เกิดอะไรขึ้นกับเว็บไซต์ปล่อยข้อมูลบนดาร์กเว็บของ Clop

แก๊ง ransomware Clop ถูกบังคับให้ย้ายเว็บไซต์ปล่อยข้อมูลไปยังที่อยู่ Tor แห่งใหม่ หลังจากยืนยันว่าเซิร์ฟเวอร์ก่อนหน้าถูกบุกรุกและถูกดัดแปลง ตามรายงานจาก BleepingComputer การโจมตีครั้งนี้ดำเนินการโดย ShinyHunters ซึ่งเป็นกลุ่มกรรโชกทรัพย์ที่รู้จักกันดีอีกกลุ่มหนึ่ง และการบุกรุกเกิดขึ้นได้เนื่องจากช่องโหว่ที่ยังไม่ได้แพตช์ใน Grav CMS ซึ่งเป็นระบบจัดการเนื้อหาที่ Clop ใช้ในการ運行เว็บไซต์ปล่อยข้อมูล

เว็บไซต์ปล่อยข้อมูลเป็นส่วนสำคัญของโมเดลธุรกิจ ransomware สมัยใหม่ กลุ่มต่างๆ เช่น Clop ใช้เว็บไซต์เหล่านี้ในการเผยแพร่ข้อมูลที่ขโมยมาและกดดันองค์กรเหยื่อให้จ่ายเงิน เมื่อโครงสร้างพื้นฐานนั้นเองถูกบุกรุกและดัดแปลง มันไม่ใช่แค่เรื่องน่าอับอายเท่านั้น แต่ยังเป็นสัญญาณว่าผู้ดำเนินการแคมเปญกรรโชกทรัพย์ที่ активที่สุดกลุ่มหนึ่งในปีที่ผ่านมา ล้มเหลวในการรักษาความปลอดภัยระบบของตนเองจากช่องโหว่เว็บประเภทที่รู้จักกันดี

ช่องโหว่ Grav CMS ที่ยังไม่ได้แพตช์เปิดเผยโครงสร้างพื้นฐานของแก๊ง ransomware ได้อย่างไร

BleepingComputer ยืนยันว่าช่องโหว่ที่ถูกใช้คือช่องโหว่ path traversal แบบไม่ต้องยืนยันตัวตนใน Grav CMS ช่องโหว่ path traversal ช่วยให้ผู้โจมตีจัดการเส้นทางไฟล์ภายในเว็บแอปพลิเคชันเพื่อเข้าถึงไฟล์และไดเรกทอรีนอกขอบเขตที่ตั้งใจไว้ โดยมักไม่ต้องใช้ข้อมูลรับรองการเข้าสู่ระบบที่ถูกต้อง ในทางปฏิบัติ หมายความว่าผู้โจมตีอาจสามารถอ่าน และในการกำหนดค่าบางรูปแบบก็สามารถเขียนไฟล์บนเซิร์ฟเวอร์ได้ เพียงแค่สร้างคำขอที่เหมาะสม โดยไม่ต้องใช้รหัสผ่าน

นี่ไม่ใช่เทคนิคการโจมตีที่แปลกใหม่ ช่องโหว่ path traversal เป็นหนึ่งในช่องโหว่ที่มีการบันทึกไว้ดีที่สุดในความปลอดภัยของเว็บแอปพลิเคชัน และเวอร์ชันที่ไม่ต้องยืนยันตัวตนถือเป็นอันตรายเป็นพิเศษเพราะeliminatesความจำเป็นในการเข้าถึงก่อนหน้าหรือข้อมูลรับรองที่ถูกขโมย การที่ ShinyHunters สามารถใช้มันเพื่อเจาะและดัดแปลงเว็บไซต์ปล่อยข้อมูลของ Clop เอง บ่งชี้ว่าอินสแตนซ์ CMS กำลัง運行ซอฟต์แวร์ที่ล้าสมัยหรือยังไม่ได้แพตช์ ซึ่งเป็นความผิดพลาดประเภทเดียวกับที่กลุ่ม ransomware มักใช้ประโยชน์จากเหยื่อของตนเอง

สิ่งนี้เปิดเผยอะไรเกี่ยวกับสุขอนามัยด้านความปลอดภัย แม้แต่สำหรับอาชญากรไซเบอร์

มีความขัดแย้งในตัวเองอย่างหนึ่งเมื่อปฏิบัติการ ransomware ถูกแฮ็กผ่านช่องโหว่ซอฟต์แวร์ที่ยังไม่ได้แพตช์ประเภทเดียวกับที่มันพึ่งพาในการบุกรุกองค์กรอื่น กลุ่มต่างๆ เช่น Clop สร้างแคมเปญทั้งหมดจากการใช้ประโยชน์จากระบบที่ยังไม่ได้แพตช์หรือกำหนดค่าผิดพลาดในองค์กร และเหตุการณ์นี้แสดงให้เห็นว่าพวกเขาไม่ได้มีภูมิคุ้มกันจากความล้มเหลวด้านความปลอดภัยพื้นฐานเดียวกัน

มันยังสะท้อนแนวโน้มที่กว้างขึ้นของการทะเลาะวิวาทและความเป็นปฏิปักษ์ระหว่างกลุ่มกรรโชกทรัพย์ ซึ่งกลุ่มอาชญากรกลุ่มหนึ่งจะกำหนดเป้าหมายโครงสร้างพื้นฐานของอีกกลุ่มเพื่อผลประโยชน์ ชื่อเสียง หรือเพียงแค่ความวุ่นวาย การที่ ShinyHunters ดัดแปลงและบุกรุกเว็บไซต์ปล่อยข้อมูลของ Clop เข้ากับรูปแบบนี้ของกลุ่มอาชญากรไซเบอร์ที่หันเครื่องมือของตนเข้าหากัน แทนที่จะมุ่งเป้าเฉพาะองค์กร

สำหรับผู้ป้องกัน บทเรียนนั้นตรงไปตรงมา: การจัดการแพตช์ไม่ใช่ทางเลือก และไม่ใช่แค่ช่องทำเครื่องหมายการปฏิบัติตาม ไม่ว่าคุณจะเป็นบริษัท Fortune 500 หรือเห็นได้ชัดว่าเป็นแก๊ง ransomware ที่運行 CMS เพื่อโฮสต์ข้อมูลที่ขโมยมา ช่องโหว่ที่ยังไม่ได้แพตช์คือประตูที่เปิดอยู่ เครื่องมือและเทคนิคที่ใช้ในการค้นหาและใช้ประโยชน์จากช่องโหว่เหล่านี้ไม่เลือกปฏิบัติตามว่าใครเป็นเจ้าของเซิร์ฟเวอร์

สิ่งนี้หมายความอย่างไรสำหรับเหยื่อของการละเมิดของ Clop ในอดีต

สำหรับองค์กรที่เคยถูก Clop กำหนดเป้าหมายมาก่อน การพัฒนานี้ก่อให้เกิดคำถามใหม่มากกว่าที่จะให้ความมั่นใจ หากเว็บไซต์ปล่อยข้อมูลของ Clop ถูกบุกรุกโดยบุคคลภายนอก ก็ควรถามว่าเกิดอะไรขึ้นกับข้อมูลที่ขโมยมาซึ่งโฮสต์อยู่ที่นั่น ใครอาจเข้าถึงมัน และการดัดแปลงนั้นรบกวนหรือเปิดเผยเนื้อหาเหล่านั้นเพิ่มเติมหรือไม่ Clop ได้ดำเนินแคมเปญขโมยข้อมูลขนาดใหญ่ต่อบริษัทหลายแห่ง รวมถึงข้อกล่าวหาต่อองค์กรขนาดใหญ่อย่าง Shell ซึ่งบริษัทได้ยืนยันว่ากำลังตรวจสอบการละเมิดข้อมูล 89GB ที่อาจเกิดขึ้น ที่เชื่อมโยงกับกิจกรรมกรรโชกทรัพย์ที่กว้างขึ้นของกลุ่ม เหตุการณ์เช่นนั้นแสดงให้เห็นถึงเดิมพันในโลกจริงที่อยู่เบื้องหลังเว็บไซต์ปล่อยข้อมูลเหล่านี้: พวกมันไม่ใช่สิ่งแปลกประหลาดบนดาร์กเว็บที่เป็นนามธรรม แต่เก็บข้อมูลองค์กรและลูกค้าที่ละเอียดอ่อนซึ่งเชื่อมโยงกับการละเมิดที่ระบุชื่อเฉพาะ

เมื่อเว็บไซต์ปล่อยข้อมูลเปลี่ยนมือหรือถูกบุกรุกโดยกลุ่มคู่แข่ง เหยื่อจะสูญเสียการมองเห็นว่าข้อมูลที่ถูกขโมยของตนอยู่ที่ไหนจริงๆ และใครควบคุมมัน ความไม่แน่นอนนั้น本身就是ความเสี่ยง โดยไม่ขึ้นกับข้อเรียกร้องค่าไถ่ใดๆ ที่ทำไว้แต่แรก

สิ่งนี้หมายความสำหรับคุณ

หากองค์กรของคุณถูกระบุชื่อในข้อกล่าวหาการละเมิดของ Clop เช่นเหตุการณ์ Shell ที่กล่าวถึงข้างต้น ตอนนี้เป็นเครื่องเตือนใจว่าภัยคุกคามรอบข้อมูลที่ถูกขโมยไม่คงที่แม้หลังจากการละเมิดครั้งแรก การปิดเว็บไซต์ปล่อยข้อมูล การดัดแปลง และการแฮ็กโดยคู่แข่งสามารถเปลี่ยนวิธีการและสถานที่ที่ข้อมูลของคุณถูกเปิดเผย

ในวงกว้างมากขึ้น เหตุการณ์นี้เป็นกรณีศึกษาที่มีประโยชน์สำหรับองค์กรใดก็ตามที่運行ระบบจัดการเนื้อหาที่เปิดสู่สาธารณะ Grav CMS เช่นเดียวกับ WordPress, Drupal หรือแพลตฟอร์มอื่นๆ ต้องการการแพตช์อย่างสม่ำเสมอ และช่องโหว่ path traversal แบบไม่ต้องยืนยันตัวตนเป็นช่องโหว่ประเภทที่ตัวสแกนอัตโนมัติและผู้โจมตีฉวยโอกาสค้นหาอยู่ตลอดเวลา

สิ่งที่ควรนำไปปฏิบัติ

  • อัปเดต CMS, ปลั๊กอิน และส่วนประกอบเซิร์ฟเวอร์ที่เปิดสู่สาธารณะทุกตัวด้วยแพตช์ความปลอดภัยล่าสุด ไม่ว่าซอฟต์แวร์จะดูเล็กน้อยเพียงใด
  • ถือว่าช่องโหว่แบบไม่ต้องยืนยันตัวตนเป็นลำดับความสำคัญสูง หากผู้โจมตีไม่ต้องใช้ข้อมูลรับรองในการใช้ประโยชน์จากช่องโหว่ หน้าต่างการเปิดเผยของคุณก็กว้างขึ้นมาก
  • หากองค์กรของคุณเคยถูกระบุชื่อในข้อกล่าวหาการละเมิดของ Clop ให้ติดตามการอัปเดตว่าข้อมูลที่ถูกขโมยอาจปรากฏขึ้นที่ไหนอีก เนื่องจากการรบกวนเว็บไซต์ปล่อยข้อมูลสามารถเปลี่ยนการเปิดเผยข้อมูลโดยไม่แจ้งล่วงหน้า
  • ใช้เหตุการณ์นี้เป็นประเด็นพูดคุยภายใน: แม้แต่ผู้คุกคามที่ทำกำไรจากระบบที่ยังไม่ได้แพตช์ของผู้อื่นก็ไม่ได้มีภูมิคุ้มกันจากความล้มเหลวด้านความปลอดภัยพื้นฐานเดียวกัน