Co dzieje się między Clop i ShinyHunters

Publiczny spór między dwiema najaktywniejszymi grupami ransomware i wymuszeń danych wyszedł na jaw, a wiele mówi o tym, dokąd zmierzają taktyki wymuszeń gangów ransomware. Po tym jak ShinyHunters zdeface'owało stronę wycieków ransomware Clop, grupa eskalowała sytuację, żądając od Clop zapłaty ośmiocyfrowej kwoty wraz z odsetkami i publicznymi przeprosinami. Clop odpowiedział, a obie grupy tkwią w coraz bardziej publicznej wymianie zdań.

Na pierwszy rzut oka może to wyglądać jak walka przestępców między sobą, co mogłoby wydawać się dobrą wiadomością dla reszty z nas. Rzeczywistość jest jednak bardziej skomplikowana. To nie dwa gangi uliczne załatwiające porachunki w prywatności. Clop i ShinyHunters to organizacje, które prowadzą strony wycieków, wymuszają okupy od prawdziwych firm i przechowują skradzione dane osobowe prawdziwych ludzi. Kiedy kierują swoje taktyki wymuszeń przeciwko sobie nawzajem, podstawowe zagrożenie nie znika. To jedynie dodaje nową warstwę chaosu na danych, które mogą już należeć do poszkodowanych osób i firm.

Jak strony wycieków ransomware są wykorzystywane jako broń do wymuszeń

Strony wycieków stały się standardowym narzędziem we współczesnych operacjach ransomware. Zamiast po prostu szyfrować pliki ofiary, grupy takie jak Clop najpierw kradną dane i grożą ich publicznym ujawnieniem, jeśli okup nie zostanie zapłacony. Sama strona wycieków jest punktem nacisku: to tam wyświetlane są skradzione pliki, przykładowe dokumenty i liczniki odliczające czas, aby przekonać ofiary do zapłaty, zanim ich dane trafią do opinii publicznej.

To, co czyni sytuację Clop-ShinyHunters godną uwagi, to fakt, że strona wycieków została obrócona w broń przeciwko innej grupie przestępczej, a nie korporacyjnej ofierze. Przejmując stronę Clop i wykorzystując ją do wysuwania żądań, ShinyHunters zastosowało dokładnie te same taktyki zastraszania, których gangi ransomware zwykle używają wobec szpitali, detalistów i agencji rządowych. Ośmiocyfrowe żądanie, dodane odsetki i prośba o publiczne przeprosiny — wszystko to odzwierciedla język korporacyjnych negocjacji wymuszeniowych. To przypomnienie, że te taktyki nie są związane z żadnym konkretnym typem ofiary. To po prostu sposób, w jaki te grupy prowadzą działalność, a ten model biznesowy można skierować w dowolnym kierunku.

Dlaczego ta rywalizacja zwiększa ryzyko dla poszkodowanych osób i firm

Kiedy dwie grupy wymuszające publicznie się kłócą, skradzione dane nie leżą spokojnie w tle. Strony wycieków przechodzące w tryb offline, zmieniające właściciela lub deface'owane mogą oznaczać, że wcześniej prywatne zbiory skradzionych plików stają się ujawnione, ponownie publikowane lub przedmiotem targów jako dźwignia. Firmy, które już były ofiarami naruszenia Clop, mogą odkryć, że ich skradzione dane są ponownie wykorzystywane, tym razem jako karta przetargowa w sporze, z którym nie mają nic wspólnego.

Dla osób, których dane osobowe zostały zmiecione w wyniku wcześniejszego naruszenia, tego rodzaju niestabilność jest sama w sobie czynnikiem ryzyka. Dane, które miały pozostać ukryte za paywallem lub terminem negocjacji, mogą nagle stać się bardziej widoczne, szerzej udostępniane lub przepakowane przez rywala chcącego udowodnić swój punkt widzenia. Spór nie zmniejsza ilości skradzionych danych w obiegu. Jeśli już, to zwiększa szansę, że dane wypłyną w nieprzewidywalny sposób, ponieważ żadna z grup nie ma motywacji do ochrony prywatności osób, o których informacje toczą spór.

Praktyczne kroki ograniczające narażenie na wycieki danych ransomware

Chociaż osoby prywatne nie mogą kontrolować sporów między grupami ransomware, istnieją konkretne kroki, które zmniejszają ryzyko osobiste i organizacyjne:

  • Korzystaj z renomowanego serwisu powiadomień o naruszeniach lub monitoringu, aby sprawdzić, czy Twój adres e-mail, hasła lub inne dane osobowe pojawiły się w znanych wyciekach.
  • Włącz uwierzytelnianie wieloskładnikowe na wszystkich ważnych kontach, aby same wyciekłe dane uwierzytelniające nie wystarczyły atakującym do uzyskania dostępu.
  • Regularnie zmieniaj hasła, szczególnie do kont związanych z usługami finansowymi, pocztą e-mail i systemami służbowymi, i unikaj ponownego używania haseł w różnych serwisach.
  • Firmy powinny utrzymywać offline, przetestowane kopie zapasowe i segmentować sieci, aby pojedynczy zainfekowany system nie prowadził do naruszenia na pełną skalę.
  • Bądź na bieżąco z tym, które grupy ransomware obrały za cel Twoją branżę, ponieważ aktywność na stronach wycieków często sygnalizuje, które sektory są obecnie pod presją.

Co to oznacza dla Ciebie

Spór Clop-ShinyHunters to użyteczne studium przypadku tego, jak taktyki wymuszeń gangów ransomware dojrzały do swego rodzaju przestępczego biznesowego współzawodnictwa, wraz z żądaniami, terminami i publicznym pozowaniem. Dla codziennych czytelników i organizacji lekcja nie polega na kibicowaniu jednej ze stron. Chodzi o rozpoznanie, że skradzione dane pozostają niebezpieczne niezależnie od tego, kto aktualnie nad nimi sprawuje kontrolę, a strony wycieków mogą się przesuwać, znikać lub pojawiać w dowolnym momencie.

Jeśli Twoja organizacja lub dane osobowe kiedykolwiek miały związek z incydentem ransomware, potraktuj ten spór jako przypomnienie, by wrócić do podstaw bezpieczeństwa, a nie jako znak, że zagrożenie zmalało. Zapoznanie się z tym, jak ShinyHunters zdeface'owało stronę wycieków Clop, dostarcza przydatnego kontekstu na temat początków tej rywalizacji, a sprawdzenie własnego narażenia za pomocą narzędzi do monitorowania naruszeń to praktyczny następny krok. Wielowarstwowe bezpieczeństwo, od silnego uwierzytelniania po regularne aktualizacje haseł, pozostaje najbardziej niezawodną obroną niezależnie od tego, która grupa przestępcza trafia w tym miesiącu na nagłówki.