Рansomware-группировка оборачивается против своих

В событии, которое даже опытные наблюдатели за кибербезопасностью называют необычным, вымогательская группа ShinyHunters взяла на себя ответственность за взлом другой киберпреступной организации: ransomware-группировки Clop. Согласно Infosecurity Magazine, ShinyHunters дефейснула сайт утечек Clop в даркнете и утверждает, что похитила ключевые операционные данные, принадлежащие группировке.

Ransomware-группировки обычно конкурируют за жертв и репутацию, но редко атакуют друг друга напрямую. Когда это происходит, это сигнализирует о нестабильности внутри криминальной экосистемы, что может иметь реальные последствия для людей и организаций, уже вовлечённых в предыдущие кампании по вымогательству Clop.

Почему эта атака важна за пределами криминального соперничества

Clop — одна из наиболее prolific ransomware- и data extortion-операций за последние несколько лет, известная крупномасштабными кампаниями, эксплуатирующими уязвимости в широко используемом программном обеспечении для передачи файлов и корпоративном ПО. Сам по себе дефейс сайта утечек может звучать как нечто большее, чем цифровые граффити между конкурирующими хакерами. Но утверждение, что ShinyHunters также похитила операционные данные, вызывает более серьёзную обеспокоенность: если эти данные включают информацию о прошлых жертвах Clop, переговорах о выплатах или похищенных файлах, они могут оказаться раскрытыми, проданными или использованными для дальнейших попыток вымогательства против организаций, которые считали, что их история с Clop уже закрыта.

Как подробно описано в связанном отчёте о взломе Clop группировкой ShinyHunters и новых рисках для жертв, такого рода внутренние конфликты между вымогательскими группировками могут фактически приумножать вред, а не уменьшать его. Данные, которые когда-то контролировались одной криминальной группировкой, теперь могут циркулировать среди множества угрозовых акторов, каждый из которых имеет свои стимулы для их монетизации.

Эффект домино для прошлых жертв Clop

Для организаций, которые ранее подвергались атакам Clop — независимо от того, заплатили ли они выкуп, договорились об урегулировании или просто стали жертвами кражи и утечки данных, — этот инцидент напоминает, что последствия ransomware-атаки не обязательно заканчиваются, когда непосредственный кризис проходит. Если ShinyHunters действительно получила внутренние данные Clop, существует реальная вероятность, что конфиденциальные сведения, связанные с более ранними утечками, могут всплыть в новых формах: переопубликованы на других сайтах утечек, упомянуты в новых попытках вымогательства или проданы другим криминальным покупателям.

Это одно из менее обсуждаемых последствий для приватности, связанных с соперничеством ransomware-группировок. Жертвы первоначальной атаки могут столкнуться со второй волной риска раскрытия, вызванной не их собственной позицией по безопасности, а хаосом внутри криминальной группировки, которая изначально на них напала. Обзор о том, как взлом ShinyHunters и Clop создаёт новые риски для жертв, описывает, как такое вторичное раскрытие может осложнить способность организации полностью закрыть инцидент, даже спустя долгое время после сообщения о первоначальном взломе.

Что это значит для вас

Если ваша организация когда-либо была вовлечена в ransomware-инцидент, связанный с Clop, — будь то в качестве прямой жертвы или через отношения с третьим поставщиком, — на эту новость стоит обратить внимание. Утверждение о краже внутренних данных Clop означает, что ранее скомпрометированная информация может подвергнуться новому риску раскрытия, даже если вы считали, что эта глава закрыта.

Для всех остальных этот инцидент — полезное напоминание о том, что криминальные группировки, стоящие за ransomware-атаками, не являются монолитными или стабильными. Внутренние конфликты, ребрендинг и давление правоохранительных органов — всё это способствует формированию меняющегося ландшафта, в котором данные могут непредсказуемо переходить из рук в руки. Именно эта непредсказуемость объясняет, почему проактивный мониторинг и сильная гигиена безопасности важны, независимо от того, какая группировка изначально несла ответственность за взлом.

Практические выводы

Организациям с любой историей подверженности Clop или аналогичным ransomware-операциям следует рассмотреть следующие шаги:

  • Просмотрите любую предыдущую документацию по реагированию на инциденты, связанные с атаками Clop, и подтвердите, какие данные, как было известно, были раскрыты на тот момент.
  • Отслеживайте активность в даркнете и на сайтах утечек на предмет повторного появления ранее похищенных данных, особенно учитывая заявления о краже операционной информации.
  • Пересмотрите гигиену учётных данных, включая пароли и ключи доступа, которые могли упоминаться в более ранних украденных наборах данных, поскольку старые утечки могут стать вновь актуальными.
  • Оставайтесь информированными через надёжные источники по мере развития ситуации, поскольку заявления вымогательских группировок не всегда независимо подтверждаются и детали могут меняться.

Взлом Clop группировкой ShinyHunters всё ещё развивается, и не каждое заявление любой из сторон можно принимать за чистую монету. Но этот эпизод подчёркивает более широкую истину о ransomware: риски для жертв не всегда заканчиваются, когда атакующие переходят к следующей цели, или в данном случае — когда они сами становятся целями.