Що сталося, коли ShinyHunters зламали сайт витоку Clop
Згідно з репортажем Лоуренса Абрамса для DataBreaches.Net, група вимагання ShinyHunters зламала сайт витоку даних, який керує угруповання програм-вимагачів Clop (також пишеться як Cl0p). ShinyHunters дефейснули портал витоку Clop у мережі Tor і, за повідомленнями, погрожують вимагати викуп у самої операції з програм-вимагачів. По суті, група, найбільш відома крадіжкою та продажем корпоративних даних, застосувала ту саму тактику проти одного з найплідніших операторів програм-вимагачів, активних сьогодні.
Clop несе відповідальність за деякі з найбільших кампаній масового вимагання останніх років, часто використовуючи вразливості програмного забезпечення для передачі файлів, щоб викрадати дані з сотень організацій одночасно, а не шифрувати їхні системи. Їхній сайт витоку слугував публічною точкою тиску, де Clop називає жертв і погрожує опублікувати викрадені файли, якщо викупи не буде сплачено. Те, що цю саму інфраструктуру скомпрометувала та дефейснула інша злочинна група, є незвичним поворотом і підкреслює ширшу тенденцію: хакерські атаки угруповань програм-вимагачів одне на одного стають впізнаваною закономірністю в кримінальному підпіллі, а не просто рідкісною цікавинкою.
Чому суперницькі групи вимагання повертаються одне проти одного
Операції з програм-вимагачів і вимагання даних працюють як неформальний бізнес. Вони конкурують за афіліатів, брокерів доступу та репутацію на кримінальних форумах, і вони охороняють свої сайти витоку та портали для переговорів як ключові активи. Коли одне угруповання зламує інфраструктуру іншого, це може слугувати кільком цілям одночасно: принизити суперника, порушити його операції, викрасти дані його жертв для перепродажу або просто продемонструвати технічну перевагу, щоб здобути вуличний авторитет серед інших злочинців.
ShinyHunters має історію великомасштабного викрадення даних і власної публічної активності на сайтах витоку, тож злам сайту Clop вписується в модель, коли один бренд вимагання утверджується над іншим. Для захисників і дослідників ці сутички іноді можуть дати срібну ложку: вони розкривають внутрішні деталі угруповань або дестабілізують активного суб'єкта загрози. Але для людей, чиї особисті та корпоративні дані вже були викрадені Clop, ситуація обертається інакше.
Що це означає для жертв, чиї дані вже були викрадені
Якщо ваша організація або ваша особиста інформація раніше потрапила в кампанію викрадення даних Clop, цей інцидент є нагадуванням, що викрадені дані не залишаються ізольованими, щойно вони покидають мережу жертви. Їх можуть копіювати, перепродувати або перерозподіляти інші суб'єкти загрози задовго після початкового зламу. Коли одна злочинна група компрометує сайт витоку іншої, немає способу перевірити, хто тепер має копії цих даних, як їх можуть перепакувати або чи з'являться вони на нових платформах, цілком окремих від початкової спроби вимагання.
Це практичний ризик, що стоїть за редакційним кутом тут: дані, які угруповання програм-вимагачів викрало та погрожувало оприлюднити, можуть зрештою циркулювати набагато ширше й непередбачуваніше, ніж припускала початкова загроза. Жертви, які вели переговори, платили або просто перечекали початкову загрозу Clop, не можуть припускати, що питання закрите лише тому, що початковий сайт витоку затих або був видалений. Суперницька група, яка отримала доступ до тієї самої інфраструктури, навіть ненадовго, додає ще один шар невизначеності щодо того, куди подорожували дані.
Як перевірити, чи ваші дані скомпрометовані, незалежно від того, хто ними володіє
Оскільки викрадені дані можуть переходити з рук у руки між злочинними групами, найнадійніший захист — не намагатися відстежити, яке угруповання наразі контролює той чи інший сайт витоку. Натомість зосередьтеся на безпосередньому моніторингу власної експозиції. Використовуйте надійні сервіси повідомлень про витоки, щоб перевірити, чи ваші електронні адреси або акаунти з'явилися у відомих витоках, увімкніть двофакторну автентифікацію всюди, де вона пропонується, і ставтеся до будь-яких несподіваних запитів на скидання пароля чи сповіщень про вхід як до сигналу, який варто негайно дослідити.
Якщо менеджер паролів, браузер або пристрій колись повідомить, що один з ваших облікових даних з'явився у витоку, варто зрозуміти, що саме означає це попередження і як реагувати. Наш посібник про що означає попередження про появу пароля у витоку описує кроки, які потрібно зробити, від зміни постраждалого пароля до перевірки повторно використаних облікових даних в інших акаунтах. Ця порада застосовна так само, коли дані знову з'являються через вторинний злам, як цей інцидент із ShinyHunters і Clop, як і щодо початкового інциденту.
Ключові висновки
Злам сайту витоку Clop групою ShinyHunters є яскравим прикладом того, як угруповання програм-вимагачів хакують одне одного, і він ілюструє, наскільки нестабільним і непередбачуваним є насправді кримінальна екосистема навколо викрадених даних. Жертви не можуть контролювати, що станеться з їхньою інформацією, щойно вона покине мережу компанії, але вони можуть контролювати, як швидко вони реагують на ознаки експозиції. Регулярно перевіряйте, чи ваші облікові дані з'явилися у відомих витоках, оновлюйте та урізноманітнюйте свої паролі, і оперативно реагуйте на будь-яке попередження про витік, яке ви отримаєте, незалежно від того, яке злочинне угруповання наразі приписує собі відповідальність за злам.




