Shell, Cl0p Veri Hırsızlığı İddiasını Araştırdığını Doğruladı
Enerji devi Shell, Cl0p fidye yazılımı grubunun şirketten yaklaşık 89GB veri çaldığını iddia etmesinin ardından olası bir güvenlik olayını araştırdığını doğruladı. Bu iddia, Cl0p'un yaygın olarak kullanılan bir ürün yaşam döngüsü yönetim platformu olan PTC Windchill'deki güvenlik açıklarını istismar ederek Philips, GE Aerospace ve Fiserv dahil yaklaşık 50 çokuluslu kuruluştan veri sızdırdığını söylediği çok daha büyük bir kampanyanın parçası.
Cl0p içeren çoğu olayda olduğu gibi, Shell'in operasyonel sistemlerinin kilitlendiğine veya fidye yazılımı şifrelemesinin kullanıldığına dair bir işaret yok. Bunun yerine, grup yerleşik oyun kitabını izlemiş görünüyor: sistemlere sessizce erişmek, verileri sızdırmak ve ardından teknik bir kesinti yerine bir tehditle kamuoyuna çıkmak. Shell, çalınan verilerin kapsamını veya doğruluğunu doğrulamadı ve soruşturma devam ediyor.
Cl0p'un Haraç Modeli Nasıl Çalışıyor
Dosyaları şifreleyen ve şifre çözme anahtarı için ödeme talep eden birçok fidye yazılımı operatörünün aksine, Cl0p giderek daha fazla saf veri haraçına yöneliyor. Grup, genellikle bir yazılım güvenlik açığını istismar ettikten sonra yerleştirilen özel web kabukları kullanarak yapılandırılmış veritabanlarını ve şifrelenmemiş dosyaları sızdırıyor ve ardından çalınan materyali yayınlamamak karşılığında milyonlarca dolarlık ödeme talep ederek kurbanlarla iletişime geçiyor (veya isimlerini yayınlıyor).
Bu yaklaşımın saldırganlar için çeşitli avantajları var. Sistemleri şifrelemenin gürültülü ve yıkıcı adımını atlıyor, bu da güvenlik ekiplerini hızla uyarabilir ve anında olay müdahalesini tetikleyebilir. Ayrıca baskıyı tamamen itibar ve düzenleyici riske kaydırıyor: tehdit "sistemleriniz kapalı" değil, "ödeme yapmadığınız sürece müşteri ve iş ortağı verileriniz yayınlanacak." Bu ayrım, kuruluşların bu olayları nasıl tespit ettiği, yanıt verdiği ve açıkladığı açısından önemlidir; çünkü bir şeylerin ters gittiğini gösteren bariz bir operasyonel kesinti olmayabilir.
Bu model Shell'e özgü değil. Benzer haraç-öncelikli taktikler, elektrik dağıtıcısının sistemlerinin ele geçirildiği iddiasını incelediğini doğruladığı ExfilSquad'dan gelen ihlal iddiasına ilişkin Wesco soruşturmasında ve ExfilSquad'ın özellikle Wesco'dan 2,6 milyon CRM kaydı talep ettiğini bildiren takip haberlerinde kullanıldı. Toplu haraç modeli ayrıca yaklaşık 40 milyon müşteri kaydını ifşa eden Charter Communications'a yönelik ShinyHunters vishing kampanyası gibi olaylarda da büyük ölçekte görüldü. Bu vakaların ortak noktası, bir grubun önce hırsızlık iddiasında bulunması ve kurban şirketin doğrulama ve yanıt verme telaşına girmesidir.
Yaklaşık 50 Şirketi Hedef Alan Bir Kampanya
Shell olayını tipik tek şirketli bir ihlalden ayıran şey, daha geniş kampanyanın ölçeğidir. Cl0p'un, birden fazla sektörde yaklaşık 50 kuruluşu isimlendirdiği ve saldırıları PTC Windchill yazılımındaki güvenlik açıklarının istismarına bağladığı bildiriliyor. Bu doğruysa, bu bir dizi ilgisiz, fırsatçı saldırıdan ziyade koordineli, güvenlik açığı odaklı bir taramayı gösteriyor. Bu model, Cl0p'un geçmişte nasıl çalıştığıyla tutarlıdır: yaygın olarak dağıtılan bir kurumsal yazılım ürünü belirleyin, yamalar geniş çapta uygulanmadan önce bir kusuru istismar edin ve sonuçları kamuoyuna açıklamadan önce mümkün olduğunca çok müşteriden veri toplayın.
Shell için, düzinelerce büyük ve kaynakları iyi olan şirketle birlikte anılması daha geniş bir noktanın altını çiziyor: tedarik zinciri veya üçüncü taraf yazılım güvenlik açığı söz konusu olduğunda hiçbir kuruluşun boyutu veya güvenlik bütçesi onu bağışık kılmaz. Soruşturma henüz erken aşamalarında ve Shell henüz erişilmiş olabilecek verilerin tam kapsamını doğrulamadı.
Bu Sizin İçin Ne Anlama Geliyor
Bir Shell müşterisi, iş ortağı veya çalışanıysanız, kişisel verilerin ifşa edildiğine dair henüz doğrulanmış bir kanıt yok, ancak dikkatli olmaya değer. Bu tür haraç temelli ihlaller genellikle doğrudan tüketici hesap bilgilerinden ziyade iş kayıtları, tedarikçi verileri veya çalışan bilgilerini içerir, ancak soruşturmalar ilerledikçe bu değişebilir. En güvenli yaklaşım, Shell'den resmi iletişimleri izlemek ve bu olaya atıfta bulunan istenmeyen e-postalara veya aramalara şüpheyle yaklaşmaktır; çünkü ihlal haberleri genellikle kimlik avı için istismar edilir.
Daha geniş anlamda, bu olay tüm veri ihlallerinin geleneksel anlamda şirketin "hacklenmesi" gibi görünmediğinin bir hatırlatıcısıdır. Saldırganlar şifreleme yerine haraça güvendiğinde, sorunun ilk kamuya açık işareti genellikle kurbanın iç uyarısı değil, suç grubunun kendi duyurusudur.
Uygulanabilir Çıkarımlar
Hangi verilerin etkilenmiş olabileceğine dair ayrıntılar için üçüncü taraf iddialarına güvenmek yerine resmi Shell iletişimlerini izleyin. Bu ihlale atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun; çünkü suçlular genellikle insanları kötü amaçlı bağlantılara tıklamaları için kandırmak amacıyla gerçek olaylardan yararlanır. PTC Windchill gibi yazılımlarla çalışıyor veya kullanıyorsanız, satıcı yamalarını ve güvenlik uyarılarını derhal kontrol edin; çünkü bu tür güvenlik açığı odaklı kampanyalar, ayrıntılar kamuya açıklandıktan sonra hızla ilerleme eğilimindedir. Son olarak, verilerinizin bu kampanyaya bağlı herhangi bir ihlalin parçası olduğu bildirilirse güçlü ve benzersiz şifreler kullanmayı ve izleme hizmetlerini değerlendirmeyi düşünün; çünkü Cl0p'un geçmişi, fidye ödenmediğinde bu iddiaların sıklıkla gerçek veri sızıntılarıyla sonuçlandığını gösteriyor.




