Одна вымогательская группировка теперь сделала с другой то, что вымогательские группировки делают со своими жертвами. Согласно источнику, ShinyHunters осквернила сайт утечек Cl0p в даркнете и пригрозила опубликовать записи компаний, которые платили выкуп Cl0p, включая суммы, которые каждая из них заплатила. Захват сайта утечек Cl0p группировкой ShinyHunters — странная история на первый взгляд, но она несёт практический урок для всех, чьи личные данные находятся у компании, которая может стать целью.

Мы освещали первые сообщения в нашей предыдущей статье, ShinyHunters Hijack Clop's Ransomware Leak Site. В этом посте рассматривается, что инцидент говорит о выплатах выкупа и что обычные люди могут с этим сделать.

Что ShinyHunters сделала с сайтом утечек Cl0p

Сайт утечек — это место, где группировка программ-вымогателей или вымогателей публикует имена жертв и, часто, украденные данные, чтобы оказывать на них давление с целью выплаты. В данном случае ShinyHunters захватила именно эту платформу. В исходной статье говорится, что группировка осквернила сайт Cl0p и использовала его для угрозы: она опубликует записи компаний, которые заплатили Cl0p, вместе с суммами.

Это заметное смещение цели. Чувствительный материал, находящийся под угрозой, — это не только украденные данные клиентов, но и история выплат жертв. Детали того, кто заплатил и сколько, — это то, что большинство компаний предпочло бы держать в тайне.

В источнике не говорится, опубликовала ли ShinyHunters какие-либо такие записи, и мы не будем строить догадки сверх того, что было сообщено. Важна сама угроза и то, что она подразумевает.

Почему выплата выкупа не гарантирует молчания

Компании, которые платят вымогательской группировке, обычно покупают одну вещь: обещание. Атакующий говорит, что удалит украденные данные и сохранит инцидент в тайне. Это обещание полностью держится на честности атакующего и, как показывает этот эпизод, на собственной безопасности атакующего.

Если преступники, владеющие этой информацией, сами подверглись взлому, записи о сделке могут оказаться в чужих руках. Платёж, который должен был закрыть инцидент, может стать вторым. Здесь нет договора, нет регулятора и нет средства защиты, когда контрагент — преступная группировка.

Есть и менее заметное последствие. Люди, чьи данные были замешаны в первоначальной краже, не являются частью переговоров. Они не выбирали, чтобы за них производилась выплата, и они не могут подтвердить, что что-либо было удалено. Если след данных плательщика всплывёт через утечку конкурента, это может вновь привлечь внимание к первоначальному взлому и связанной с ним информации.

Что эта вражда reveals о вымогательской экосистеме

Легко прочитать это как преступников, сражающихся между собой, и заключить, что это не наша проблема. Это недооценивает ситуацию. Несколько выводов выделяются:

  • Вымогательские группировки хранят ценные данные о своих собственных операциях. Списки жертв и выплат — это рычаг, и другие преступники могут захотеть его заполучить.
  • Доверие — это слабое место. Модель зависит от того, что жертвы верят, что банда сдержит слово. Публичный захват сайта утечек подрывает эту веру для всех.
  • Соперничество может создать новую угрозу. Конфликт между группировками может привести к распространению информации о жертвах, которая иначе могла бы остаться приватной.

Ничто из этого не делает выплату выкупа явно неправильной или явно правильной для какой-либо конкретной компании, и мы не даём юридических консультаций. Но это подтверждает, что платёж — не чистый выход. Организациям следует планировать так, как будто украденные данные могут всплыть независимо от того, о чём было договорено.

Что это значит для вас

Большинство людей никогда не будут вести переговоры с вымогательской группировкой. Ваша уязвимость исходит от компаний, больниц, школ и поставщиков услуг, которые хранят вашу информацию. Если одна из них затронута Cl0p или любой подобной группировкой, предполагайте, что ваши данные могут всплыть, даже если компания говорит, что вопрос был решён.

Если вы получаете уведомление об утечке, отнеситесь к нему серьёзно, даже если в нём говорится, что данные были восстановлены или удалены. Уведомление, в котором упоминается выкуп или говорится, что компания работала с атакующими, — это причина для дополнительной осторожности, а не для успокоения.

Что вы можете сделать, если компания, хранящая ваши данные, затронута

  • Следите за своими счетами. Следите за активностью по банковским, карточным и электронным счетам на предмет чего-либо незнакомого и включите оповещения о транзакциях.
  • Заморозьте свою кредитную историю. Заморозка кредитной истории обычно бесплатна и затрудняет кому-либо открытие новых счетов на ваше имя. Вы можете снять её, когда вам нужно подать заявку на кредит.
  • Используйте уникальные пароли. Если затронут используемый вами сервис, смените этот пароль и любой другой аккаунт, где вы его повторно использовали. Менеджер паролей делает это управляемым.
  • Включите оповещения об утечках. Многие браузеры и менеджеры паролей могут уведомить вас, когда ваш адрес электронной почты появляется в известной утечке.
  • Будьте осторожны с последующими контактами. Утечки часто сопровождаются фишинговыми письмами или звонками, которые ссылаются на реальные детали. Проверяйте через официальные каналы компании, прежде чем отвечать.

Суть

Захват сайта утечек Cl0p группировкой ShinyHunters — напоминание о том, что выплата выкупа не даёт гарантии секретности и что люди, наиболее затронутые, часто те, кто не имел права голоса в сделке. Вы не можете контролировать, как компания реагирует на требование вымогателей, но вы можете ограничить ущерб на своей стороне: следите за счетами, заморозьте кредитную историю, держите пароли уникальными и включите оповещения об утечках. Для получения предыстории о том, как это началось, читайте наш первоначальный отчёт, ShinyHunters Hijack Clop's Ransomware Leak Site, и проверяйте снова по мере появления новых деталей.