Co się stało, gdy ShinyHunters włamali się do witryny wyciekowej Clop

Zgodnie z reportażem Lawrence'a Abramsa dla DataBreaches.Net, grupa wymuszająca ShinyHunters włamała się do witryny wyciekowej danych prowadzonej przez gang ransomware Clop (zapisywany również jako Cl0p). ShinyHunters zdeface'owali oparty na Torze portal wyciekowy Clop i według doniesień grożą wymuszeniem okupu od samej operacji ransomware. W efekcie grupa najlepiej znana z kradzieży i sprzedaży danych korporacyjnych wykorzystała ten sam schemat przeciwko jednemu z najbardziej płodnych operatorów ransomware działających obecnie.

Clop był odpowiedzialny za niektóre z największych kampanii masowego wymuszania w ciągu ostatnich kilku lat, często wykorzystując luki w oprogramowaniu do przesyłania plików, aby wykradać dane setkom organizacji jednocześnie, zamiast szyfrować ich systemy. Jego witryna wyciekowa służyła jako publiczny punkt nacisku, w którym Clop wymienia ofiary i grozi publikacją skradzionych plików, jeśli okupy nie zostaną zapłacone. Skompromitowanie i zdeface'owanie tej samej infrastruktury przez inną grupę przestępczą to nietypowy zwrot, który podkreśla szerszy trend: gangi ransomware hakujące się nawzajem stają się rozpoznawalnym wzorcem w przestępczym podziemiu, a nie tylko rzadką ciekawostką.

Dlaczego rywalizujące grupy wymuszające zwracają się przeciwko sobie

Operacje ransomware i wymuszania danych działają jak nieformalne firmy. Konkurują o affiliate'ów, brokerów dostępu i reputację na przestępczych forach, a swoje witryny wyciekowe i portale negocjacyjne chronią jako kluczowe aktywa. Gdy jeden gang włamuje się do infrastruktury drugiego, może to służyć kilku celom jednocześnie: upokorzeniu rywala, zakłóceniu jego operacji, kradzieży danych ofiar do odsprzedaży lub po prostu zademonstrowaniu dominacji technicznej, aby zbudować wiarygodność wśród innych przestępców.

ShinyHunters mają własne osiągnięcia w zakresie kradzieży danych na dużą skalę i aktywności na publicznych witrynach wyciekowych, więc włamanie do witryny Clop wpisuje się we wzorzec jednej marki wymuszającej zaznaczającej swoją pozycję względem drugiej. Dla obrońców i badaczy te starcia mogą czasami oferować pozytywny efekt uboczny, ujawniając wewnętrzne szczegóły gangów lub destabilizując aktywnego aktora zagrożenia. Ale dla osób, których dane osobowe i korporacyjne zostały już skradzione przez Clop, sytuacja wygląda odwrotnie.

Co to oznacza dla ofiar, których dane zostały już skradzione

Jeśli Twoja organizacja lub Twoje dane osobowe były wcześniej zamieszane w kampanię kradzieży danych Clop, ten incydent przypomina, że skradzione dane nie pozostają zamknięte, gdy opuszczą sieć ofiary. Mogą być kopiowane, odsprzedawane lub redystrybuowane przez innych aktorów zagrożenia długo po pierwotnym naruszeniu. Gdy jedna grupa przestępcza kompromituje witrynę wyciekową drugiej, nie ma sposobu, aby zweryfikować, kto teraz ma kopie tych danych, jak mogą zostać przepakowane, czy pojawią się na zupełnie nowych platformach niezależnych od pierwotnej próby wymuszenia.

To jest praktyczne ryzyko stojące za tym ujęciem redakcyjnym: dane, które gang ransomware ukradł i groził ujawnieniem, mogą krążyć znacznie szerzej i w bardziej nieprzewidywalny sposób, niż sugerowało pierwotne zagrożenie. Ofiary, które negocjowały, zapłaciły lub po prostu przeczekały pierwotne zagrożenie Clop, nie mogą zakładać, że sprawa jest zamknięta tylko dlatego, że początkowa witryna wyciekowa ucichła lub została usunięta. Uzyskanie przez rywalizującą grupę dostępu do tej samej infrastruktury, nawet na krótko, dodaje kolejną warstwę niepewności co do tego, gdzie dane trafiły.

Jak sprawdzić, czy Twoje dane są ujawnione, niezależnie od tego, kto je posiada

Ponieważ skradzione dane mogą przechodzić między grupami przestępczymi, najbardziej niezawodną obroną nie jest próba śledzenia, który gang aktualnie kontroluje daną witrynę wyciekową. Zamiast tego skup się na bezpośrednim monitorowaniu własnej ekspozycji. Korzystaj z renomowanych usług powiadamiania o naruszeniach, aby sprawdzić, czy Twoje adresy e-mail lub konta pojawiły się w znanych wyciekach, włącz uwierzytelnianie dwuskładnikowe wszędzie, gdzie jest oferowane, i traktuj wszelkie nieoczekiwane monity o resetowanie hasła lub alerty logowania jako sygnał wart natychmiastowego zbadania.

Jeśli menedżer haseł, przeglądarka lub urządzenie kiedykolwiek zgłosi, że jedno z Twoich danych uwierzytelniających pojawiło się w wycieku, warto dokładnie zrozumieć, co oznacza to ostrzeżenie i jak zareagować. Nasz przewodnik na temat co oznacza ostrzeżenie, że hasło pojawiło się w wycieku opisuje kroki do podjęcia, od zmiany dotkniętego hasła po sprawdzenie ponownie użytych danych uwierzytelniających na innych kontach. Ta rada ma zastosowanie zarówno wtedy, gdy dane wypłyną ponownie w wyniku wtórnego naruszenia, jak to z udziałem ShinyHunters i Clop, jak i w przypadku pierwotnego incydentu.

Najważniejsze wnioski

Włamanie ShinyHunters do witryny wyciekowej Clop jest wyraźnym przykładem gangów ransomware hakujących się nawzajem i ilustruje, jak niestabilny i nieprzewidywalny jest naprawdę przestępczy ekosystem wokół skradzionych danych. Ofiary nie mogą kontrolować, co dzieje się z ich informacjami, gdy opuszczą sieć firmy, ale mogą kontrolować, jak szybko zareagują na oznaki ekspozycji. Regularnie sprawdzaj, czy Twoje dane uwierzytelniające pojawiły się w znanych wyciekach, aktualizuj i różnicuj swoje hasła oraz działaj promptly w przypadku każdego ostrzeżenia o wycieku, niezależnie od tego, która grupa przestępcza obecnie przypisuje sobie odpowiedzialność za naruszenie.