Fidye yazılımı çetelerinin birbirine düşmesi nadirdir, ama tam da bu yaşandı. Dark Reading'e göre, gasp grubu ShinyHunters, rakip fidye yazılımı operasyonu Clop'a ait Dark Web sızıntı sitesini tahrif etti ve bu süreçte mağdur verilerini çaldığını iddia ediyor. Bu ihlal, daha önce Clop'un hedefi olan kuruluşlar için rahatsız edici bir soruyu gündeme getiriyor: çalınan verilerinin gizli kalması için fidye ödeyenler de dahil olmak üzere, bu veriler şimdi yeniden ifşa edilebilir mi?

Clop, son yıllarda en üretken fidye yazılımı ve veri gaspı gruplarından biri olmuş, dosya transfer yazılımlarına yönelik kitlesel sömürü kampanyaları yürütmüş ve mağdurlar ödeme yapmayı reddettiğinde çalınan dosyaları Dark Web sitesinde yayımlamıştır. Örneğin Shell, grup enerji devini sızıntı portalında listeledikten sonra 89 GB'lık bir veri ihlaline ilişkin Cl0p iddiasını soruşturduğunu doğrulamıştı. Bu tür olaylar, Clop'un erişiminin enerjiden imalata ve profesyonel hizmetlere kadar sektörler genelinde ne kadar genişlediğini gösteriyor.

ShinyHunters'ın İddia Edilen Eylemi

Dark Reading raporuna göre ShinyHunters, geçen hafta Clop'un Tor tabanlı sızıntı sitesini tahrif etti ve grubun kendisine ait dahili verileri sızdırdığını iddia etti. Bunun, Clop'un daha önce gasp ettiği mağdurlarla bağlantılı bilgileri de kapsadığı bildiriliyor. Eğer doğruysa, bu, kuruluşların bastırılması için ödeme yapmış olabileceği veya zaten yayımlanmış ve muhtemelen kaldırılmış verilerin yeni bir grubun kontrolünde yeniden ortaya çıkabileceği anlamına geliyor.

Bu sadece bir dijital grafiti eylemi değil. Fidye yazılımı sızıntı siteleri bir kaldıraç işlevi görür: mağdurları ödeme yapmaya zorlayan şey genellikle yayımlanma tehdididir. İkinci bir grup aynı kaldıraca erişim sağladığında, bir dönemin kapandığını düşünen mağdurlar kendilerini yeniden başlangıç noktasında bulabilir; yenilenen gasp talepleri veya hassas dosyaların yetkisiz yayımlanmasıyla karşı karşıya kalabilirler.

Bu Neden Suç Dünyasının Ötesinde Önem Taşıyor

Bunu suçluların suçlulara saldırmasıyla ilgili bir hikaye olarak görmek cazip gelebilir, ancak pratik sonuçlar gerçek kuruluşlara ve verilerini ellerinde tuttukları kişilere yansıyor. Clop tarafından ihlal edilen şirketler, ödeme yapmış olsun ya da olmasın, artık maruziyetlerini yeniden değerlendirmek zorunda kalabilir. Fidye ödemek hiçbir zaman kalıcı silinmenin garantisi değildi ve bu olay bu gerçeğin keskin bir hatırlatıcısıdır. Çalınan veriler sadece bir fatura ödendi diye ortadan kaybolmaz.

Clop'un mağdurları arasında olabileceğinden şüphelenen işletmeler için bu gelişme, müzakereler sona erdiğinde bir olayın çözüldüğünü varsaymak yerine proaktif izleme yapılması gerektiğini daha da güçlendiriyor. Güvenlik ekipleri yenilenen gasp iletişim girişimlerini izlemeli, Dark Web forumlarını ve sızıntı sitelerini yeniden ortaya çıkan veri kümeleri açısından takip etmeli ve yeni bir ifşa gerçekleşirse düzenleyicilere veya etkilenen kişilere yapılan önceki ihlal bildirimlerinin güncellenmesi gerekip gerekmediğini gözden geçirmelidir. Birçok yargı bölgesinde, aynı çalınan verilerin farklı bir aktör tarafından yeniden ifşası, yeni bir yetkisiz erişim olayını temsil ettiğinden ayrı bildirim yükümlülüklerini tetikleyebilir.

Bu hikayede gömülü teknik bir ders de var. Clop'un tarihsel ihlallerinin çoğu, dosya transfer araçlarındaki güvenlik açıklarını sömürdü ve başlangıçtaki bir tutunma noktasından daha geniş sistem erişimine geçmek için zayıf ağ segmentasyonuna dayandı. Yanal hareketi güçlü ağ segmentasyonu yoluyla sınırlayan, uzaktan ve üçüncü taraf erişimi için şifreli bağlantıları zorunlu kılan ve hassas dosyaların dahili olarak ne kadar geniş paylaşıldığını kısıtlayan kuruluşlar, ihlalin arkasında hangi suç grubu olursa olsun, herhangi bir tek sistem tehlikeye girdiğinde etki alanını azaltır.

Bu Sizin İçin Ne Anlama Geliyor

Kuruluşunuz geçmişte bir Clop ihlalinden etkilendiğine dair bir bildirim aldıysa, bu yeni olayın risk duruşunuzu değiştirip değiştirmediği konusunda güvenlik veya hukuk ekibinizle görüşmeye değer. Verilerinizin herhangi birinin ShinyHunters'ın eriştiğini iddia ettiği veriler arasında olup olmadığını ve şirket adınızın veya alan adlarınızın Dark Web'de geçmesini kapsayan izleme hizmetlerinin halihazırda mevcut olup olmadığını sorun.

Bireysel tüketiciler için rehberlik, diğer tüm ihlal senaryolarına benzer: eski olaylara atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun, iş yaptığınız kuruluşlarla bağlantılı hesaplar için benzersiz parolalar kullanın ve kişisel verilerinizin ifşa edildiğine dair daha önce bildirim aldıysanız kredi izlemeyi düşünün. Aynı temel ihlalden kaynaklanan ikinci bir ifşa dalgası, ilk seferinde önlem almış olsanız bile bilgilerinizin yeni suç çevrelerinde dolaşta olduğu anlamına gelebilir.

Uygulanabilir Çıkarımlar

  • Satıcılardan veya işverenlerinizden aldığınız ve saldırgan olarak Clop'u belirten önceki ihlal bildirimlerini gözden geçirin ve ShinyHunters olayının bu verileri etkileyip etkilemediğini sorun.
  • Halihazırda aktif değilse, özellikle daha önce ifşa bildirimi aldıysanız Dark Web izleme veya kredi izlemeyi etkinleştirin.
  • Etkilenmiş olabilecek kuruluşlarla bağlantılı tüm hesaplarda benzersiz, güçlü parolalar ve çok faktörlü kimlik doğrulama kullanın.
  • Güvenlik ekipleri ağ segmentasyonunu ve şifreli erişim kontrollerini denetlemelidir; çünkü yanal hareketi sınırlamak, saldırının arkasında hangi grup olursa olsun fidye yazılımına karşı en etkili savunmalardan biri olmaya devam etmektedir.
  • Eski verilere atıfta bulunan yenilenen kimlik avı veya gasp girişimlerine karşı tetikte olun; çünkü çalınan dosyalara erişen ikinci bir grup, aynı ihlal üzerine inşa edilen ikinci bir suç faaliyeti turu anlamına gelebilir.

ShinyHunters ile Clop arasındaki rekabet, fidye yazılımı ekosistemlerinin öngörülemez olduğunu ve bir ihlalin sonuçlarının mağdurun meseleyi kapandığını düşünmesinden çok sonra yeniden ortaya çıkabileceğini hatırlatıyor. Ödenen bir fidye veya sakin bir haber döngüsünün riskin geçtiği anlamına geldiğini varsaymak yerine bilgili ve proaktif kalmak, şu anda mevcut en iyi savunmadır.