Что случилось с сайтом утечек Clop в даркнете

Группировка-вымогатель Clop была вынуждена перенести свой сайт утечек данных на новый Tor-адрес после подтверждения того, что её предыдущий сервер был скомпрометирован и дефейсен. Согласно сообщению BleepingComputer, атаку провела ShinyHunters, ещё одна известная группировка-вымогатель, а проникновение стало возможным благодаря неисправленной уязвимости в Grav CMS — системе управления контентом, которую Clop использовала для работы своего сайта утечек.

Сайты утечек являются ключевой частью современной бизнес-модели программ-вымогателей. Такие группировки, как Clop, используют их для публикации украденных данных и давления на организации-жертвы с целью получения выкупа. Когда сама эта инфраструктура подвергается взлому и дефейсу, это не просто досадная подробность. Это сигнал о том, что операторы одной из самых активных кампаний по вымогательству за последний год не смогли защитить свои собственные системы от известной категории веб-уязвимостей.

Как неисправленная уязвимость в Grav CMS обнажила инфраструктуру группировки-вымогателя

BleepingComputer подтвердил, что эксплуатировалась уязвимость неаутентифицированного обхода пути в Grav CMS. Ошибки обхода пути позволяют атакующему манипулировать путями к файлам внутри веб-приложения для доступа к файлам и каталогам за пределами предполагаемой области, зачастую без необходимости в действительных учётных данных для входа. На практике это означает, что атакующий может потенциально читать, а в некоторых конфигурациях и записывать файлы на сервере, просто сформировав нужный запрос — без пароля.

Это не экзотическая или новая техника атаки. Уязвимости обхода пути являются одними из наиболее хорошо задокументированных изъянов в безопасности веб-приложений, а неаутентифицированные версии считаются особенно опасными, поскольку они устраняют необходимость в предварительном доступе или украденных учётных данных. То, что ShinyHunters смогла использовать одну из них для взлома и дефейса собственного сайта утечек Clop, говорит о том, что экземпляр CMS работал на устаревшем или неисправленном программном обеспечении — тот же тип халатности, который группировки-вымогатели регулярно эксплуатируют против своих собственных жертв.

Что это говорит о гигиене безопасности даже для киберпреступников

Есть определённая ирония в том, что операция по вымогательству была взломана через именно тот тип неисправленной уязвимости программного обеспечения, от которого она зависит при проникновении в другие организации. Такие группировки, как Clop, построили целые кампании на эксплуатации неисправленных или неправильно настроенных систем на предприятиях, и этот инцидент показывает, что они не застрахованы от тех же базовых ошибок в безопасности.

Это также отражает более широкую тенденцию к внутренним конфликтам и соперничеству между группировками-вымогателями, когда одна криминальная структура атакует инфраструктуру другой ради рычагов влияния, репутации или просто хаоса. Дефейс и компрометация сайта утечек Clop со стороны ShinyHunters вписывается в эту модель, когда киберпреступные группировки обращают свои инструменты друг против друга, а не только против корпоративных целей.

Для защитников урок прост: управление патчами не является опциональным и не сводится к галочке в чек-листе соответствия. Будь вы компанией из Fortune 500 или, по всей видимости, группировкой-вымогателем, использующей CMS для размещения украденных данных, неисправленная уязвимость — это открытая дверь. Инструменты и техники, используемые для поиска и эксплуатации этих изъянов, не делают различий в зависимости от того, кому принадлежит сервер.

Что это означает для жертв прошлых взломов Clop

Для организаций, которые ранее подвергались атакам Clop, это событие порождает новые вопросы, а не даёт успокоения. Если сайт утечек Clop был скомпрометирован третьей стороной, стоит спросить, что произошло с украденными данными, размещёнными там, кто мог получить к ним доступ и привёл ли дефейс к дальнейшему нарушению или раскрытию этих материалов. Clop проводила масштабные кампании по краже данных против множества компаний, включая заявления против таких крупных организаций, как Shell, где компания подтвердила, что расследует потенциальную утечку данных объёмом 89 ГБ, связанную с более широкой деятельностью группировки по вымогательству. Подобные инциденты иллюстрируют реальные ставки, стоящие за этими сайтами утечек: они не являются абстрактными курьёзами даркнета, они содержат конфиденциальные корпоративные данные и данные клиентов, связанные с конкретными, названными взломами.

Когда сайт утечек переходит из рук в руки или подвергается компрометации со стороны конкурирующей группировки, жертвы теряют видимость того, где на самом деле находятся их украденные данные и кто ими управляет. Эта неопределённость сама по себе является риском, независимо от первоначальных требований выкупа.

Что это означает для вас

Если ваша организация была названа в заявлении о взломе Clop, как в случае с Shell, упомянутом выше, этот эпизод напоминает, что ландшафт угроз вокруг украденных данных не остаётся статичным даже после первоначального взлома. Закрытия сайтов утечек, дефейсы и взломы со стороны конкурентов могут изменить то, как и где ваши данные оказываются раскрытыми.

В более широком смысле этот инцидент является полезным примером для любой организации, использующей публичные системы управления контентом. Grav CMS, как и WordPress, Drupal или другие платформы, требует регулярного обновления, а неаутентифицированные уязвимости обхода пути — именно тот тип уязвимостей, который автоматические сканеры и оппортунистические атакующие ищут постоянно.

Практические выводы

  • Поддерживайте актуальность всех публичных CMS, плагинов и серверных компонентов с последними патчами безопасности, независимо от того, насколько незначительным кажется программное обеспечение.
  • Относитесь к неаутентифицированным уязвимостям как к приоритетным. Если атакующему не нужны учётные данные для эксплуатации изъяна, ваше окно уязвимости гораздо шире.
  • Если ваша организация ранее упоминалась в заявлении о взломе Clop, следите за обновлениями о том, где могут всплыть украденные данные, поскольку нарушения в работе сайтов утечек могут изменить картину раскрытия данных без предупреждения.
  • Используйте этот инцидент как тему для внутреннего обсуждения: даже субъекты угроз, которые наживаются на неисправленных системах других, не застрахованы от тех же базовых ошибок в безопасности.