Shell подтверждает расследование заявления Cl0p о краже данных

Энергетический гигант Shell подтвердил, что расследует потенциальный инцидент безопасности после того, как группа вымогателей Cl0p заявила о краже примерно 89 ГБ данных компании. Заявление является частью гораздо более масштабной кампании, в рамках которой Cl0p утверждает, что похитила данные почти 50 многонациональных организаций, предположительно включая Philips, GE Aerospace и Fiserv, используя уязвимости в PTC Windchill — широко используемой платформе управления жизненным циклом продукта.

Как и в большинстве инцидентов с участием Cl0p, нет никаких признаков того, что операционные системы Shell были заблокированы или было применено шифрование ransomware. Вместо этого группа, судя по всему, следовала своему устоявшемуся сценарию: тихий доступ к системам, выгрузка данных, а затем публичное заявление с угрозой, а не техническим сбоем. Shell не подтвердила масштаб или подлинность похищенных данных, расследование продолжается.

Как работает модель вымогательства Cl0p

В отличие от многих операторов вымогательского ПО, которые шифруют файлы и требуют оплату за ключ дешифрования, Cl0p все чаще полагается на чистое вымогательство данных. Группа выгружает структурированные базы данных и незашифрованные файлы, часто используя собственные веб-шеллы, установленные после эксплуатации уязвимости в программном обеспечении, а затем связывается с жертвами (или публикует их имена), требуя многомиллионные выплаты в обмен на неразглашение похищенных материалов.

Такой подход дает злоумышленникам несколько преимуществ. Он пропускает шумный и разрушительный этап шифрования систем, который может быстро выдать присутствие группам безопасности и спровоцировать немедленное реагирование на инцидент. Он также полностью переносит давление на репутационные и регуляторные риски: угроза не в том, что «ваши системы не работают», а в том, что «данные ваших клиентов и партнеров будут опубликованы, если вы не заплатите». Это различие имеет значение для того, как организации обнаруживают, реагируют и раскрывают такие инциденты, поскольку может не быть очевидного операционного сбоя, сигнализирующего о том, что что-то пошло не так.

Эта модель не уникальна для Shell. Аналогичная тактика вымогательства использовалась в расследовании Wesco по заявлению о взломе от ExfilSquad, где дистрибьютор электрооборудования подтвердил, что проверяет заявление о компрометации своих систем, а также в последующих сообщениях о том, что ExfilSquad заявила о 2,6 млн записей CRM именно от Wesco. Модель массового вымогательства также проявлялась в крупных инцидентах, таких как кампания vishing ShinyHunters против Charter Communications, в результате которой были раскрыты примерно 40 млн записей клиентов. Во всех этих случаях общая черта — группа сначала заявляет о краже, а затем позволяет компании-жертве спешно проверять и реагировать.

Кампания, нацеленная на почти 50 компаний

Что отличает инцидент с Shell от типичного взлома одной компании, так это масштаб более широкой кампании. По сообщениям, Cl0p назвала почти 50 организаций из нескольких отраслей, связывая вторжения с эксплуатацией уязвимостей в программном обеспечении PTC Windchill. Если это подтвердится, это указывает на скоординированную кампанию, движимую уязвимостями, а не на серию несвязанных оппортунистических атак. Такая модель соответствует тому, как Cl0p действовала в прошлом: выявить широко распространенный корпоративный программный продукт, использовать уязвимость до массового применения патчей и собрать данные с как можно большего числа клиентов, прежде чем публично объявить о результатах.

Для Shell упоминание в одном ряду с десятками других крупных и хорошо обеспеченных компаний подчеркивает более широкий вывод: ни размер организации, ни ее бюджет на безопасность не делают ее неуязвимой при наличии уязвимости в цепочке поставок или стороннем программном обеспечении. Расследование находится на ранней стадии, и Shell еще не подтвердила полный объем того, что было доступно, если вообще было.

Что это значит для вас

Если вы клиент, партнер или сотрудник Shell, пока нет подтвержденных доказательств того, что личные данные были раскрыты, но стоит сохранять бдительность. Взломы, основанные на вымогательстве, часто затрагивают бизнес-записи, данные поставщиков или информацию о сотрудниках, а не прямые учетные данные потребительских аккаунтов, хотя это может измениться по мере развития расследования. Самый безопасный подход — следить за официальными сообщениями Shell и с подозрением относиться к нежелательным электронным письмам или звонкам, ссылающимся на этот инцидент, поскольку новости о взломах часто используются для фишинга.

В более широком смысле этот инцидент напоминает, что утечки данных не всегда выглядят как «взлом» компании в традиционном смысле. Когда злоумышленники полагаются на вымогательство, а не на шифрование, первым публичным признаком проблемы часто становится объявление самой преступной группы, а не внутреннее уведомление от жертвы.

Практические выводы

Следите за официальными сообщениями Shell, а не полагайтесь на заявления третьих лиц для получения подробностей о том, какие данные могли быть затронуты. Остерегайтесь фишинговых попыток, ссылающихся на эту утечку, поскольку преступники часто используют реальные инциденты, чтобы обманом заставить людей переходить по вредоносным ссылкам. Если вы работаете с программным обеспечением, таким как PTC Windchill, или используете его, незамедлительно проверяйте патчи поставщика и уведомления о безопасности, поскольку кампании, движимые уязвимостями, имеют тенденцию развиваться быстро после публикации деталей. Наконец, рассмотрите возможность использования надежных уникальных паролей и сервисов мониторинга, если вас уведомили о том, что ваши данные попали в утечку, связанную с этой кампанией, поскольку история Cl0p показывает, что за этими заявлениями часто следуют реальные утечки данных, если выкуп не выплачивается.