Hva skjedde med Clops dark web-lekkasjeside

Clop ransomware-gjengen har blitt tvunget til å flytte sin datalekkasjeside til en ny Tor-adresse etter å ha bekreftet at deres tidligere server ble kompromittert og defacet. Ifølge rapportering fra BleepingComputer ble angrepet utført av ShinyHunters, en annen velkjent utpressingsgruppe, og inntrengningen ble muliggjort av en uoppdatert sårbarhet i Grav CMS, innholdsadministrasjonssystemet Clop brukte for å drive lekkasjesiden sin.

Lekkasjesider er en kjernekomponent i den moderne ransomware-forretningsmodellen. Grupper som Clop bruker dem til å publisere stjålne data og presse offerorganisasjoner til å betale. Når denne infrastrukturen selv blir kompromittert og defacet, er det mer enn en pinlig fotnote. Det signaliserer at operatørene bak en av de mest aktive utpressingskampanjene det siste året mislyktes med å sikre sine egne systemer mot en kjent kategori av websårbarheter.

Hvordan en uoppdatert Grav CMS-sårbarhet eksponerte en ransomware-gjengs infrastruktur

BleepingComputer bekreftet at sårbarheten som ble utnyttet var en uautentisert path traversal-sårbarhet i Grav CMS. Path traversal-feil lar en angriper manipulere filbaner i en webapplikasjon for å få tilgang til filer og kataloger utenfor det tiltenkte omfanget, ofte uten å trenge gyldige påloggingslegitimasjoner. I praksis betyr dette at en angriper potensielt kan lese, og i noen konfigurasjoner skrive, filer på en server bare ved å konstruere riktig forespørsel, uten passord.

Dette er ikke en eksotisk eller ny angrepsteknikk. Path traversal-sårbarheter er blant de best dokumenterte feilene innen websikkerhet, og uautentiserte versjoner anses som spesielt farlige fordi de fjerner behovet for forhåndstilgang eller stjålne legitimasjoner. At ShinyHunters kunne bruke en til å bryte seg inn i og deface Clops egen lekkasjeside antyder at CMS-instansen kjørte utdatert eller uoppdatert programvare, den samme typen forsømmelse som ransomware-grupper rutinemessig utnytter mot sine egne ofre.

Hva dette avslører om sikkerhetshygiene, selv for cyberkriminelle

Det er en viss ironi i at en ransomware-operasjon blir hacket gjennom akkurat den typen uoppdatert programvaresårbarhet den er avhengig av for å trenge inn i andre organisasjoner. Grupper som Clop har bygget hele kampanjer rundt å utnytte uoppdaterte eller feilkonfigurerte systemer hos virksomheter, og denne hendelsen viser at de ikke er immune mot de samme grunnleggende sikkerhetssvikt.

Det gjenspeiler også en bredere trend med intern konflikt og rivalisering mellom utpressingsgrupper, der en kriminell gruppe vil målrette en annens infrastruktur for innflytelse, omdømme eller rett og slett kaos. ShinyHunters defacing og kompromittering av Clops lekkasjeside passer inn i dette mønsteret der cyberkriminelle grupper vender verktøyene sine mot hverandre i stedet for bare mot bedriftsmål.

For forsvarere er lærdommen enkel: oppdateringshåndtering er ikke valgfritt, og det er ikke bare en avkrysningsboks for etterlevelse. Enten du er et Fortune 500-selskap eller, tilsynelatende, en ransomware-gjeng som driver et CMS for å hoste stjålne data, er en uoppdatert sårbarhet en åpen dør. Verktøyene og teknikkene som brukes for å finne og utnytte disse feilene, diskriminerer ikke basert på hvem som eier serveren.

Hva dette betyr for ofre for Clops tidligere brudd

For organisasjoner som tidligere har blitt målrettet av Clop, reiser denne utviklingen nye spørsmål snarere enn å gi beroligelse. Hvis Clops lekkasjeside ble kompromittert av en utenforstående part, er det verdt å spørre hva som skjedde med de stjålne dataene som var hostet der, hvem som kan ha fått tilgang til dem, og om defacingen forstyrret eller eksponerte noe av det materialet ytterligere. Clop har drevet datatyverikampanjer i stor skala mot en rekke selskaper, inkludert påstander mot store organisasjoner som Shell, der selskapet bekreftet at det undersøkte et potensielt databrudd på 89 GB knyttet til gruppens bredere utpressingsaktivitet. Hendelser som det illustrerer de virkelige konsekvensene bak disse lekkasjesidene: de er ikke abstrakte dark web-kuriositeter, de inneholder sensitive bedrifts- og kundedata knyttet til spesifikke, navngitte brudd.

Når en lekkasjeside bytter hender eller blir kompromittert av en rivaliserende gruppe, mister ofrene innsyn i hvor de stjålne dataene faktisk befinner seg og hvem som kontrollerer dem. Den usikkerheten er i seg selv en risiko, uavhengig av hvilke løsepengekrav som opprinnelig ble fremsatt.

Hva dette betyr for deg

Hvis organisasjonen din har blitt navngitt i et Clop-bruddkrav, som Shell-hendelsen referert til ovenfor, er denne episoden en påminnelse om at trusselbildet rundt stjålne data ikke forblir statisk selv etter et innledende brudd. Nedstengninger av lekkasjesider, defacing og rivaliserende hack kan endre hvordan og hvor dataene dine eksponeres.

Mer bredt er denne hendelsen en nyttig casestudie for enhver organisasjon som driver offentlig tilgjengelige innholdsadministrasjonssystemer. Grav CMS, som WordPress, Drupal eller andre plattformer, krever regelmessig oppdatering, og uautentiserte path traversal-feil er akkurat den typen sårbarhet som automatiserte skannere og opportunistiske angripere ser etter konstant.

Handlingsrettede råd

  • Hold alle offentlig tilgjengelige CMS-er, plugins og serverkomponenter oppdatert med de nyeste sikkerhetsoppdateringene, uavhengig av hvor ubetydelig programvaren virker.
  • Behandle uautentiserte sårbarheter som høy prioritet. Hvis en angriper ikke trenger legitimasjon for å utnytte en feil, er eksponeringsvinduet ditt mye bredere.
  • Hvis organisasjonen din tidligere har blitt navngitt i et Clop-bruddkrav, overvåk for oppdateringer om hvor stjålne data kan dukke opp igjen, siden forstyrrelser på lekkasjesider kan endre dataeksponering uten varsel.
  • Bruk denne hendelsen som et internt diskusjonspunkt: selv trusselaktører som tjener på andres uoppdaterte systemer, er ikke immune mot de samme grunnleggende sikkerhetssvikt.