Gangues de ransomware se voltando umas contra as outras é raro, mas acabou de acontecer. De acordo com a Dark Reading, o grupo de extorsão ShinyHunters desfigurou o site de vazamentos da Dark Web pertencente à Clop, uma operação rival de ransomware, e afirma ter roubado dados de vítimas no processo. A violação levanta uma questão desconfortável para organizações que foram anteriormente alvo da Clop, incluindo aquelas que pagaram um resgate para manter seus dados roubados em sigilo: esses dados poderiam agora ser expostos novamente?

A Clop tem sido um dos grupos de ransomware e extorsão de dados mais prolíficos dos últimos anos, realizando campanhas de exploração em massa contra softwares de transferência de arquivos e publicando arquivos roubados em seu site na Dark Web quando as vítimas se recusam a pagar. A Shell, por exemplo, confirmou anteriormente que estava investigando uma alegação da Cl0p de uma violação de dados de 89GB depois que o grupo listou a gigante de energia em seu portal de vazamentos. Incidentes como esse mostram o quão longe o alcance da Clop se estendeu por diversos setores, da energia à manufatura e serviços profissionais.

O Que o ShinyHunters Supostamente Fez

De acordo com o relatório da Dark Reading, o ShinyHunters desfigurou o site de vazamentos da Clop baseado na rede Tor na semana passada e afirmou ter exfiltrado dados internos pertencentes ao próprio grupo. Isso supostamente inclui informações ligadas a vítimas que a Clop havia extorquido anteriormente. Se for preciso, isso significa que dados que organizações podem ter pago para manter suprimidos, ou que já foram publicados e possivelmente removidos, podem ressurgir sob o controle de um novo grupo.

Isso não é simplesmente um ato de pichação digital. Sites de vazamento de ransomware funcionam como alavancagem: a ameaça de publicação é frequentemente o que pressiona as vítimas a pagar. Quando um segundo grupo obtém acesso a essa mesma alavancagem, vítimas que pensavam que um capítulo estava encerrado podem se ver de volta à estaca zero, enfrentando novas exigências de extorsão ou publicação não autorizada de arquivos sensíveis.

Por Que Isso Importa Além do Submundo Criminoso

É tentador ver isso como uma história sobre criminosos atacando criminosos, mas o impacto prático recai sobre organizações reais e as pessoas cujos dados elas mantêm. Empresas que foram violadas pela Clop, tenham pago ou não, podem agora precisar reavaliar sua exposição. Pagar um resgate nunca foi uma garantia de exclusão permanente, e este incidente é um lembrete contundente desse fato. Dados roubados não desaparecem só porque uma fatura foi quitada.

Para empresas que suspeitam ter estado entre as vítimas da Clop, este desenvolvimento reforça o argumento para monitoramento proativo em vez de presumir que um incidente está resolvido quando as negociações terminam. As equipes de segurança devem ficar atentas a novas tentativas de contato para extorsão, monitorar fóruns da Dark Web e sites de vazamento em busca de conjuntos de dados que reapareçam, e revisar se notificações anteriores de violação a reguladores ou indivíduos afetados precisam ser atualizadas caso ocorra nova exposição. Em muitas jurisdições, uma nova divulgação dos mesmos dados roubados por um ator diferente pode acionar obrigações de notificação separadas, pois representa um novo evento de acesso não autorizado.

Há também uma lição técnica enterrada nesta história. Muitas das violações históricas da Clop exploraram vulnerabilidades em ferramentas de transferência de arquivos e contaram com segmentação de rede fraca para se mover de um ponto de apoio inicial para acesso mais amplo aos sistemas. Organizações que limitam o movimento lateral por meio de forte segmentação de rede, impõem conexões criptografadas para acesso remoto e de terceiros, e restringem o quão amplamente arquivos sensíveis são compartilhados internamente reduzem o raio de impacto quando qualquer sistema individual é comprometido, independentemente de qual grupo criminoso esteja por trás da intrusão.

O Que Isso Significa Para Você

Se sua organização recebeu uma notificação no passado de que foi afetada por uma violação da Clop, vale a pena verificar com sua equipe de segurança ou jurídica se este novo incidente altera sua postura de risco. Pergunte se algum dos seus dados fazia parte do que o ShinyHunters afirma ter acessado, e se serviços de monitoramento que cobrem menções na Dark Web ao nome ou domínios da sua empresa já estão em vigor.

Para consumidores individuais, a orientação é semelhante a qualquer outro cenário de violação: fique atento a tentativas de phishing que façam referência a incidentes antigos, use senhas únicas para contas vinculadas a organizações com as quais você fez negócios, e considere monitoramento de crédito se você foi previamente notificado de que seus dados pessoais foram expostos. Uma segunda onda de exposição da mesma violação subjacente pode significar que suas informações estão circulando em novos círculos criminosos, mesmo que você já tenha tomado precauções na primeira vez.

Conclusões Práticas

  • Revise quaisquer notificações anteriores de violação que você recebeu de fornecedores ou empregadores que nomearam a Clop como atacante, e pergunte se o incidente do ShinyHunters afeta esses dados.
  • Ative o monitoramento da Dark Web ou de crédito se ainda não estiver ativo, especialmente se você foi previamente notificado de exposição.
  • Use senhas únicas e fortes e autenticação multifator em quaisquer contas vinculadas a organizações que possam ter sido afetadas.
  • As equipes de segurança devem auditar a segmentação de rede e os controles de acesso criptografado, já que limitar o movimento lateral continua sendo uma das defesas mais eficazes contra ransomware, independentemente de qual grupo esteja por trás de um ataque.
  • Fique alerta para novas tentativas de phishing ou extorsão que façam referência a dados antigos, já que um segundo grupo obtendo acesso a arquivos roubados pode significar uma segunda rodada de atividade criminosa construída sobre a mesma violação.

A rivalidade entre ShinyHunters e Clop é um lembrete de que os ecossistemas de ransomware são imprevisíveis, e que as consequências de uma violação podem ressurgir muito depois de uma vítima acreditar que o assunto está encerrado. Manter-se informado e proativo, em vez de presumir que um resgate pago ou um ciclo de notícias tranquilo significa que o risco passou, é a melhor defesa disponível no momento.