Новая кампания Cl0p нацелена на несколько организаций
Исследователи в области безопасности отслеживают новую волну взломов, связанных с бандой вымогателей Cl0p: несколько организаций уже подтвердили, что расследуют возможные компрометации. По данным участников антивымогательского сообщества Ransom-ISAC, кампания, судя по всему, началась примерно 20 июля, когда группа начала рассылать письма нескольким пользователям в целевых организациях со случайно скомпрометированных почтовых аккаунтов.
Исследователь Ransom-ISAC Брэндон Парсонс, внимательно отслеживающий эту активность, описал операцию как скоординированную попытку вымогательства, а не разовую оппортунистическую атаку. Использование скомпрометированных аккаунтов для рассылки писем сразу нескольким получателям в каждой организации-жертве позволяет предположить, что Cl0p забрасывал широкую сеть внутри компании после получения первоначального доступа, вероятно, чтобы максимизировать шансы на закрепление в системе до того, как защитники заметят что-то необычное.
Это не первый случай, когда Cl0p проводит кампанию массовой эксплуатации корпоративного ПО, а не отдельных конечных точек. У группы есть задокументированная история атак на широко используемые программы для передачи файлов и корпоративные приложения: используя одну уязвимость, она одновременно компрометировала десятки или даже сотни организаций. Эта последняя волна следует тому же сценарию: найти слабое место в ПО, на которое полагаются многие компании, эксплуатировать его в массовом масштабе, а затем не спеша работать с полученным доступом.
Внутри цепочки атаки: веб-шеллы, удаленное выполнение кода и кража данных
Согласно анализу Ransom-ISAC, условия в пострадавших организациях позволили злоумышленникам развернуть веб-шеллы, добиться неаутентифицированного удаленного выполнения кода и похитить данные жертв. На практике это означает, что атакующим не нужны были действительные учетные данные или клик по фишинговой ссылке от сотрудника. Уязвимость в доступном из интернета ПО дала им прямой путь к выполнению команд на самом сервере.
После проникновения веб-шеллы (небольшие скрипты, размещенные на скомпрометированном сервере) давали атакующим постоянный и малозаметный способ вернуться в среду, даже если исходная уязвимость позже была закрыта. Оттуда кража данных могла происходить тихо, часто до того, как служба безопасности организации получала хоть какие-то признаки проблемы. Эта последовательность — первичная эксплуатация, развертывание веб-шеллов, тихая кража данных — стала своего рода фирменным почерком крупных кампаний Cl0p, и именно поэтому обнаружение часто отстает от реального взлома на недели.
Почему только периметровой защиты оказалось недостаточно
Общая нить, проходящая через эти инциденты, заключается в том, что пострадавшие организации полагались на корпоративное ПО, доступное из интернета, которое на момент эксплуатации не имело заплатки против уязвимости, использованной Cl0p. Традиционные модели периметровой безопасности исходят из того, что если внешняя стена (межсетевые экраны, пропатченное ПО, контроль доступа) выдерживает, то внутренняя сеть относительно безопасна. Подход Cl0p неоднократно демонстрирует изъян этого предположения: как только одно доступное извне приложение скомпрометировано, атакующие часто обнаруживают, что внутренняя сегментация между этой точкой входа и конфиденциальными данными по всей сети минимальна.
Эта закономерность не уникальна для Cl0p. Недавний взлом Министерства образования Великобритании, в результате которого были раскрыты 607 000 записей школьных работников и университетских данных, наглядно показывает, как одна точка компрометации может быстро перерасти в масштабный инцидент утечки данных, когда контроль доступа внутри сети недостаточен. В обоих случаях урок один и тот же: периметровая защита может дать сбой, и когда это происходит, дальнейшее развитие событий полностью зависит от того, насколько хорошо сегментирована и контролируется внутренняя сеть.
Защитные меры: сегментация, нулевое доверие и мониторинг
Организациям, стремящимся снизить свою подверженность таким кампаниям, следует относиться к сегментации сети и контролю доступа так же серьезно, как к управлению заплатками. Вот несколько практических шагов, которые стоит выделить:
- Оперативно устанавливайте заплатки на ПО, доступное из интернета. Кампании Cl0p последовательно нацелены на один и тот же класс открытых корпоративных приложений. В первую очередь закрывайте уязвимости во всем, что доступно из публичного интернета.
- Внедряйте сетевой доступ с нулевым доверием (ZTNA) вместо доверия к плоской сети. Вместо того чтобы предполагать, что все внутри межсетевого экрана безопасно, ZTNA и современные бизнес-VPN-архитектуры проверяют каждый запрос на подключение, ограничивая то, чего может достичь скомпрометированный сервер или учетная запись.
- Сегментируйте хранилища конфиденциальных данных. Даже если атакующий получит точку входа, правильная сегментация ограничит его боковое перемещение к наиболее важным данным.
- Отслеживайте индикаторы веб-шеллов и необычный исходящий трафик. Поскольку эксфильтрация часто происходит тихо, мониторинг исходящего потока данных может выявить то, что пропускают инструменты периметра.
Что это значит для вас
Если ваша организация использует какое-либо корпоративное ПО, доступное из интернета, особенно платформы для передачи файлов, совместной работы или удаленного доступа, сейчас хороший момент, чтобы пересмотреть статус заплаток и внутренние механизмы контроля доступа. Защита от атак вымогателей Cl0p — это не только остановка первоначального взлома; это еще и ограничение того, что атакующий сможет сделать, если проникнет через входную дверь. Людям, пострадавшим от взломов работодателей, также следует остерегаться фишинговых попыток с использованием украденных данных, поскольку похищенная информация часто всплывает в последующих мошеннических схемах.
Ключевые выводы
- Последняя волна Cl0p началась примерно 20 июля и включала рассылку массовых писем со скомпрометированных аккаунтов внутри организаций-жертв.
- Атакующие добились неаутентифицированного удаленного выполнения кода и развернули веб-шеллы для поддержания доступа и тихой кражи данных.
- Периметровая защита сама по себе не остановила эту кампанию; внутренняя сегментация и контроль доступа с нулевым доверием являются необходимым дополнением.
- Организациям следует в приоритетном порядке закрывать уязвимости в ПО, доступном из интернета, внедрять VPN-доступ с нулевым доверием и отслеживать признаки бокового перемещения.
По мере продолжения расследований этой волны Cl0p, вероятно, появятся дополнительные подробности о конкретных жертвах и точной использованной уязвимости. Тем временем организациям не следует ждать полной атрибуции, прежде чем укрепить основы: закрывать уязвимости в открытом ПО, ограничивать неявное доверие в сети и исходить из того, что любая отдельная система может в конечном итоге быть скомпрометирована.




