Atacul ransomware Cl0p lovește companii globale majore fără să blocheze un singur fișier

Un nou val de atacuri legat de gruparea ransomware Cl0p a lovit companii importante din întreaga lume, iar metoda este remarcabilă prin ceea ce nu face. Spre deosebire de ransomware-ul tradițional, Cl0p nu criptează deloc sistemele victimelor. În schimb, gruparea copiază în liniște fișiere sensibile și apoi amenință că le va publica pe un site dedicat de scurgeri de date, dacă victima nu plătește. Nicio bază de date criptată, niciun mesaj de răscumpărare care să ceară o cheie de decriptare, doar amenințarea expunerii.

Această abordare, numită adesea extorcare prin furt de date, a devenit marca înregistrată a grupării Cl0p, iar cel mai recent val de atacuri asupra companiilor globale arată cât de eficientă poate fi chiar și fără perturbările cauzate de blocarea sistemelor.

Ce face ca tactica Cl0p să fie diferită

Cele mai multe grupări ransomware urmează un scenariu binecunoscut: infiltrează o rețea, criptează cât mai multe fișiere posibil, apoi cer plata pentru cheia de decriptare. Acest model se bazează pe provocarea haosului operațional. Când spitalele nu pot accesa fișierele pacienților sau fabricile nu pot rula liniile de producție, presiunea de a plăti este imediată și severă.

Cl0p a abandonat în mare parte această abordare. Sărind peste criptare cu totul, gruparea evită să alerteze victimele prin defecțiuni evidente ale sistemelor. Datele pot fi extrase pe parcursul a zile sau săptămâni înainte ca cineva să observe că ceva este în neregulă. Extorcarea vine apoi mai târziu, adesea după ce atacatorii au analizat deja ce au furat și au identificat materialul cel mai dăunător cu care să amenințe.

Aceasta nu este o tactică nouă pentru grup. Cl0p are un istoric bine documentat de vizare a software-ului enterprise utilizat pe scară largă, mai degrabă decât a companiilor individuale, una câte una. Campaniile anterioare au vizat sistemele PTC Windchill și FlexPLM, platforme enterprise utilizate în industriile de producție și design de produse. Un val separat a vizat în mod specific platformele de gestionare a ciclului de viață al produselor construite pe PTC Windchill, arătând un tipar clar: găsește o vulnerabilitate într-un software larg implementat, apoi lovește fiecare organizație care îl rulează.

De ce vizarea software-ului, nu doar a companiilor, amplifică daunele

Acesta este ceea ce îl separă pe Cl0p de grupările ransomware oportuniste. Mai degrabă decât să aleagă ținte una câte una, gruparea exploatează frecvent o singură vulnerabilitate într-un software utilizat de sute sau mii de organizații simultan. Asta înseamnă că o singură exploatare reușită poate produce zeci de victime din industrii complet diferite, de la producție la logistică la servicii profesionale.

Companiile globale prinse în acest ultim val probabil că au puține lucruri în comun dincolo de faptul că rulează același software vulnerabil sau aceleași sisteme expuse. Acesta este scopul. Modelul Cl0p tratează furtul de date ca pe un joc de numere: aruncă o plasă largă prin infrastructura partajată, apoi stabilește care victime merită presate după ce datele sunt deja în mână.

De ce furtul de date contează la fel de mult ca criptarea

Timp de ani de zile, acoperirea ransomware s-a concentrat intens pe criptare, deoarece aceasta era partea vizibilă și perturbatoare a unui atac. Dar ascensiunea Cl0p este o reamintire că datele furate în sine sunt adevărata monedă a criminalității cibernetice moderne. Chiar și fără să blocheze un singur sistem, atacatorii pot extrage înregistrări ale clienților, date financiare, proprietate intelectuală sau comunicări interne, apoi pot folosi amenințarea expunerii publice ca pârghie.

Acest lucru contează pentru că consecințele unui atac de furt de date nu se termină atunci când cererea de extorcare este soluționată. Datele furate pot fi vândute, scurse oricum în ciuda plății, sau utilizate în escrocherii ulterioare și furt de identitate mult timp după ce titlurile din presă dispar.

Ce înseamnă acest lucru pentru tine

Dacă ești angajat, client sau partener al unei companii care utilizează software enterprise afectat de astfel de campanii, informațiile tale personale sau financiare ar putea fi expuse chiar dacă nu interacționezi niciodată direct cu atacatorii. Extorcarea prin furt de date nu necesită ca organizația ta să sufere o perioadă vizibilă de nefuncționare pentru ca informațiile tale să fie în pericol.

Pentru organizații, această schimbare subliniază necesitatea de a trata expunerea datelor ca pe o amenințare de top, la fel de importantă ca disponibilitatea sistemelor. Apărările concentrate pe criptare, precum copiile de rezervă, nu vor opri un grup care nu atinge integritatea fișierelor tale de la bun început. Gestionarea vulnerabilităților, în special pentru software-ul terț utilizat pe scară largă, și monitorizarea transferurilor neobișnuite de date către exterior contează mai mult ca oricând.

Concluzii acționabile

Rămâi alert la notificările de încălcare a securității de la orice serviciu pe care îl folosești, chiar și cele care nu menționează criptarea sau ransomware-ul în mod explicit. Activează autentificarea cu mai mulți factori acolo unde este oferită, deoarece acreditările furate sunt adesea punctul de intrare pentru aceste campanii. Revizuiește periodic ce date personale ai partajat cu furnizorii și ia în considerare minimizarea expunerii inutile. Organizațiile ar trebui să prioritizeze aplicarea rapidă de patch-uri pentru software-ul enterprise expus la internet, deoarece istoricul Cl0p arată că preferă aceste sisteme ca puncte de intrare la scară largă. Pe măsură ce extorcarea prin furt de date devine o tactică preferată în peisajul ransomware, a rămâne informat despre ce platforme și furnizori sunt afectați este unul dintre cei mai practici pași pe care atât persoanele fizice, cât și companiile îl pot face.