Нова кампанія Cl0p спрямована на кілька організацій

Дослідники з кібербезпеки відстежують нову хвилю зломів, пов'язаних із угрупованням програм-вимагачів Cl0p: кілька організацій уже підтвердили, що розслідують потенційні компрометації. За словами учасників антивимагацької спільноти Ransom-ISAC, кампанія, схоже, розпочалася приблизно 20 липня, коли угруповання почало надсилати листи кільком користувачам у цільових організаціях із випадково скомпрометованих облікових записів електронної пошти.

Дослідник Ransom-ISAC Брендон Парсонс, який уважно стежить за цією активністю, описав операцію як скоординовану спробу вимагання, а не опортуністичну разову атаку. Використання скомпрометованих облікових записів для надсилання листів кільком одержувачам у кожній організації-жертві свідчить про те, що Cl0p намагався охопити якомога більше внутрішніх адресатів після отримання доступу, ймовірно, щоб максимізувати шанси на закріплення в системі, перш ніж захисники помітять щось незвичне.

Це не перший випадок, коли Cl0p проводить кампанію масової експлуатації корпоративного програмного забезпечення, а не окремих кінцевих точок. Угруповання має задокументовану історію атак на широко використовувані програми для передачі файлів та корпоративні застосунки, використовуючи одну вразливість для одночасної компрометації десятків або навіть сотень організацій. Ця остання хвиля повторює той самий сценарій: знайти слабке місце в програмному забезпеченні, на яке покладаються багато компаній, масштабно його експлуатувати, а потім спокійно працювати з отриманим доступом.

Усередині ланцюга атаки: веб-шелл, віддалене виконання коду та викрадення даних

Згідно з аналізом Ransom-ISAC, умови в уражених організаціях дозволили зловмисникам розгорнути веб-шелл, досягти неавтентифікованого віддаленого виконання коду та викрасти дані жертв. Практично це означає, що зловмисникам не потрібні були дійсні облікові дані або клік співробітника по фішинговому посиланню, щоб отримати доступ. Вразливість у доступному програмному забезпеченні дала їм прямий шлях до виконання команд на самому сервері.

Після проникнення веб-шелл (невеликі скрипти, розміщені на скомпрометованому сервері) надавали зловмисникам постійний і малопомітний спосіб повернення в середовище, навіть якщо вихідну вразливість пізніше усували. Звідти викрадення даних могло відбуватися тихо, часто до того, як команда безпеки організації мала будь-які ознаки проблеми. Ця послідовність — початкова експлуатація, розгортання веб-шелл, тихе викрадення даних — стала своєрідною візитівкою великих кампаній Cl0p, і саме тому виявлення часто відстає від фактичного зламу на тижні.

Чому лише периметрового захисту було недостатньо

Спільною рисою цих інцидентів є те, що уражені організації покладалися на інтернет-орієнтоване корпоративне програмне забезпечення, яке на момент експлуатації не було виправлене проти вразливості, яку використав Cl0p. Традиційні моделі периметрової безпеки припускають: якщо зовнішній бар'єр (міжмережеві екрани, виправлене програмне забезпечення, контроль доступу) тримається, внутрішня мережа відносно безпечна. Підхід Cl0p неодноразово демонструє хибність цього припущення: щойно один доступний застосунок скомпрометовано, зловмисники часто виявляють, що внутрішня сегментація майже не перешкоджає їхньому просуванню від цієї точки входу до чутливих даних у ширшій мережі.

Ця закономірність не унікальна для Cl0p. Нещодавній злом, що торкнувся Міністерства освіти Великої Британії, який викрив 607 000 записів шкільних працівників та університетські дані, ілюструє, як швидко одна точка компрометації може перерости у масштабний інцидент витоку даних, коли контроль доступу всередині мережі недостатній. В обох випадках урок однаковий: периметровий захист може відмовити, і коли це стається, подальший розвиток подій повністю залежить від того, наскільки добре сегментована та контрольована внутрішня мережа.

Захисні кроки: сегментація, нульова довіра та моніторинг

Організаціям, які прагнуть зменшити свою вразливість до таких кампаній, слід ставитися до сегментації мережі та контролю доступу так само серйозно, як і до управління виправленнями. Кілька практичних кроків варті уваги:

  • Агресивно виправляйте інтернет-орієнтоване програмне забезпечення. Кампанії Cl0p постійно націлені на той самий клас доступних корпоративних застосунків. Пріоритезуйте виправлення для всього, що доступне з публічного інтернету.
  • Запроваджуйте мережевий доступ із нульовою довірою (ZTNA) замість пласкої довіри до мережі. Замість припущення, що все всередині міжмережевого екрана безпечне, ZTNA та сучасні бізнес-VPN-архітектури перевіряють кожен запит на з'єднання, обмежуючи те, чого може досягти скомпрометований сервер або обліковий запис.
  • Сегментуйте сховища чутливих даних. Навіть якщо зловмисник отримає доступ, належна сегментація обмежує горизонтальне пересування до найважливіших даних.
  • Моніторте індикатори веб-шелл та незвичний вихідний трафік. Оскільки викрадення даних часто відбувається тихо, моніторинг вихідних потоків даних може виявити те, що пропускають периметрові інструменти.

Що це означає для вас

Якщо ваша організація використовує будь-яке інтернет-орієнтоване корпоративне програмне забезпечення, особливо платформи для передачі файлів, співпраці або віддаленого доступу, це слушний момент переглянути стан виправлень та внутрішній контроль доступу. Захист від програм-вимагачів Cl0p — це не лише зупинка початкового злому; це обмеження того, що зловмисник може зробити, якщо він пройде через вхідні двері. Особи, які постраждали від зломів роботодавців, також мають стежити за фішинговими спробами з використанням викрадених даних, оскільки викрадена інформація часто з'являється знову в подальших шахрайських схемах.

Ключові висновки

  • Остання хвиля Cl0p розпочалася приблизно 20 липня і включала скомпрометовані облікові записи, які надсилали масові листи всередині організацій-жертв.
  • Зловмисники досягли неавтентифікованого віддаленого виконання коду та розгорнули веб-шелл для підтримки доступу та тихого викрадення даних.
  • Лише периметровий захист не зупинив цю кампанію; внутрішня сегментація та контроль доступу з нульовою довірою є необхідним доповненням.
  • Організації мають пріоритезувати виправлення інтернет-орієнтованого програмного забезпечення, запроваджувати VPN із нульовою довірою та моніторити ознаки горизонтального пересування.

Оскільки розслідування цієї хвилі Cl0p триває, ймовірно, з'являться додаткові деталі про конкретних жертв та точну використану вразливість. Тим часом організаціям не варто чекати повної атрибуції, перш ніж зміцнити базові заходи: виправляйте доступне програмне забезпечення, обмежуйте імпліцитну довіру в мережі та припускайте, що будь-яка окрема система може бути скомпрометована.