Gangi ransomware zwracające się przeciwko sobie to rzadkość, ale właśnie tak się stało. Według Dark Reading grupa wymuszająca okup ShinyHunters zdeface'owała witrynę wyciekową Clop w Dark Webie, należącą do konkurencyjnej operacji ransomware, i twierdzi, że w trakcie tego procesu ukradła dane ofiar. To włamanie rodzi niewygodne pytanie dla organizacji, które wcześniej były celem Clop, w tym tych, które zapłaciły okup, aby zachować swoje skradzione dane w tajemnicy: czy te dane mogą teraz zostać ponownie ujawnione?

Clop był jednym z najbardziej płodnych gangów ransomware i grup wymuszających okup za dane w ostatnich latach, prowadząc masowe kampanie eksploatacji oprogramowania do przesyłania plików i publikując skradzione pliki na swojej witrynie w Dark Webie, gdy ofiary odmawiają zapłaty. Shell na przykład wcześniej potwierdził, że bada roszczenie Cl0p o wyciek danych o rozmiarze 89 GB, po tym jak grupa umieściła giganta energetycznego na swoim portalu wycieków. Incydenty takie jak ten pokazują, jak daleko sięgają wpływy Clop w różnych branżach, od energetyki po produkcję i usługi profesjonalne.

Co według doniesień zrobił ShinyHunters

Według raportu Dark Reading ShinyHunters zdeface'ował opartą na Torze witrynę wyciekową Clop w zeszłym tygodniu i twierdzi, że eksfiltrował wewnętrzne dane należące do samej grupy. Według doniesień obejmuje to informacje związane z ofiarami, które Clop wcześniej wymuszał. Jeśli to prawda, oznacza to, że dane, które organizacje mogły zapłacić, aby zostały wstrzymane, lub które zostały już opublikowane i ewentualnie usunięte, mogą wypłynąć na nowo pod kontrolą nowej grupy.

To nie jest po prostu akt cyfrowego wandalizmu. Witryny wyciekowe ransomware funkcjonują jako dźwignia: groźba publikacji jest często tym, co skłania ofiary do zapłaty. Gdy druga grupa uzyskuje dostęp do tej samej dźwigni, ofiary, które myślały, że sprawa jest zamknięta, mogą znaleźć się z powrotem w punkcie wyjścia, stając w obliczu ponownych żądań okupu lub nieautoryzowanej publikacji wrażliwych plików.

Dlaczego ma to znaczenie poza światem przestępczym

Kuszące jest postrzeganie tego jako historii o przestępcach atakujących przestępców, ale praktyczne skutki dotykają prawdziwych organizacji i ludzi, których dane przechowują. Firmy, które zostały zaatakowane przez Clop, niezależnie od tego, czy zapłaciły, czy nie, mogą teraz potrzebować ponownej oceny swojego narażenia. Zapłata okupu nigdy nie była gwarancją trwałego usunięcia, a ten incydent jest wyraźnym przypomnieniem tego faktu. Skradzione dane nie znikają tylko dlatego, że faktura została uregulowana.

Dla firm, które podejrzewają, że mogły być wśród ofiar Clop, ten rozwój wzmacnia argument za proaktywnym monitorowaniem, zamiast zakładania, że sprawa jest rozwiązana po zakończeniu negocjacji. Zespoły bezpieczeństwa powinny obserwować ponowne próby kontaktu w sprawie wymuszenia, monitorować fora Dark Web i witryny wyciekowe pod kątem ponownie pojawiających się zbiorów danych oraz sprawdzić, czy wcześniejsze powiadomienia o naruszeniu skierowane do regulatorów lub poszkodowanych osób wymagają aktualizacji w przypadku nowego ujawnienia. W wielu jurysdykcjach nowe ujawnienie tych samych skradzionych danych przez innego aktora może wywołać odrębne obowiązki powiadomienia, ponieważ stanowi nowe zdarzenie nieautoryzowanego dostępu.

W tej historii kryje się także lekcja techniczna. Wiele historycznych włamań Clop wykorzystywało luki w narzędziach do przesyłania plików i polegało na słabej segmentacji sieci, aby przejść od początkowego punktu zaczepienia do szerszego dostępu do systemów. Organizacje, które ograniczają ruch boczny poprzez silną segmentację sieci, wymuszają szyfrowane połączenia dla dostępu zdalnego i stron trzecich oraz ograniczają zakres wewnętrznego udostępniania wrażliwych plików, zmniejszają promień rażenia, gdy jakikolwiek pojedynczy system zostanie skompromitowany, niezależnie od tego, która grupa przestępcza stoi za intruzją.

Co to oznacza dla Ciebie

Jeśli Twoja organizacja otrzymała w przeszłości powiadomienie, że została dotknięta włamaniem Clop, warto sprawdzić z zespołem bezpieczeństwa lub działem prawnym, czy ten nowy incydent zmienia Twoją pozycję ryzyka. Zapytaj, czy jakiekolwiek Twoje dane były częścią tego, do czego według twierdzeń ShinyHunters uzyskano dostęp, oraz czy usługi monitorujące obejmujące wzmianki o nazwie Twojej firmy lub domenach w Dark Webie są już wdrożone.

Dla indywidualnych konsumentów wskazówki są podobne jak w każdym innym scenariuszu naruszenia: uważaj na próby phishingu odwołujące się do starych incydentów, używaj unikalnych haseł do kont powiązanych z organizacjami, z którymi prowadziłeś interesy, i rozważ monitorowanie kredytu, jeśli wcześniej zostałeś powiadomiony, że Twoje dane osobowe zostały ujawnione. Druga fala ekspozycji z tego samego źródłowego naruszenia może oznaczać, że Twoje informacje krążą w nowych kręgach przestępczych, nawet jeśli już podjąłeś środki ostrożności za pierwszym razem.

Praktyczne wnioski

  • Przejrzyj wszelkie wcześniejsze powiadomienia o naruszeniu otrzymane od dostawców lub pracodawców, które wskazywały Clop jako atakującego, i zapytaj, czy incydent ShinyHunters dotyczy tych danych.
  • Włącz monitorowanie Dark Webu lub monitorowanie kredytu, jeśli nie jest jeszcze aktywne, szczególnie jeśli wcześniej zostałeś powiadomiony o ekspozycji.
  • Używaj unikalnych, silnych haseł i uwierzytelniania wieloskładnikowego na wszelkich kontach powiązanych z organizacjami, które mogły zostać dotknięte.
  • Zespoły bezpieczeństwa powinny przeprowadzić audyt segmentacji sieci i szyfrowanych kontroli dostępu, ponieważ ograniczanie ruchu bocznego pozostaje jedną z najskuteczniejszych obron przed ransomware, niezależnie od tego, która grupa stoi za atakiem.
  • Zachowaj czujność wobec ponownych prób phishingu lub wymuszenia odwołujących się do starych danych, ponieważ druga grupa uzyskująca dostęp do skradzionych plików może oznaczać drugą rundę działalności przestępczej opartej na tym samym naruszeniu.

Rywalizacja między ShinyHunters i Clop przypomina, że ekosystem ransomware jest nieprzewidywalny, a konsekwencje naruszenia mogą powrócić długo po tym, jak ofiara uzna sprawę za zamkniętą. Pozostawanie poinformowanym i proaktywnym, zamiast zakładania, że zapłacony okup lub cichy cykl informacyjny oznacza, że ryzyko minęło, jest najlepszą dostępną obecnie obroną.