Co się stało ze stroną wyciekową Clop w dark webie

Gang ransomware Clop został zmuszony do przeniesienia swojej strony wyciekowej do nowego adresu Tor po potwierdzeniu, że jego poprzedni serwer został skompromitowany i zdefacingowany. Według doniesień BleepingComputer atak przeprowadził ShinyHunters, inna dobrze znana grupa zajmująca się wymuszeniami, a włamanie było możliwe dzięki niezałatanej luce w Grav CMS, systemie zarządzania treścią, którego Clop używał do prowadzenia swojej strony wyciekowej.

Strony wyciekowe są kluczowym elementem współczesnego modelu biznesowego ransomware. Grupy takie jak Clop wykorzystują je do publikowania skradzionych danych i wywierania presji na organizacje poszkodowane, aby zapłaciły okup. Gdy sama ta infrastruktura zostaje naruszona i zdefacingowana, to więcej niż wstydliwy przypis. Sygnalizuje, że operatorzy prowadzący jedną z najaktywniejszych kampanii wymuszeń w minionym roku nie zabezpieczyli własnych systemów przed znaną kategorią podatności internetowych.

Jak niezałatana luka w Grav CMS ujawniła infrastrukturę gangu ransomware

BleepingComputer potwierdził, że wykorzystana podatność to nieuwierzytelniona luka typu path traversal w Grav CMS. Błędy path traversal pozwalają atakującemu manipulować ścieżkami plików w aplikacji internetowej, aby uzyskać dostęp do plików i katalogów poza zamierzonym zakresem, często bez potrzeby posiadania ważnych danych logowania. W praktyce oznacza to, że atakujący może potencjalnie odczytywać, a w niektórych konfiguracjach zapisywać pliki na serwerze po prostu poprzez odpowiednio spreparowane żądanie, bez konieczności podawania hasła.

To nie jest egzotyczna ani nowatorska technika ataku. Podatności typu path traversal należą do najlepiej udokumentowanych błędów w bezpieczeństwie aplikacji internetowych, a ich nieuwierzytelnione wersje są uważane za szczególnie niebezpieczne, ponieważ eliminują potrzebę wcześniejszego dostępu lub skradzionych danych uwierzytelniających. To, że ShinyHunters zdołał wykorzystać jedną z nich, aby włamać się i zdefacingować własną stronę wyciekową Clop, sugeruje, że instancja CMS działała na nieaktualnym lub niezałatanym oprogramowaniu — tego samego rodzaju przeoczenie, które grupy ransomware rutynowo wykorzystują przeciwko swoim własnym ofiarom.

Co to ujawnia o higienie bezpieczeństwa, nawet wśród cyberprzestępców

Jest pewna ironia w tym, że operacja ransomware zostaje zhakowana przez dokładnie ten typ niezałatanej podatności w oprogramowaniu, od którego zależy, by włamywać się do innych organizacji. Grupy takie jak Clop zbudowały całe kampanie wokół exploitowania niezałatanych lub błędnie skonfigurowanych systemów w przedsiębiorstwach, a ten incydent pokazuje, że nie są odporne na te same podstawowe błędy w zabezpieczeniach.

Odzwierciedla to również szerszy trend wewnętrznych waśni i rywalizacji między grupami wymuszającymi, gdzie jedna organizacja przestępcza atakuje infrastrukturę drugiej dla korzyści, reputacji lub po prostu chaosu. Zdefacingowanie i skompromitowanie strony wyciekowej Clop przez ShinyHunters wpisuje się w ten wzorzec grup cyberprzestępczych zwracających swoje narzędzia przeciwko sobie nawzajem, a nie tylko przeciwko celom korporacyjnym.

Dla obrońców lekcja jest prosta: zarządzanie łatami nie jest opcjonalne i nie jest tylko compliance'owym ptaszkiem do odhaczenia. Niezależnie od tego, czy jesteś firmą z Fortune 500, czy — najwyraźniej — gangiem ransomware prowadzącym CMS do hostowania skradzionych danych, niezałatana podatność to otwarte drzwi. Narzędzia i techniki wykorzystywane do znajdowania i exploitowania tych luk nie dyskryminują ze względu na właściciela serwera.

Co to oznacza dla ofiar wcześniejszych naruszeń Clop

Dla organizacji, które były wcześniej celem Clop, ten rozwój sytuacji rodzi nowe pytania, zamiast oferować pocieszenie. Jeśli strona wyciekowa Clop została skompromitowana przez stronę trzecią, warto zapytać, co stało się ze skradzionymi danymi, które były tam hostowane, kto mógł uzyskać do nich dostęp i czy defacing zakłócił lub dodatkowo ujawnił jakikolwiek z tych materiałów. Clop prowadził kampanie kradzieży danych na dużą skalę przeciwko licznym firmom, w tym roszczenia wobec dużych organizacji takich jak Shell, gdzie firma potwierdziła, że bada potencjalny wyciek danych o rozmiarze 89 GB związany z szerszą działalnością wymuszającą tej grupy. Incydenty takie jak ten ilustrują rzeczywiste stawki kryjące się za tymi stronami wyciekowymi: nie są to abstrakcyjne ciekawostki z dark webu, lecz miejsca przechowujące wrażliwe dane korporacyjne i klientów związane z konkretnymi, nazwanymi naruszeniami.

Gdy strona wyciekowa zmienia właściciela lub zostaje skompromitowana przez konkurencyjną grupę, ofiary tracą wgląd w to, gdzie faktycznie znajdują się ich skradzione dane i kto nimi kontroluje. Ta niepewność sama w sobie jest ryzykiem, niezależnie od pierwotnych żądań okupu.

Co to oznacza dla Ciebie

Jeśli Twoja organizacja została wymieniona w roszczeniu Clop dotyczącym naruszenia, takim jak wspomniany powyżej incydent z Shellem, ten epizod przypomina, że krajobraz zagrożeń wokół skradzionych danych nie pozostaje statyczny nawet po początkowym naruszeniu. Usuwanie stron wyciekowych, defacing i hakerskie ataki rywali mogą zmieniać sposób i miejsce ujawnienia Twoich danych.

Mówiąc szerzej, ten incydent jest użytecznym studium przypadku dla każdej organizacji prowadzącej publicznie dostępne systemy zarządzania treścią. Grav CMS, podobnie jak WordPress, Drupal czy inne platformy, wymaga regularnego łatania, a nieuwierzytelnione luki typu path traversal to dokładnie ten rodzaj podatności, którego automatyczne skanery i oportunistyczni atakujący nieustannie szukają.

Praktyczne wnioski

  • Utrzymuj każdy publicznie dostępny CMS, wtyczkę i komponent serwera zaktualizowane o najnowsze poprawki bezpieczeństwa, niezależnie od tego, jak mało istotne wydaje się oprogramowanie.
  • Traktuj nieuwierzytelnione podatności jako wysoki priorytet. Jeśli atakujący nie potrzebuje danych uwierzytelniających do exploitowania luki, Twoje okno ekspozycji jest znacznie szersze.
  • Jeśli Twoja organizacja została wcześniej wymieniona w roszczeniu Clop dotyczącym naruszenia, monitoruj aktualizacje dotyczące tego, gdzie skradzione dane mogą się ponownie pojawić, ponieważ zakłócenia stron wyciekowych mogą zmienić ekspozycję danych bez ostrzeżenia.
  • Wykorzystaj ten incydent jako temat do wewnętrznej rozmowy: nawet aktorzy zagrożeń, którzy czerpią zyski z niezałatanych systemów innych, nie są odporni na te same podstawowe błędy w zabezpieczeniach.