Что произошло, когда ShinyHunters взломали сайт утечек Clop
Согласно репортажу Лоуренса Абрамса для DataBreaches.Net, вымогательская группировка ShinyHunters взломала сайт утечек данных, управляемый ransomware-группировкой Clop (также пишется как Cl0p). ShinyHunters дефейснули Tor-портал утечек Clop и, по сообщениям, угрожают вымогать саму ransomware-операцию. По сути, группировка, наиболее известная кражей и продажей корпоративных данных, обратила ту же самую схему против одного из самых плодовитых операторов программ-вымогателей, действующих сегодня.
Clop несёт ответственность за некоторые из крупнейших кампаний массового вымогательства последних лет, часто эксплуатируя уязвимости в программном обеспечении для передачи файлов, чтобы украсть данные у сотен организаций одновременно, а не шифровать их системы. Их сайт утечек служил публичной точкой давления, где Clop называет жертв и угрожает опубликовать украденные файлы, если выкупы не будут выплачены. То, что эта же инфраструктура была скомпрометирована и дефейснута другой преступной группировкой, — необычный поворот, и он подчёркивает более широкую тенденцию: ransomware-банды, взламывающие друг друга, становятся узнаваемой закономерностью в криминальном подполье, а не просто редкой диковинкой.
Почему соперничающие вымогательские группировки ополчаются друг на друга
Операции по программам-вымогателям и вымогательству данных работают как неформальный бизнес. Они конкурируют за аффилиатов, брокеров доступа и репутацию на криминальных форумах, и они охраняют свои сайты утечек и переговорные порталы как ключевые активы. Когда одна банда взламывает инфраструктуру другой, это может служить нескольким целям одновременно: унизить соперника, нарушить его операции, украсть данные его жертв для перепродажи или просто продемонстрировать техническое превосходство, чтобы завоевать уличный авторитет среди других преступников.
ShinyHunters имеет послужной список крупномасштабных краж данных и собственной активности на сайтах утечек, так что взлом сайта Clop вписывается в схему, когда один вымогательский бренд утверждает своё превосходство над другим. Для защитников и исследователей эти столкновения иногда могут дать и положительную сторону, раскрывая внутренние детали банд или дестабилизируя активного субъекта угроз. Но для людей, чьи личные и корпоративные данные уже были украдены Clop, ситуация оборачивается иначе.
Что это значит для жертв, чьи данные уже были украдены
Если ваша организация или ваша личная информация ранее попала в кампанию по краже данных Clop, этот инцидент — напоминание о том, что украденные данные не остаются под контролем после того, как покидают сеть жертвы. Они могут быть скопированы, перепроданы или распространены другими субъектами угроз спустя долгое время после первоначального взлома. Когда одна преступная группировка компрометирует сайт утечек другой, невозможно проверить, у кого теперь есть копии этих данных, как они могут быть переупакованы или появятся ли они на совершенно новых платформах, отдельно от первоначальной попытки вымогательства.
В этом заключается практический риск, стоящий за редакционным углом здесь: данные, которые ransomware-банда украла и угрожала опубликовать, могут в итоге распространяться гораздо шире и непредсказуемее, чем предполагала первоначальная угроза. Жертвы, которые вели переговоры, платили или просто пережидали первоначальную угрозу Clop, не могут считать вопрос закрытым только потому, что первоначальный сайт утечек затих или был отключён. Соперничающая группировка, получившая доступ к той же инфраструктуре, даже ненадолго, добавляет ещё один слой неопределённости относительно того, где побывали данные.
Как проверить, не скомпрометированы ли ваши данные, независимо от того, у кого они находятся
Поскольку украденные данные могут переходить из рук в руки между преступными группировками, самая надёжная защита — не пытаться отслеживать, какая банда в данный момент контролирует тот или иной сайт утечек. Вместо этого сосредоточьтесь на прямом мониторинге собственной подверженности риску. Используйте авторитетные сервисы уведомлений об утечках, чтобы проверить, появлялись ли ваши адреса электронной почты или аккаунты в известных утечках, включите двухфакторную аутентификацию везде, где она предлагается, и относитесь к любым неожиданным запросам на сброс пароля или уведомлениям о входе как к сигналу, заслуживающему немедленной проверки.
Если менеджер паролей, браузер или устройство когда-либо сообщит, что один из ваших учётных данных оказался в утечке, стоит точно понимать, что означает это предупреждение и как реагировать. Наше руководство о том, что означает предупреждение о появлении пароля в утечке описывает шаги, которые нужно предпринять, от смены затронутого пароля до проверки повторно используемых учётных данных в других аккаунтах. Этот совет применим в равной степени и когда данные всплывают в результате вторичного взлома, как в этом случае с ShinyHunters и Clop, и в случае первоначального инцидента.
Ключевые выводы
Взлом сайта утечек Clop группировкой ShinyHunters — наглядный пример того, как ransomware-банды взламывают друг друга, и он иллюстрирует, насколько нестабильна и непредсказуема криминальная экосистема вокруг украденных данных. Жертвы не могут контролировать, что происходит с их информацией после того, как она покидает сеть компании, но они могут контролировать, насколько быстро они реагируют на признаки компрометации. Регулярно проверяйте, появлялись ли ваши учётные данные в известных утечках, обновляйте и разнообразьте свои пароли и оперативно реагируйте на любое предупреждение об утечке, которое вы получаете, независимо от того, какая преступная группировка в данный момент заявляет о своей причастности к взлому.




