Shell confirmă investigația privind afirmația Cl0p despre furtul de date

Gigantul energetic Shell a confirmat că investighează un posibil incident de securitate, după ce grupul de ransomware Cl0p a pretins că a furat aproximativ 89GB de date de la companie. Afirmația face parte dintr-o campanie mult mai amplă în care Cl0p susține că a exfiltrat date de la aproape 50 de organizații multinaționale, inclusiv, potrivit raportărilor, Philips, GE Aerospace și Fiserv, prin exploatarea vulnerabilităților din PTC Windchill, o platformă de gestionare a ciclului de viață al produselor utilizată pe scară largă.

Ca în majoritatea incidentelor care implică Cl0p, nu există indicații că sistemele operaționale ale Shell ar fi fost blocate sau că ar fi fost implementată criptarea ransomware. În schimb, grupul pare să fi urmat scenariul său consacrat: accesarea discretă a sistemelor, exfiltrarea datelor și apoi apariția publică cu o amenințare, mai degrabă decât cu o perturbare tehnică. Shell nu a confirmat amploarea sau autenticitatea datelor furate, iar investigația este în curs de desfășurare.

Cum funcționează modelul de extorsiune al Cl0p

Spre deosebire de mulți operatori de ransomware care criptează fișiere și cer plată pentru o cheie de decriptare, Cl0p s-a orientat tot mai mult către extorsiunea pură de date. Grupul exfiltrează baze de date structurate și fișiere necriptate, folosind adesea shell-uri web personalizate plantate după exploatarea unei vulnerabilități software, apoi contactează victimele (sau publică numele lor) cerând plăți de milioane de dolari în schimbul nepublikării materialului furat.

Această abordare are mai multe avantaje pentru atacatori. Ocolește etapa zgomotoasă și perturbatoare a criptării sistemelor, care poate alerta rapid echipele de securitate și poate declanșa imediat un răspuns la incident. De asemenea, mută întreaga presiune asupra riscului reputațional și de reglementare: amenințarea nu este „sistemele voastre sunt căzute", ci „datele clienților și partenerilor voștri vor fi publicate dacă nu plătiți". Această distincție contează pentru modul în care organizațiile detectează, răspund și dezvăluie aceste incidente, deoarece poate să nu existe nicio întrerupere operațională vizibilă care să semnaleze că ceva n-a mers bine.

Acest tipar nu este unic pentru Shell. Tactici similare de tip extorsiune-înainte au fost folosite în investigația Wesco privind o afirmație de breșă de la ExfilSquad, unde distribuitorul de echipamente electrice a confirmat că verifică o presupusă compromitere a sistemelor sale, precum și în raportările ulterioare conform cărora ExfilSquad a pretins 2,6 milioane de înregistrări CRM de la Wesco în mod specific. Modelul de extorsiune în masă s-a manifestat și la scară largă în incidente precum campania de vishing ShinyHunters împotriva Charter Communications, care a expus aproximativ 40 de milioane de înregistrări ale clienților. În toate aceste cazuri, firul comun este un grup care pretinde furtul mai întâi și lasă compania victimă să se grăbească să verifice și să răspundă.

O campanie care vizează aproape 50 de companii

Ceea ce diferențiază incidentul Shell de o breșă tipică la o singură companie este amploarea campaniei mai largi. Cl0p a numit, potrivit raportărilor, aproape 50 de organizații din mai multe industrii, legând intruziunile de exploatarea vulnerabilităților din software-ul PTC Windchill. Dacă aceste informații sunt corecte, aceasta sugerează o acțiune coordonată, determinată de vulnerabilități, mai degrabă decât o serie de atacuri oportuniste, fără legătură între ele. Acest tipar este consistent cu modul în care Cl0p a operat în trecut: identifică un produs software enterprise implementat pe scară largă, exploatează o breșă înainte ca patch-urile să fie aplicate la scară largă și colectează date de la cât mai mulți clienți posibil înainte de a face publice rezultatele.

Pentru Shell, faptul de a fi numit alături de zeci de alte companii mari, cu resurse solide, subliniază un punct mai amplu: dimensiunea sau bugetul de securitate al nicio organizație nu o face imună atunci când este implicată o vulnerabilitate în lanțul de aprovizionare sau într-un software terț. Investigația este încă în fazele incipiente, iar Shell nu a confirmat încă amploarea completă a ceea ce, dacă a fost ceva, a fost accesat.

Ce înseamnă aceasta pentru tine

Dacă ești client, partener sau angajat Shell, nu există încă dovezi confirmate că datele personale au fost expuse, dar merită să rămâi vigilent. Breșele bazate pe extorsiune ca aceasta implică adesea înregistrări de afaceri, date despre furnizori sau informații despre angajați, mai degrabă decât acreditări directe ale conturilor de consumatori, deși acest lucru se poate schimba pe măsură ce investigațiile evoluează. Cea mai sigură abordare este să urmărești comunicările oficiale de la Shell și să tratezi cu suspiciune e-mailurile sau apelurile nesolicitate care fac referire la acest incident, deoarece știrile despre breșe sunt frecvent exploatate pentru phishing.

Într-un sens mai larg, acest incident este o reamintire că breșele de date nu arată întotdeauna ca o companie „hack-uită" în sensul tradițional. Când atacatorii se bazează pe extorsiune mai degrabă decât pe criptare, primul semn public al unei probleme este adesea anunțul propriu al grupului criminal, nu o alertă internă din partea victimei.

Concluzii acționabile

Monitorizează comunicările oficiale ale Shell, mai degrabă decât să te bazezi pe afirmații terțe pentru detalii despre ce date ar fi putut fi afectate. Fii precaut cu privire la tentativele de phishing care fac referire la această breșă, deoarece infractorii se folosesc adesea de incidente reale pentru a păcăli oamenii să dea click pe linkuri rău intenționate. Dacă lucrezi cu sau folosești software precum PTC Windchill, verifică prompt patch-urile și recomandările de securitate ale furnizorului, deoarece campaniile determinate de vulnerabilități ca aceasta tind să se miște rapid odată ce detaliile devin publice. În final, ia în considerare utilizarea de parole puternice și unice și a serviciilor de monitorizare dacă ești notificat că datele tale au făcut parte din orice breșă legată de această campanie, deoarece istoricul Cl0p arată că acestor afirmații le urmează frecvent scurgeri reale de date atunci când răscumpărările nu sunt plătite.