Що сталося з сайтом витоку Clop у даркнеті

Угруповання програм-вимагачів Clop було змушене перенести свій сайт витоку даних на нову адресу Tor після підтвердження того, що його попередній сервер було скомпрометовано та дефейсовано. Згідно з повідомленням BleepingComputer, атаку здійснило ShinyHunters, інше відоме угруповання-вимагачів, а проникнення стало можливим через невиправлену вразливість у Grav CMS — системі керування контентом, яку Clop використовував для роботи свого сайту витоку.

Сайти витоку є ключовою частиною сучасної бізнес-моделі програм-вимагачів. Такі угруповання, як Clop, використовують їх для публікації викрадених даних і тиску на організації-жертви з метою змусити їх заплатити. Коли сама ця інфраструктура зазнає зламу та дефейсу, це більше ніж просто незручна примітка. Це свідчить про те, що оператори, які ведуть одну з найактивніших кампаній з вимагання за останній рік, не змогли захистити власні системи від відомої категорії веб-вразливостей.

Як невиправлена вразливість Grav CMS оголила інфраструктуру угруповання програм-вимагачів

BleepingComputer підтвердив, що використана вразливість була неавтентифікованою вразливістю обходу шляху в Grav CMS. Помилки обходу шляху дозволяють зловмиснику маніпулювати шляхами до файлів у веб-застосунку, щоб отримати доступ до файлів і каталогів поза передбаченими межами, часто без потреби в дійсних облікових даних для входу. На практиці це означає, що зловмисник потенційно може читати, а в деяких конфігураціях і записувати файли на сервері, просто сформувавши правильний запит — без жодного пароля.

Це не екзотична чи новаторська техніка атаки. Вразливості обходу шляху належать до найбільш задокументованих недоліків у безпеці веб-застосунків, а неавтентифіковані версії вважаються особливо небезпечними, оскільки вони усувають потребу в будь-якому попередньому доступі чи викрадених облікових даних. Те, що ShinyHunters змогли використати одну з них, щоб зламати та дефейснути власний сайт витоку Clop, свідчить про те, що екземпляр CMS працював на застарілому або невиправленому програмному забезпеченні — такий самий недогляд, який угруповання програм-вимагачів регулярно використовують проти власних жертв.

Що це розкриває про гігієну безпеки навіть для кіберзлочинців

Існує певна іронія в тому, що операція з програм-вимагачів була зламана через той самий тип невиправленої вразливості програмного забезпечення, від якого вона залежить для зламу інших організацій. Такі угруповання, як Clop, побудували цілі кампанії навколо експлуатації невиправлених або неправильно налаштованих систем на підприємствах, і цей інцидент показує, що вони не застраховані від тих самих базових збоїв у безпеці.

Це також відображає ширшу тенденцію до внутрішніх конфліктів і суперництва між угрупованнями-вимагачами, коли одна злочинна група націлюється на інфраструктуру іншої заради важелів впливу, репутації або просто хаосу. Дефейс і компрометація сайту витоку Clop з боку ShinyHunters вписується в цю модель, коли кіберзлочинні угруповання спрямовують свої інструменти одне проти одного, а не лише проти корпоративних цілей.

Для захисників урок очевидний: управління виправленнями не є опціональним і не є просто галочкою для відповідності вимогам. Чи ви компанія зі списку Fortune 500, чи, очевидно, угруповання програм-вимагачів, яке керує CMS для розміщення викрадених даних — невиправлена вразливість є відчиненими дверима. Інструменти та техніки, що використовуються для пошуку та експлуатації цих недоліків, не роблять різниці залежно від того, кому належить сервер.

Що це означає для жертв минулих зломів Clop

Для організацій, які раніше були цілями Clop, цей розвиток подій породжує нові запитання, а не дає заспокоєння. Якщо сайт витоку Clop було скомпрометовано сторонньою особою, варто запитати, що сталося з викраденими даними, розміщеними там, хто міг отримати до них доступ і чи дефейс не порушив або не розкрив додатково якісь із цих матеріалів. Clop проводив масштабні кампанії з викрадення даних проти численних компаній, включаючи заяви проти таких великих організацій, як Shell, де компанія підтвердила, що розслідує потенційний витік даних обсягом 89 ГБ, пов'язаний із ширшою діяльністю угруповання з вимагання. Подібні інциденти ілюструють реальні ставки, що стоять за цими сайтами витоку: вони не є абстрактними даркнет-курйозами, вони містять конфіденційні корпоративні дані та дані клієнтів, пов'язані з конкретними, названими зломами.

Коли сайт витоку переходить до інших рук або зазнає компрометації з боку суперницького угруповання, жертви втрачають видимість того, де насправді знаходяться їхні викрадені дані та хто ними керує. Ця невизначеність сама по собі є ризиком, незалежно від початкових вимог про викуп.

Що це означає для вас

Якщо вашу організацію було названо в заяві Clop про злом, як у випадку з Shell, згаданому вище, цей епізод нагадує, що ландшафт загроз навколо викрадених даних не залишається статичним навіть після початкового злому. Видалення сайтів витоку, дефейси та зломи з боку конкурентів можуть змінювати те, як і де ваші дані опиняються під загрозою розкриття.

Ширше кажучи, цей інцидент є корисним прикладом для будь-якої організації, яка керує публічними системами керування контентом. Grav CMS, як і WordPress, Drupal чи інші платформи, потребує регулярного виправлення, а неавтентифіковані вразливості обходу шляху — це саме той тип вразливостей, який автоматизовані сканери та опортуністичні зловмисники шукають постійно.

Практичні висновки

  • Тримайте кожен публічний CMS, плагін і серверний компонент оновленими з останніми виправленнями безпеки, незалежно від того, наскільки незначним здається програмне забезпечення.
  • Ставтеся до неавтентифікованих вразливостей як до високого пріоритету. Якщо зловмиснику не потрібні облікові дані для експлуатації недоліку, ваше вікно вразливості набагато ширше.
  • Якщо вашу організацію раніше було названо в заяві Clop про злом, слідкуйте за оновленнями про те, де можуть знову з'явитися викрадені дані, оскільки порушення роботи сайтів витоку можуть змінити експозицію даних без попередження.
  • Використовуйте цей інцидент як тему для внутрішнього обговорення: навіть суб'єкти загроз, які наживаються на невиправлених системах інших, не застраховані від тих самих базових збоїв у безпеці.