Ce s-a întâmplat când ShinyHunters a spart site-ul de scurgeri al Clop
Potrivit relatării lui Lawrence Abrams pentru DataBreaches.Net, grupul de extorcare ShinyHunters a spart site-ul de scurgeri de date operat de banda de ransomware Clop (scris și ca Cl0p). ShinyHunters a defaceat portalul de scurgeri al Clop bazat pe Tor și se spune că amenință să extorcheze chiar operațiunea de ransomware. În esență, un grup cunoscut în principal pentru furtul și vânzarea de date corporative și-a întors același scenariu împotriva unuia dintre cei mai prolifice operatori de ransomware activi în prezent.
Clop a fost responsabil pentru unele dintre cele mai mari campanii de extorcare în masă din ultimii ani, exploatând adesea vulnerabilități ale software-ului de transfer de fișiere pentru a fura date de la sute de organizații simultan, în loc să le cripteze sistemele. Site-ul său de scurgeri a servit ca punct de presiune public unde Clop numește victimele și amenință să publice fișierele furate dacă răscumpărările nu sunt plătite. Faptul că aceeași infrastructură a fost compromisă și defaceată de un alt grup criminal este o întorsătură neobișnuită și subliniază o tendință mai amplă: bandele de ransomware care se hackuiesc reciproc devin un tipar recognoscibil în underground-ul criminal, nu doar o curiozitate rară.
De ce grupurile rivale de extorcare se întorc unele împotriva altora
Operațiunile de ransomware și extorcare de date funcționează ca afaceri informale. Concurează pentru afiliați, brokeri de acces și reputație pe forumurile criminale și își păzesc site-urile de scurgeri și portalurile de negociere ca active esențiale. Când o bandă sparge infrastructura alteia, acest lucru poate servi mai multor scopuri simultan: umilirea unui rival, perturbarea operațiunilor acestuia, furtul datelor victimelor sale pentru revânzare sau pur și simplu demonstrarea dominației tehnice pentru a-și construi credibilitate în rândul altor criminali.
ShinyHunters are un istoric de furt de date la scară largă și activitate proprie pe site-uri de scurgeri publice, astfel încât spargerea site-ului Clop se încadrează într-un tipar al unui brand de extorcare care se impune în fața altuia. Pentru apărători și cercetători, aceste ciocniri pot oferi ocazional un aspect pozitiv, expunând detalii interne ale bandelor sau destabilizând un actor de amenințare activ. Dar pentru persoanele ale căror date personale și corporative au fost deja furate de Clop, situația se prezintă invers.
Ce înseamnă asta pentru victimele ale căror date au fost deja furate
Dacă organizația dumneavoastră, sau informațiile dumneavoastră personale, au fost anterior implicate într-o campanie de furt de date Clop, acest incident este un memento că datele furate nu rămân izolate odată ce părăsesc rețeaua unei victime. Ele pot fi copiate, revândute sau redistribuite de alți actori de amenințare mult timp după breșa originală. Când un grup criminal compromite site-ul de scurgeri al altuia, nu există nicio modalitate de a verifica cine deține acum copii ale acelor date, cum ar putea fi reambalate sau dacă vor apărea pe platforme complet separate de tentativa originală de extorcare.
Acesta este riscul practic din spatele unghiului editorial de aici: datele pe care o bandă de ransomware le-a furat și a amenințat că le va scurge pot ajunge să circule mult mai amplu și mai imprevizibil decât sugera amenințarea originală. Victimele care au negociat, au plătit sau pur și simplu au așteptat să treacă o amenințare originală Clop nu pot presupune că problema s-a încheiat doar pentru că site-ul de scurgeri inițial a devenit silențios sau a fost închis. Un grup rival care obține acces la aceeași infrastructură, chiar și brief, adaugă un alt strat de incertitudine cu privire la locul unde au ajuns datele.
Cum să verificați dacă datele dumneavoastră sunt expuse indiferent cine le deține
Deoarece datele furate pot schimba mâinile între grupuri criminale, cea mai fiabilă apărare nu este să încercați să urmăriți ce bandă controlează în prezent un anumit site de scurgeri. În schimb, concentrați-vă pe monitorizarea directă a propriei expuneri. Folosiți servicii reputabile de notificare a breșelor pentru a verifica dacă adresele dumneavoastră de email sau conturile au apărut în scurgeri cunoscute, activați autentificarea cu doi factori oriunde este oferită și tratați orice solicitare neașteptată de resetare a parolei sau alerte de conectare ca un semnal care merită investigat imediat.
Dacă un manager de parole, browser sau dispozitiv semnalează vreodată că una dintre credențialele dumneavoastră a apărut într-o scurgere, merită să înțelegeți exact ce înseamnă acel avertisment și cum să reacționați. Ghidul nostru despre ce înseamnă avertismentul că o parolă a apărut într-o scurgere parcurge pașii de urmat, de la schimbarea parolei afectate până la verificarea credențialelor reutilizate pe alte conturi. Acest sfat se aplică la fel de mult atunci când datele reapar printr-o breșă secundară, ca aceasta implicând ShinyHunters și Clop, precum și în cazul incidentului original.
Concluzii cheie
Breșa ShinyHunters asupra site-ului de scurgeri al Clop este un exemplu clar de bande de ransomware care se hackuiesc reciproc și ilustrează cât de instabil și imprevizibil este de fapt ecosistemul criminal din jurul datelor furate. Victimele nu pot controla ce se întâmplă cu informațiile lor odată ce acestea părăsesc rețeaua unei companii, dar pot controla cât de repede reacționează la semnele de expunere. Verificați regulat dacă credențialele dumneavoastră au apărut în scurgeri cunoscute, actualizați-vă și diversificați-vă parolele și acționați prompt la orice avertisment de scurgere pe care îl primiți, indiferent de ce grup criminal revendică în prezent breșa.




