Jeden gang ekstorsyjny zrobił teraz innemu to, co gangi ekstorsyjne robią swoim ofiarom. Według źródła, ShinyHunters zdefaceował stronę wycieków Cl0p w dark webie i zagroził publikacją danych firm, które zapłaciły okup Cl0p, w tym kwot, jakie każda z nich zapłaciła. Przejęcie strony wycieków Cl0p przez ShinyHunters to na pierwszy rzut oka dziwna historia, ale niesie ze sobą praktyczną lekcję dla każdego, którego dane osobowe znajdują się u firmy, która mogłaby stać się celem ataku.
Początkowe doniesienia omówiliśmy w naszym wcześniejszym artykule, ShinyHunters przejmuje stronę wycieków ransomware Clop. Ten wpis przygląda się temu, co incydent sugeruje na temat płacenia okupu i co zwykli ludzie mogą w tej sprawie zrobić.
Co ShinyHunters zrobił ze stroną wycieków Cl0p
Strona wycieków to miejsce, gdzie grupa zajmująca się ransomware lub ekstorsją publikuje nazwy ofiar i często skradzione dane, aby wywrzeć presję na zapłatę. W tym przypadku ShinyHunters przejął właśnie tę platformę. Artykuł źródłowy podaje, że grupa zdefaceowała stronę Cl0p i wykorzystała ją do wystosowania groźby: opublikuje dane firm, które zapłaciły Cl0p, wraz z kwotami.
To zauważalna zmiana celu. Wrażliwy materiał, o który toczy się gra, to nie tylko skradzione dane klientów, ale także historia płatności ofiar. Szczegóły dotyczące tego, kto zapłacił i ile, to coś, co większość firm wolałaby zachować w tajemnicy.
Źródło nie podaje, czy ShinyHunters opublikował jakiekolwiek takie dane, i nie zamierzamy spekulować poza tym, co zostało zaraportowane. Liczy się sama groźba i to, co ze sobą implikuje.
Dlaczego zapłata okupu nie gwarantuje ciszy
Firmy, które płacą grupie ekstorsyjnej, zwykle kupują jedną rzecz: obietnicę. Atakujący mówi, że usunie skradzione dane i zachowa incydent w tajemnicy. Ta obietnica opiera się wyłącznie na uczciwości atakującego i, jak pokazuje ten epizod, na bezpieczeństwie samego atakującego.
Jeśli przestępcy posiadający te informacje sami padną ofiarą włamania, dane dotyczące transakcji mogą trafić w czyjeś inne ręce. Płatność, która miała zamknąć incydent, może stać się drugim incydentem. Nie ma umowy, nie ma regulatora i nie ma możliwości dochodzenia roszczeń, gdy druga strona jest grupą przestępczą.
Jest też mniej widoczna konsekwencja. Ludzie, których dane były przedmiotem pierwotnej kradzieży, nie są częścią negocjacji. Nie wybrali tego, że ktoś zapłaci w ich imieniu, i nie mogą potwierdzić, że cokolwiek zostało usunięte. Jeśli ślad danych płacącego wypłynie przez wyciek rywala, może to odnowić uwagę na pierwotnym naruszeniu i informacjach z nim związanych.
Co ten konflikt ujawnia o ekosystemie ekstorsji
Łatwo odczytać to jako przestępców walczących między sobą i dojść do wniosku, że to nie nasz problem. To jednak zbytnie uproszczenie. Kilka wniosków się wyróżnia:
- Grupy ekstorsyjne posiadają cenne dane o własnych operacjach. Listy ofiar i płatności to dźwignia, której inni przestępcy mogą chcieć.
- Zaufanie jest słabym punktem. Model opiera się na tym, że ofiary wierzą, iż gang dotrzyma słowa. Publiczne przejęcie strony wycieków podważa tę wiarę u wszystkich.
- Rywalizacja może tworzyć nowe narażenie. Konflikt między grupami może wprowadzić do obiegu informacje o ofiarach, które w innym wypadku pozostałyby prywatne.
Nic z tego nie czyni zapłaty okupu jednoznacznie złym ani jednoznacznie dobrym rozwiązaniem dla jakiejkolwiek konkretnej firmy, i nie udzielamy porad prawnych. Wzmacnia to jednak przekonanie, że zapłata nie jest czystym wyjściem. Organizacje powinny planować tak, jakby skradzione dane mogły wypłynąć ponownie niezależnie od tego, co zostało uzgodnione.
Co to oznacza dla Ciebie
Większość ludzi nigdy nie będzie negocjować z gangiem ekstorsyjnym. Twoje narażenie wynika z firm, szpitali, szkół i usługodawców, którzy posiadają Twoje informacje. Jeśli któryś z nich zostanie dotknięty przez Cl0p lub podobną grupę, załóż, że Twoje dane mogą wypłynąć, nawet jeśli firma twierdzi, że sprawa została rozwiązana.
Jeśli otrzymasz zawiadomienie o naruszeniu danych, potraktuj je poważnie, nawet jeśli mówi, że dane zostały odzyskane lub usunięte. Zawiadomienie, które wspomina o okupie lub mówi, że firma współpracowała z atakującymi, jest powodem do dodatkowej ostrożności, a nie do uspokojenia.
Co możesz zrobić, jeśli firma posiadająca Twoje dane została dotknięta
- Monitoruj swoje konta. Obserwuj aktywność bankową, kartową i e-mailową pod kątem wszystkiego, co nieznane, i włącz alerty transakcyjne.
- Zamroź swój kredyt. Zamrożenie kredytu jest zazwyczaj bezpłatne i utrudnia komuś otwarcie nowych kont na Twoje nazwisko. Możesz je zdjąć, gdy będziesz potrzebować ubiegać się o kredyt.
- Używaj unikalnych haseł. Jeśli usługa, z której korzystasz, została dotknięta, zmień to hasło oraz każde inne konto, na którym je ponownie użyłeś. Menedżer haseł czyni to zarządzalnym.
- Włącz alerty o naruszeniach. Wiele przeglądarek i menedżerów haseł może powiadomić Cię, gdy Twój e-mail pojawi się w znanym wycieku.
- Uważaj na późniejszy kontakt. Po naruszeniach często następują e-maile phishingowe lub telefony odwołujące się do prawdziwych szczegółów. Zweryfikuj przez oficjalne kanały firmy, zanim odpowiesz.
Podsumowanie
Przejęcie strony wycieków Cl0p przez ShinyHunters to przypomnienie, że zapłata okupu nie daje żadnej gwarancji tajemnicy, a osoby najbardziej dotknięte to często te, które nie miały nic do powiedzenia w tej transakcji. Nie możesz kontrolować, jak firma radzi sobie z żądaniem okupu, ale możesz ograniczyć szkody po swojej stronie: obserwuj swoje konta, zamroź swój kredyt, utrzymuj unikalne hasła i włącz alerty o naruszeniach. Aby poznać tło tego, jak to się zaczęło, przeczytaj nasz pierwotny raport, ShinyHunters przejmuje stronę wycieków ransomware Clop, i zaglądaj tu, gdy pojawią się nowe szczegóły.




