Випадки, коли угруповання програм-вимагачів повертаються одне проти одного, рідкісні, але це щойно сталося. За даними Dark Reading, вимагацьке угруповання ShinyHunters спотворило сайт витоку даних у Dark Web, що належить Clop, конкуруючій операції програм-вимагачів, і стверджує, що в процесі викрало дані жертв. Цей злам порушує незручне питання для організацій, які раніше зазнали атак з боку Clop, включно з тими, що сплатили викуп, щоб зберегти свої викрадені дані в таємниці: чи можуть ці дані тепер знову опинитися у відкритому доступі?
Clop була однією з найбільш плідних груп програм-вимагачів і вимагання даних останніми роками, проводячи масові кампанії експлуатації проти програмного забезпечення для передачі файлів і публікуючи викрадені файли на своєму сайті в Dark Web, коли жертви відмовляються платити. Shell, наприклад, раніше підтвердила, що розслідує заяву Cl0p про витік даних обсягом 89 ГБ після того, як група внесла енергетичного гіганта до свого порталу витоків. Подібні інциденти демонструють, наскільки широко Clop поширила свій вплив у різних галузях — від енергетики до виробництва та професійних послуг.
Що, за повідомленнями, зробила ShinyHunters
Згідно зі звітом Dark Reading, минулого тижня ShinyHunters спотворила сайт витоків Clop у мережі Tor і заявила, що викрала внутрішні дані, які належать самій групі. За повідомленнями, це включає інформацію, пов'язану з жертвами, яких Clop раніше вимагала. Якщо це правда, це означає, що дані, які організації могли сплатити, щоб приховати, або які вже були опубліковані й, можливо, видалені, можуть знову спливти під контролем нової групи.
Це не просто акт цифрового вандалізму. Сайти витоків програм-вимагачів функціонують як важіль тиску: загроза публікації часто є тим, що змушує жертв платити. Коли друга група отримує доступ до того самого важеля, жертви, які вважали, що розділ закрито, можуть опинитися на вихідній точці, зіткнувшись із новими вимогами викупу або несанкціонованою публікацією конфіденційних файлів.
Чому це важливо за межами кримінального підпілля
Спокусливо розглядати це як історію про злочинців, які атакують злочинців, але практичні наслідки лягають на реальні організації та людей, чиї дані вони зберігають. Компанії, які зазнали зламу з боку Clop, незалежно від того, чи платили вони, можуть тепер потребувати переоцінки своєї вразливості. Сплата викупу ніколи не була гарантією остаточного видалення, і цей інцидент є наочним нагадуванням про цей факт. Викрадені дані не зникають лише тому, що рахунок було оплачено.
Для бізнесів, які підозрюють, що могли бути серед жертв Clop, цей розвиток подій посилює аргументи на користь проактивного моніторингу, а не припущення, що інцидент вирішено після завершення переговорів. Команди безпеки повинні стежити за новими спробами вимагацького контакту, моніторити форуми Dark Web і сайти витоків на предмет повторної появи наборів даних, а також перевірити, чи потрібно оновлювати попередні повідомлення про злам для регуляторів або постраждалих осіб у разі нової експозиції. У багатьох юрисдикціях нове розкриття тих самих викрадених даних іншим суб'єктом може спричинити окремі зобов'язання щодо повідомлення, оскільки це являє собою нову подію несанкціонованого доступу.
У цій історії також закладено технічний урок. Багато історичних зламів Clop експлуатували вразливості в інструментах передачі файлів і покладалися на слабку сегментацію мережі для переходу від початкового плацдарму до ширшого доступу до систем. Організації, які обмежують бічний рух за допомогою надійної сегментації мережі, забезпечують шифровані з'єднання для віддаленого доступу та доступу третіх сторін і обмежують масштаби внутрішнього обміну конфіденційними файлами, зменшують радіус ураження, коли будь-яка окрема система скомпрометована, незалежно від того, яка кримінальна група стоїть за вторгненням.
Що це означає для вас
Якщо ваша організація отримувала повідомлення в минулому про те, що вона постраждала від зламу Clop, варто перевірити з вашою командою безпеки або юридичним відділом, чи змінює цей новий інцидент вашу позицію ризику. Запитайте, чи були якісь з ваших даних частиною того, до чого, за заявою ShinyHunters, вона отримала доступ, і чи вже впроваджені сервіси моніторингу, які охоплюють згадки вашої компанії або доменів у Dark Web.
Для окремих споживачів рекомендації подібні до будь-якого іншого сценарію зламу: стежте за спробами фішингу, що посилаються на старі інциденти, використовуйте унікальні паролі для облікових записів, пов'язаних з організаціями, з якими ви мали справу, і розгляньте моніторинг кредитної історії, якщо вас раніше повідомляли про розкриття ваших персональних даних. Друга хвиля експозиції від того самого зламу може означати, що ваша інформація циркулює в нових кримінальних колах, навіть якщо ви вже вжили заходів обережності першого разу.
Практичні висновки
- Перегляньте будь-які попередні повідомлення про злам, які ви отримали від постачальників або роботодавців, де Clop називалася атакуючим, і запитайте, чи впливає інцидент з ShinyHunters на ці дані.
- Увімкніть моніторинг Dark Web або моніторинг кредитної історії, якщо він ще не активний, особливо якщо вас раніше повідомляли про експозицію.
- Використовуйте унікальні, надійні паролі та багатофакторну автентифікацію для будь-яких облікових записів, пов'язаних з організаціями, які могли постраждати.
- Команди безпеки повинні перевірити сегментацію мережі та засоби контролю шифрованого доступу, оскільки обмеження бічного руху залишається одним з найефективніших засобів захисту від програм-вимагачів, незалежно від того, яка група стоїть за атакою.
- Будьте пильними щодо нових спроб фішингу або вимагання, що посилаються на старі дані, оскільки отримання другою групою доступу до викрадених файлів може означати другий раунд кримінальної активності, побудованої на тому самому зламі.
Суперництво між ShinyHunters і Clop є нагадуванням про те, що екосистеми програм-вимагачів непередбачувані, і що наслідки зламу можуть знову проявитися задовго після того, як жертва вважає питання закритим. Залишатися поінформованим і проактивним, а не припускати, що сплачений викуп або тихий новинний цикл означають, що ризик минув, — це найкращий захист, доступний на даний момент.




