Группировки программ-вымогателей, нападающие друг на друга, — редкость, но это только что произошло. Согласно Dark Reading, вымогательская группа ShinyHunters осквернила сайт утечек в Dark Web, принадлежащий Clop, конкурирующей операции программ-вымогателей, и утверждает, что в процессе похитила данные жертв. Эта утечка поднимает неудобный вопрос для организаций, которые ранее подверглись атакам Clop, включая тех, кто заплатил выкуп, чтобы сохранить свои украденные данные в тайне: могут ли эти данные теперь снова оказаться раскрытыми?
Clop была одной из самых продуктивных групп программ-вымогателей и вымогательства данных в последние годы, проводя массовые кампании эксплуатации против программного обеспечения для передачи файлов и публикуя украденные файлы на своём сайте в Dark Web, когда жертвы отказываются платить. Shell, например, ранее подтвердила, что расследует заявление Cl0p об утечке данных объёмом 89 ГБ после того, как группа разместила энергетического гиганта на своём портале утечек. Подобные инциденты показывают, насколько широко распространилось влияние Clop по отраслям — от энергетики до производства и профессиональных услуг.
Что, по сообщениям, сделала ShinyHunters
Согласно отчёту Dark Reading, ShinyHunters осквернила Tor-сайт утечек Clop на прошлой неделе и заявила, что эксфильтровала внутренние данные, принадлежащие самой группе. По сообщениям, это включает информацию, связанную с жертвами, которых Clop ранее вымогала. Если это правда, это означает, что данные, которые организации, возможно, заплатили, чтобы держать скрытыми, или которые уже были опубликованы и, возможно, удалены, могут всплыть под контролем новой группы.
Это не просто акт цифрового вандализма. Сайты утечек программ-вымогателей функционируют как рычаг давления: угроза публикации часто и заставляет жертв платить. Когда вторая группа получает доступ к тому же рычагу, жертвы, считавшие, что глава закрыта, могут обнаружить себя снова в исходной точке, столкнувшись с новыми требованиями вымогателей или несанкционированной публикацией конфиденциальных файлов.
Почему это важно за пределами преступного мира
Заманчиво рассматривать это как историю о преступниках, атакующих преступников, но практические последствия ложатся на реальные организации и людей, чьи данные они хранят. Компании, которые подверглись атаке Clop, заплатили они или нет, теперь могут нуждаться в переоценке своей подверженности риску. Выплата выкупа никогда не была гарантией постоянного удаления, и этот инцидент — наглядное напоминание об этом факте. Украденные данные не исчезают только потому, что счёт был оплачен.
Для компаний, которые подозревают, что могли быть среди жертв Clop, это развитие усиливает аргументы в пользу проактивного мониторинга, а не предположения, что инцидент исчерпан после окончания переговоров. Команды безопасности должны следить за возобновлением попыток вымогательского контакта, мониторить форумы Dark Web и сайты утечек на предмет повторного появления наборов данных, а также проверять, нуждаются ли предыдущие уведомления об утечках в регулирующие органы или пострадавших лиц в обновлении, если произойдёт новое раскрытие. Во многих юрисдикциях новое раскрытие тех же украденных данных другим субъектом может вызвать отдельные обязательства по уведомлению, поскольку это представляет собой новое событие несанкционированного доступа.
В этой истории скрыт и технический урок. Многие исторические утечки Clop эксплуатировали уязвимости в инструментах передачи файлов и полагались на слабую сегментацию сети для перемещения от первоначального закрепления к более широкому доступу к системам. Организации, которые ограничивают боковое перемещение через сильную сегментацию сети, обеспечивают шифрованные соединения для удалённого и стороннего доступа и ограничивают, насколько широко конфиденциальные файлы распространяются внутри, уменьшают радиус поражения, когда любая отдельная система скомпрометирована, независимо от того, какая преступная группа стоит за вторжением.
Что это значит для вас
Если ваша организация получала в прошлом уведомление о том, что она пострадала от утечки Clop, стоит связаться с вашей командой безопасности или юридическим отделом по поводу того, меняет ли этот новый инцидент вашу позицию по рискам. Спросите, были ли какие-либо из ваших данных частью того, к чему, по заявлениям ShinyHunters, она получила доступ, и уже действуют ли сервисы мониторинга, охватывающие упоминания вашей компании или доменов в Dark Web.
Для отдельных потребителей рекомендации аналогичны любому другому сценарию утечки: следите за фишинговыми попытками, ссылающимися на старые инциденты, используйте уникальные пароли для учётных записей, связанных с организациями, с которыми вы имели дело, и рассмотрите кредитный мониторинг, если вам ранее сообщали о раскрытии ваших персональных данных. Вторая волна раскрытия из той же основной утечки может означать, что ваша информация циркулирует в новых преступных кругах, даже если вы уже приняли меры предосторожности в первый раз.
Практические выводы
- Просмотрите любые предыдущие уведомления об утечках, полученные от поставщиков или работодателей, где Clop была названа атакующим, и спросите, затрагивает ли инцидент с ShinyHunters эти данные.
- Включите мониторинг Dark Web или кредитный мониторинг, если он ещё не активен, особенно если вам ранее сообщали о раскрытии.
- Используйте уникальные, надёжные пароли и многофакторную аутентификацию для любых учётных записей, связанных с организациями, которые могли быть затронуты.
- Команды безопасности должны провести аудит сегментации сети и контроля шифрованного доступа, поскольку ограничение бокового перемещения остаётся одной из самых эффективных защит от программ-вымогателей, независимо от того, какая группа стоит за атакой.
- Будьте начеку в отношении возобновления фишинговых или вымогательских попыток, ссылающихся на старые данные, поскольку получение второй группой доступа к украденным файлам может означать второй раунд преступной активности, построенный на той же утечке.
Соперничество между ShinyHunters и Clop — напоминание о том, что экосистемы программ-вымогателей непредсказуемы, а последствия утечки могут всплыть спустя долгое время после того, как жертва считает вопрос закрытым. Оставаться информированным и проактивным, а не предполагать, что выплаченный выкуп или тихий новостной цикл означают, что риск миновал, — лучшая защита, доступная прямо сейчас.




