Ett utpressningsgäng har nu gjort mot ett annat vad utpressningsgäng gör mot sina offer. Enligt källrapporteringen defacerade ShinyHunters Cl0ps dark web-läckagesajt och hotade med att publicera register över företag som betalat lösensummor till Cl0p, inklusive hur mycket var och en betalade. ShinyHunters kapning av Cl0ps läckagesajt är en märklig historia vid första anblicken, men den bär med sig en praktisk lärdom för alla vars personuppgifter finns hos ett företag som skulle kunna bli ett mål.

Vi bevakade den initiala rapporteringen i vår tidigare artikel, ShinyHunters kapat Clops ransomware-läckagesajt. Det här inlägget tittar på vad incidenten antyder om lösensummor och vad vanliga människor kan göra åt det.

Vad ShinyHunters gjorde mot Cl0ps läckagesajt

En läckagesajt är där ett ransomware- eller utpressningsgäng publicerar namn på offer och ofta stulen data, för att pressa dem att betala. I det här fallet tog ShinyHunters över just den plattformen. Källartikeln säger att gänget defacerade Cl0ps sajt och använde den för att framföra ett hot: det skulle publicera register över företag som betalat Cl0p, tillsammans med beloppen.

Det är en anmärkningsvärd förskjutning av målet. Det känsliga materialet som står på spel är inte bara stulen kunddata utan också offrens betalningshistorik. Detaljer om vem som betalade, och hur mycket, är något de flesta företag helst håller privat.

Källan säger inte om ShinyHunters har publicerat några sådana register, och vi kommer inte att spekulera bortom vad som rapporterats. Det som spelar roll är själva hotet och vad det innebär.

Varför betalning av en lösensumma inte garanterar tystnad

Företag som betalar ett utpressningsgäng köper vanligtvis en sak: ett löfte. Angriparen säger att den ska radera den stulna datan och hålla incidenten tyst. Det löftet vilar helt på angriparens ärlighet och, som den här episoden visar, på angriparens egen säkerhet.

Om brottslingarna som håller den informationen själva blir hackade kan registren över uppgörelsen hamna i någon annans händer. En betalning som var tänkt att avsluta en incident kan bli en andra. Det finns inget kontrakt, ingen tillsynsmyndighet och ingen regress när motparten är en kriminell grupp.

Det finns också en mindre synlig konsekvens. Människorna vars data var inblandad i den ursprungliga stölden är inte en del av förhandlingen. De valde inte att en betalning gjordes på deras vägnar, och de kan inte bekräfta att något raderades. Om en betalares dataspår dyker upp genom en rivals läcka kan det förnya uppmärksamheten kring det ursprungliga intrånget och informationen kopplad till det.

Vad fejden avslöjar om utpressningsekosystemet

Det är lätt att läsa detta som brottslingar som slåss sinsemellan och dra slutsatsen att det inte är vårt problem. Det underskattar saken. Några lärdomar sticker ut:

  • Utpressningsgrupper innehar värdefull data om sina egna operationer. Listor över offer och betalningar är hävstång, och andra brottslingar kan vilja ha dem.
  • Förtroende är den svaga punkten. Modellen bygger på att offren tror att ett gäng håller sitt ord. En offentlig kapning av en läckagesajt undergräver den tron för alla.
  • Rivalitet kan skapa ny exponering. En konflikt mellan grupper kan sätta offerinformation i omlopp som annars kanske hade förblivit privat.

Inget av detta gör det klart fel eller klart rätt för ett givet företag att betala en lösensumma, och vi erbjuder inte juridisk rådgivning. Men det förstärker att betalning inte är en ren utväg. Organisationer bör planera som om stulen data kan dyka upp igen oavsett vad som överenskommits.

Vad detta innebär för dig

De flesta människor kommer aldrig att förhandla med ett utpressningsgäng. Din exponering kommer från företagen, sjukhusen, skolorna och tjänsteleverantörerna som innehar din information. Om en av dem drabbas av Cl0p eller någon liknande grupp, utgå från att din data kan dyka upp även om företaget säger att saken är löst.

Om du får en intrångsavisering, ta den på allvar, även om den säger att datan återställdes eller raderades. En avisering som nämner en lösensumma, eller säger att företaget samarbetade med angriparna, är en anledning till extra försiktighet snarare än lugn.

Vad du kan göra om ett företag som innehar din data drabbas

  • Övervaka dina konton. Håll koll på bank-, kort- och e-postaktivitet efter något obekant, och slå på transaktionsaviseringar.
  • Frys din kredit. En kreditfrysning är vanligtvis gratis och gör det svårare för någon att öppna nya konton i ditt namn. Du kan häva den när du behöver ansöka om kredit.
  • Använd unika lösenord. Om en tjänst du använder drabbas, byt det lösenordet och alla andra konton där du återanvänt det. En lösenordshanterare gör detta hanterbart.
  • Slå på intrångsaviseringar. Många webbläsare och lösenordshanterare kan meddela dig när din e-post dyker upp i en känd läcka.
  • Var vaksam mot uppföljande kontakt. Intrång följs ofta av nätfiske-mejl eller samtal som refererar till verkliga detaljer. Verifiera via företagets officiella kanaler innan du svarar.

Slutsatsen

ShinyHunters kapning av Cl0ps läckagesajt är en påminnelse om att en lösensummebetalning inte erbjuder någon garanti om hemlighållande, och att de mest drabbade ofta är de som inte hade något att säga till om i uppgörelsen. Du kan inte kontrollera hur ett företag hanterar ett utpressningskrav, men du kan begränsa skadan på din sida: håll koll på dina konton, frys din kredit, håll lösenord unika och aktivera intrångsaviseringar. För bakgrunden om hur detta började, läs vår ursprungliga rapport, ShinyHunters kapat Clops ransomware-läckagesajt, och kom tillbaka när fler detaljer framkommer.