Shell підтверджує розслідування заяви Cl0p про викрадення даних

Енергетичний гігант Shell підтвердив, що розслідує потенційний інцидент безпеки після того, як група програм-вимагачів Cl0p заявила про викрадення приблизно 89 ГБ даних компанії. Ця заява є частиною набагато масштабнішої кампанії, в межах якої Cl0p стверджує, що викрала дані майже 50 міжнародних організацій, включно, за повідомленнями, з Philips, GE Aerospace та Fiserv, скориставшись вразливостями в PTC Windchill — широко використовуваній платформі управління життєвим циклом продукту.

Як і в більшості інцидентів за участю Cl0p, немає жодних ознак того, що операційні системи Shell були заблоковані або що було застосовано шифрування програм-вимагачів. Натомість група, схоже, діяла за своїм усталеним сценарієм: тихий доступ до систем, викрадення даних, а потім публічна заява з погрозою, а не технічним збоєм. Shell не підтвердила обсяг або автентичність викрадених даних, і розслідування триває.

Як працює модель вимагання Cl0p

На відміну від багатьох операторів програм-вимагачів, які шифрують файли та вимагають оплату за ключ дешифрування, Cl0p дедалі більше покладається на чисте вимагання даних. Група викрадає структуровані бази даних і незашифровані файли, часто використовуючи спеціальні веб-оболонки, встановлені після експлуатації вразливості програмного забезпечення, а потім зв'язується з жертвами (або публікує їхні назви), вимагаючи багатомільйонні виплати в обмін на нерозголошення викрадених матеріалів.

Такий підхід має кілька переваг для зловмисників. Він пропускає гучний і руйнівний етап шифрування систем, який може швидко попередити команди безпеки та спровокувати негайне реагування на інцидент. Він також повністю переносить тиск на репутаційні та регуляторні ризики: загроза не в тому, що "ваші системи не працюють", а в тому, що "дані ваших клієнтів і партнерів будуть опубліковані, якщо ви не заплатите". Ця відмінність важлива для того, як організації виявляють, реагують на такі інциденти та розкривають їх, оскільки може не бути очевидного операційного збою, який би сигналізував, що щось пішло не так.

Ця схема не є унікальною для Shell. Подібна тактика вимагання використовувалася в розслідуванні Wesco заяви про злом від ExfilSquad, де дистриб'ютор електрообладнання підтвердив, що перевіряє заявлений компрометуючий вплив на його системи, а також у подальших звітах про те, що ExfilSquad заявив про 2,6 млн записів CRM саме від Wesco. Модель масового вимагання також проявлялася у великих масштабах в інцидентах, як-от кампанія вішингу ShinyHunters проти Charter Communications, яка призвела до розкриття приблизно 40 млн записів клієнтів. У всіх цих випадках спільною рисою є група, яка спочатку заявляє про крадіжку, а потім дозволяє компанії-жертві метушитися, намагаючись перевірити та відреагувати.

Кампанія, спрямована на майже 50 компаній

Те, що вирізняє інцидент із Shell від типового порушення в одній компанії, — це масштаб ширшої кампанії. За повідомленнями, Cl0p назвала майже 50 організацій із різних галузей, пов'язуючи вторгнення з експлуатацією вразливостей у програмному забезпеченні PTC Windchill. Якщо це відповідає дійсності, це свідчить про скоординовану кампанію, керовану вразливостями, а не про серію не пов'язаних між собою опортуністичних атак. Така схема відповідає тому, як Cl0p діяла в минулому: визначити широко розгорнутий корпоративний програмний продукт, скористатися вразливістю до того, як патчі будуть широко застосовані, і зібрати дані з якомога більшої кількості клієнтів, перш ніж оприлюднити результати.

Для Shell потрапляння в один список із десятками інших великих, добре забезпечених компаній підкреслює ширшу думку: жоден розмір організації чи її бюджет на безпеку не робить її захищеною, коли йдеться про вразливість у ланцюгу постачання або сторонньому програмному забезпеченні. Розслідування все ще на ранній стадії, і Shell ще не підтвердила повний обсяг того, до чого було отримано доступ, якщо взагалі було.

Що це означає для вас

Якщо ви клієнт, партнер або співробітник Shell, наразі немає підтверджених доказів того, що персональні дані були розкриті, але варто бути пильними. Вимагання на основі злому, як цей, часто стосується бізнес-записів, даних постачальників або інформації про співробітників, а не прямих облікових даних клієнтів, хоча це може змінитися в міру розгортання розслідування. Найбезпечніший підхід — стежити за офіційними повідомленнями від Shell і ставитися з підозрою до небажаних електронних листів або дзвінків, що посилаються на цей інцидент, оскільки новини про витоки часто використовуються для фішингу.

У ширшому сенсі цей інцидент нагадує, що витоки даних не завжди виглядають як "злом" компанії в традиційному розумінні. Коли зловмисники покладаються на вимагання, а не на шифрування, першою публічною ознакою проблеми часто є власне оголошення злочинної групи, а не внутрішнє сповіщення від жертви.

Практичні висновки

Стежте за офіційними повідомленнями Shell, а не покладайтеся на заяви третіх сторін щодо деталей про те, які дані могли бути порушені. Будьте обережні з фішинговими спробами, які посилаються на цей витік, оскільки злочинці часто використовують реальні інциденти, щоб обманом змусити людей переходити за шкідливими посиланнями. Якщо ви працюєте з програмним забезпеченням, як-от PTC Windchill, або використовуєте його, перевіряйте патчі постачальника та поради з безпеки негайно, оскільки кампанії, керовані вразливостями, як ця, мають тенденцію розвиватися швидко, щойно деталі стають публічними. Нарешті, подумайте про використання надійних унікальних паролів і сервісів моніторингу, якщо вас повідомили, що ваші дані були частиною будь-якого витоку, пов'язаного з цією кампанією, оскільки історія Cl0p показує, що за цими заявами часто йдуть реальні витоки даних, коли викупи не сплачуються.