hvilken gruppe som står bak et angrep.
  • Vær årvåken for fornyede phishing- eller utpressingsforsøk som refererer til gamle data, siden en andre gruppe som får tilgang til stjålne filer, kan bety en andre runde med kriminell aktivitet bygget på det samme bruddet.

Rivaliseringen mellom ShinyHunters og Clop er en påminnelse om at løsepengevirusøkosystemer er uforutsigbare, og at konsekvensene av et brudd kan dukke opp igjen lenge etter at et offer tror saken er avsluttet. Å holde seg informert og proaktiv, i stedet for å anta at en betalt løsepenger eller en stille nyhetssyklus betyr at risikoen er over, er det beste forsvaret som er tilgjengelig akkurat nå.