Атака программы-вымогателя Cl0p затронула крупные глобальные компании без блокировки ни одного файла
Новая волна атак, связанных с группой вымогателей Cl0p, затронула крупные компании по всему миру, и метод отличается тем, чего он не делает. В отличие от традиционных программ-вымогателей, Cl0p вообще не шифрует системы жертв. Вместо этого группа тихо копирует конфиденциальные файлы, а затем угрожает опубликовать их на специальном сайте утечек, если жертва не заплатит. Ни взломанных баз данных, ни записок с требованием ключа дешифрования — только угроза разглашения.
Этот подход, часто называемый вымогательством с кражей данных, стал фирменным приемом Cl0p, и последняя волна атак на глобальные компании показывает, насколько эффективным он может быть даже без сбоев, связанных с блокировкой систем.
Что отличает тактику Cl0p
Большинство групп вымогателей действуют по знакомому сценарию: проникнуть в сеть, зашифровать как можно больше файлов, затем потребовать оплату за ключ дешифрования. Эта модель основана на создании операционного хаоса. Когда больницы не могут получить доступ к записям пациентов, а заводы не могут запустить производственные линии, давление с требованием заплатить становится немедленным и серьезным.
Cl0p в значительной степени отказался от этого подхода. Полностью пропуская шифрование, группа избегает предупреждения жертв через очевидные сбои в системе. Данные могут выкачиваться в течение дней или недель, прежде чем кто-либо заметит, что что-то не так. Вымогательство затем происходит позже, часто после того, как злоумышленники уже изучили украденное и определили наиболее damaging материал, которым угрожают.
Это не новая тактика для группы. У Cl0p есть хорошо задокументированная история нацеливания на широко используемое корпоративное программное обеспечение, а не на отдельные компании по одной. Предыдущие кампании нацеливались на системы PTC Windchill и FlexPLM, корпоративные платформы, используемые в производственной и проектной отраслях. Отдельная волна была специально нацелена на платформы управления жизненным циклом продукта на базе PTC Windchill, что показывает четкую закономерность: найти одну уязвимую часть широко развернутого программного обеспечения, затем поразить каждую организацию, использующую его.
Почему нацеливание на программное обеспечение, а не только на компании, масштабирует ущерб
Именно это отличает Cl0p от оппортунистических групп вымогателей. Вместо того чтобы выбирать цели по одной, группа часто эксплуатирует одну уязвимость в программном обеспечении, используемом сотнями или тысячами организаций одновременно. Это означает, что одна успешная эксплуатация может привести к десяткам жертв в совершенно несвязанных отраслях — от производства до логистики и профессиональных услуг.
Глобальные компании, попавшие в эту последнюю волну, вероятно, имеют мало общего, кроме использования одного и того же уязвимого программного обеспечения или открытых систем. В этом суть. Модель Cl0p рассматривает кражу данных как игру на количество: забросить широкую сеть через общую инфраструктуру, а затем рассортировать, на каких жертв стоит давить, когда данные уже в руках.
Почему кража данных так же важна, как и шифрование
Годами освещение программ-вымогателей сосредотачивалось на шифровании, потому что это была видимая, разрушительная часть атаки. Но рост Cl0p напоминает, что сами украденные данные являются реальной валютой современной киберпреступности. Даже без блокировки ни одной системы злоумышленники могут извлечь записи клиентов, финансовые данные, интеллектуальную собственность или внутреннюю переписку, а затем использовать угрозу публичного разглашения как рычаг.
Это важно, потому что последствия атаки с кражей данных не заканчиваются, когда требование выкупа урегулировано. Украденные данные могут быть проданы, утечь в любом случае, несмотря на оплату, или использоваться в последующих мошенничествах и кражах личных данных еще долго после того, как заголовки новостей утихнут.
Что это значит для вас
Если вы сотрудник, клиент или партнер компании, использующей корпоративное программное обеспечение, затронутое такими кампаниями, ваша личная или финансовая информация может быть раскрыта, даже если вы никогда напрямую не взаимодействовали со злоумышленниками. Вымогательство с кражей данных не требует видимого простоя вашей организации, чтобы ваша информация оказалась под угрозой.
Для организаций этот сдвиг подчеркивает необходимость относиться к раскрытию данных как к угрозе высшего уровня наравне с доступностью систем. Защита, ориентированная на шифрование, такая как резервное копирование, не остановит группу, которая вообще не трогает целостность ваших файлов. Управление уязвимостями, особенно для широко используемого стороннего программного обеспечения, и мониторинг необычных исходящих передач данных важны как никогда.
Практические выводы
Следите за уведомлениями об утечках от любых используемых вами сервисов, даже тех, которые не упоминают шифрование или программы-вымогатели по названию. Включите многофакторную аутентификацию везде, где она предлагается, поскольку украденные учетные данные часто являются точкой входа для этих кампаний. Регулярно проверяйте, какие личные данные вы предоставили поставщикам, и рассмотрите возможность минимизации ненужного раскрытия. Организации должны уделять первоочередное внимание быстрому исправлению корпоративного программного обеспечения, доступного через интернет, поскольку история Cl0p показывает, что она предпочитает эти системы как точки входа в масштабе. Поскольку вымогательство с кражей данных становится предпочтительной тактикой в ландшафте программ-вымогателей, информированность о том, какие платформы и поставщики затронуты, — один из самых практичных шагов, которые могут предпринять как отдельные лица, так и предприятия.




