Bandele de ransomware care se întorc una împotriva celeilalte sunt rare, dar tocmai s-a întâmplat. Potrivit Dark Reading, grupul de extorcare ShinyHunters a defăimat site-ul de scurgeri de pe Dark Web aparținând Clop, o operațiune rivală de ransomware, și susține că a furat datele victimelor în acest proces. Breșa ridică o întrebare incomodă pentru organizațiile care au fost vizate anterior de Clop, inclusiv cele care au plătit o răscumpărare pentru a-și păstra datele furate confidențiale: ar putea acele date să fie acum expuse din nou?

Clop a fost unul dintre cele mai prolifice grupuri de ransomware și extorcare de date din ultimii ani, desfășurând campanii de exploatare în masă împotriva software-ului de transfer de fișiere și publicând fișiere furate pe site-ul său de pe Dark Web atunci când victimele refuză să plătească. Shell, de exemplu, a confirmat anterior că investighează o afirmație Cl0p privind o breșă de date de 89GB după ce grupul a listat gigantul energetic pe portalul său de scurgeri. Incidente ca acesta arată cât de departe s-a extins aria de acoperire a Clop în diverse industrii, de la energie la producție și servicii profesionale.

Ce a făcut ShinyHunters, potrivit rapoartelor

Potrivit raportului Dark Reading, ShinyHunters a defăimat site-ul de scurgeri al Clop bazat pe Tor săptămâna trecută și a susținut că a exfiltrat date interne aparținând grupului însuși. Aceasta include, potrivit rapoartelor, informații legate de victimele pe care Clop le extorsionase anterior. Dacă este exact, aceasta înseamnă că datele pe care organizațiile ar fi putut plăti pentru a le suprima, sau care au fost deja publicate și posibil retrase, ar putea reapărea sub controlul unui nou grup.

Acesta nu este pur și simplu un act de graffiti digital. Site-urile de scurgeri de ransomware funcționează ca pârghie: amenințarea publicării este adesea ceea ce presează victimele să plătească. Când un al doilea grup obține acces la aceeași pârghie, victimele care credeau că un capitol s-a încheiat s-ar putea trezi din nou la punctul de plecare, confruntându-se cu cereri reînnoite de extorcare sau cu publicarea neautorizată a unor fișiere sensibile.

De ce contează dincolo de lumea interlopă criminală

Este tentant să vedem acest lucru ca pe o poveste despre criminali care atacă criminali, dar consecințele practice se răsfrâng asupra organizațiilor reale și asupra oamenilor ale căror date le dețin. Companiile care au fost breșate de Clop, indiferent dacă au plătit sau nu, ar putea avea acum nevoie să-și reevalueze expunerea. Plata unei răscumpărări nu a fost niciodată o garanție a ștergerii permanente, iar acest incident este un memento clar al acestui fapt. Datele furate nu dispar doar pentru că o factură a fost achitată.

Pentru afacerile care suspectează că ar fi putut fi printre victimele Clop, această evoluție întărește argumentul pentru monitorizare proactivă, în loc să presupună că un incident este rezolvat odată ce negocierile se încheie. Echipele de securitate ar trebui să fie atente la tentative reînnoite de contact pentru extorcare, să monitorizeze forumurile Dark Web și site-urile de scurgeri pentru seturi de date care reapar și să analizeze dacă notificările anterioare de breșă către autorități de reglementare sau persoanele afectate trebuie actualizate dacă apare o nouă expunere. În multe jurisdicții, o nouă divulgare a acelorași date furate de către un actor diferit poate declanșa obligații separate de notificare, deoarece reprezintă un nou eveniment de acces neautorizat.

Există, de asemenea, o lecție tehnică ascunsă în această poveste. Multe dintre breșele istorice ale Clop au exploatat vulnerabilități în instrumentele de transfer de fișiere și s-au bazat pe segmentarea slabă a rețelei pentru a se deplasa de la o poziție inițială la un acces mai larg la sisteme. Organizațiile care limitează mișcarea laterală prin segmentare puternică a rețelei, impun conexiuni criptate pentru accesul de la distanță și al terților și restricționează cât de larg sunt partajate fișierele sensibile intern reduc raza de impact atunci când orice sistem individual este compromis, indiferent de ce grup criminal se află în spatele intruziunii.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă organizația dumneavoastră a primit în trecut o notificare că a fost afectată de o breșă Clop, merită să verificați cu echipa dumneavoastră de securitate sau juridică dacă acest nou incident vă schimbă postura de risc. Întrebați dacă vreuna dintre datele dumneavoastră a făcut parte din ceea ce ShinyHunters susține că a accesat și dacă serviciile de monitorizare care acoperă mențiunile pe Dark Web ale numelui companiei sau domeniilor dumneavoastră sunt deja implementate.

Pentru consumatorii individuali, îndrumarea este similară cu orice alt scenariu de breșă: fiți atenți la tentativele de phishing care fac referire la incidente vechi, folosiți parole unice pentru conturile legate de organizațiile cu care ați făcut afaceri și luați în considerare monitorizarea creditului dacă ați fost notificat anterior că datele dumneavoastră personale au fost expuse. Un al doilea val de expunere din aceeași breșă subiacentă poate însemna că informațiile dumneavoastră circulă în noi cercuri criminale chiar dacă ați luat deja măsuri de precauție prima dată.

Concluzii acționabile

  • Revizuiți orice notificări anterioare de breșă pe care le-ați primit de la furnizori sau angajatori care au numit Clop ca atacator și întrebați dacă incidentul ShinyHunters afectează acele date.
  • Activați monitorizarea Dark Web sau monitorizarea creditului dacă nu este deja activă, în special dacă ați fost notificat anterior despre o expunere.
  • Folosiți parole unice și puternice și autentificare multi-factor pentru orice conturi legate de organizațiile care ar fi putut fi afectate.
  • Echipele de securitate ar trebui să auditeze segmentarea rețelei și controalele de acces criptat, deoarece limitarea mișcării laterale rămâne una dintre cele mai eficiente apărări împotriva ransomware, indiferent de ce grup se află în spatele unui atac.
  • Rămâneți vigilenți la tentative reînnoite de phishing sau extorcare care fac referire la date vechi, deoarece un al doilea grup care obține acces la fișierele furate poate însemna o a doua rundă de activitate criminală construită pe aceeași breșă.

Rivalitatea dintre ShinyHunters și Clop este un memento că ecosistemele de ransomware sunt imprevizibile și că consecințele unei breșe pot reapărea mult timp după ce o victimă crede că problema s-a încheiat. A rămâne informat și proactiv, în loc să presupunem că o răscumpărare plătită sau un ciclu de știri liniștit înseamnă că riscul a trecut, este cea mai bună apărare disponibilă în acest moment.