Sessiz Bir İhlal, Ardından Yüksek Sesli Bir Tehdit

Clop olarak bilinen fidye grubu, itibarını belirli bir taktik üzerine inşa etti: yaygın olarak kullanılan kurumsal yazılımlarda kritik bir güvenlik açığı bulmak, bunu mümkün olduğunca çok kurbana karşı sessizce kullanmak ve haftalar veya aylar sonra ödeme talep eden tehditkar e-postalarla kendini ortaya çıkarmak. Grubun son kampanyasına ilişkin haberlere göre, bu model PTC'nin ürün yaşam döngüsü yönetimi (PLM) yazılımıyla tekrarlandı. Clop'un Haziran ayında PTC sistemlerindeki kritik bir güvenlik açığından yararlandığı düşünülüyor, ancak kurbanlar fidye e-postalarını ancak bir ay sonra, Temmuz'da aldı.

İlk ihlal ile kamuoyuna yapılan tehdit arasındaki bu boşluk bir tesadüf değil. Bu, Clop'un nasıl çalıştığının kasıtlı bir parçası ve bu olayın tam kapsamının şu anda bile hâlâ netleşmekte olmasının nedeni de bu. Recorded Future'daki analistler de dahil olmak üzere güvenlik araştırmacıları, kampanyanın zaman çizelgesini ve ölçeğini bir araya getirmeye çalışıyor ve ortaya çıkan tablo, bu olayın uzun bir açıklama, soruşturma ve zincirleme sonuç kuyruğu bırakacağını gösteriyor.

PLM Yazılımı Neden Sadece Bir BT Sorunu Değil, Bir Gizlilik Sorunudur?

Burada etkilenen ürün yaşam döngüsü yönetimi platformları, genellikle bir hastane veritabanı veya ödeme işlemcisi gibi gizliliğe duyarlı sistemler olarak düşünülmez. Ancak bu varsayım, içlerinde gerçekte ne olduğunu küçümser. PLM yazılımı; tasarım belgelerini, mühendislik şartnamelerini, tedarikçi ve satıcı kayıtlarını ve genellikle bu sistemlere erişmek için kullanılan çalışan kimlik bilgilerini depolar. Başka bir deyişle, şirketlerin en üst düzey güvenlik varlığı olarak önceliklendirmemiş olabileceği, hem fikri mülkiyetin hem de kişisel verilerin deposudur.

Clop'un yaklaşımını bu kadar etkili kılan şeyin bir parçası da bu. Grup, tek bir yüksek profilli kuruluşu hedef almak yerine, birçok şirketin bağımlı olduğu yaygın olarak dağıtılan bir yazılım parçasından yararlanma ve ardından ortaya çıkan kurban listesini tek tek ele alma eğilimindedir. Bu, siber güvenlik tarihinden daha geniş bir dersi yansıtan bir stratejidir: kritik bir güvenlik açığı için hazırlanmış bir istismar büyük ölçekte silah haline getirildiğinde, hasar nadiren tek bir hedefle sınırlı kalır. WannaCry solucanı, çalınmış veya yamalanmamış bir istismarın kontrolsüzce yayılması durumunda ne olacağının klasik örneği olmaya devam ediyor ve Clop'un yöntemi kendi kendine yayılan bir solucandan daha cerrahi ve kâr odaklı olsa da, yamalamayı geciktiren kuruluşlar için temel risk çarpıcı biçimde benzerdir.

Sonuçlar Hâlâ Ortaya Çıkıyor

Bu olayı özellikle izlemeye değer kılan şey, istismar ile ifşa arasındaki gecikmedir. İlk ihlal ile fidye e-postalarının kurbanların gelen kutularına düşmesi arasında bir ay geçti. Bu süre zarfında Clop, grubun dışında kimse bir saldırının sürdüğünü bilmeden önce bilinmeyen sayıda kuruluştan veri çıkarmak için zamana sahipti. Bu tür sessiz bekleme süresi, ihlallerin ilk tahminlerden çok daha büyümesine tam olarak izin veren şeydir; bu, Conduent ihlali gibi bildirilen kurban sayılarının soruşturmalar olgunlaştıkça keskin bir şekilde arttığı ve ilk açıklamadan çok sonra 62 milyondan fazla etkilenen kişiye ulaştığı diğer son olaylarda görülen bir dinamiktir.

PTC'nin etkilenen yazılımını kullanan şirketler için acil öncelik, yalnızca Temmuz'daki fidye e-postalarına yanıt vermek değil, Haziran'daki istismar penceresi sırasında ihlal edilip edilmediklerini belirlemektir. Kişisel bilgileri bu sistemlerde saklanmış olabilecek çalışanlar, yükleniciler ve iş ortakları dahil diğer herkes için endişe, bildirimlerin ve tam etki değerlendirmelerinin, gerçek ölçeğin yalnızca ilk manşetler solduktan çok sonra netleştiği Paidwork ihlali gibi diğer büyük ölçekli ihlallerde olduğu gibi, aylar sürebileceğidir.

Bu Sizin İçin Ne Anlama Geliyor?

PTC'nin PLM yazılımını kullanan bir şirkette çalışıyorsanız veya işvereniniz bunu yapan tedarikçiler ve ortaklarla veri paylaşıyorsa, henüz bir bildirim almasanız bile bu olayı takip etmeye değer. Clop'un açıklamalarındaki gecikmeli doğa, etki değerlendirmelerinin muhtemelen hâlâ devam ettiği ve önümüzdeki haftalarda veya aylarda ek kurbanların belirlenebileceği anlamına geliyor.

Daha genel olarak, bu olay veri gizliliği riskinin yalnızca müşteriye dönük veritabanlarında yaşamadığını hatırlatıyor. Dahili mühendislik ve tedarik zinciri yazılımları da aynı derecede hassas kişisel bilgiler tutabilir ve genellikle çok daha az güvenlik incelemesi alır.

Uygulanabilir Çıkarımlar

  • Kuruluşunuz PTC'nin Windchill veya ilgili PLM yazılımını kullanıyorsa, yamaların uygulanıp uygulanmadığını ve Haziran ayına kadar uzanan herhangi bir ihlal belirtisinin araştırılıp araştırılmadığını BT veya güvenlik ekibinizle kontrol edin.
  • Clop'un gecikmeli ifşa geçmişi göz önüne alındığında, haber yoksa etki yok anlamına geldiğini varsaymak yerine önümüzdeki aylarda ihlal bildirim e-postalarını izleyin.
  • Bu olayla bağlantılı bir bildirim alırsanız, etkilenen sistemle ilişkili tüm giriş kimlik bilgilerini ihlal edilmiş olarak kabul edin ve aynı şifreyi kullanan diğer hesaplarla birlikte bunları derhal değiştirin.
  • Üçüncü taraf yazılım satıcılarına bağımlı işletmeler, yalnızca bir olay manşetlere çıktıktan sonra değil, satıcı risk yönetiminin standart bir parçası olarak kritik güvenlik açıkları için yama zaman çizelgelerini sormalıdır.

Clop PTC hack'i, kurumsal yazılımlardaki tek bir kritik güvenlik açığının, verilerinin hiçbir zaman risk altında olmadığını bilmeyen şirketleri ve bireyleri etkileyerek aylarca dışarıya nasıl dalgalanabileceğinin açık bir örneğidir. Soruşturmalar devam ederken sonuçlar ortaya çıkmaya devam ettikçe bilgilenmek en iyi savunmadır.