Điều gì đã xảy ra với trang web rò rỉ dữ liệu trên dark web của Clop

Băng nhóm ransomware Clop đã buộc phải chuyển trang web rò rỉ dữ liệu của mình sang một địa chỉ Tor mới sau khi xác nhận rằng máy chủ trước đó đã bị xâm phạm và bị bôi nhọ. Theo báo cáo từ BleepingComputer, cuộc tấn công được thực hiện bởi ShinyHunters, một nhóm tống tiền nổi tiếng khác, và vụ xâm nhập được thực hiện nhờ một lỗ hổng chưa được vá trong Grav CMS, hệ thống quản lý nội dung mà Clop sử dụng để vận hành trang web rò rỉ của mình.

Các trang web rò rỉ là một phần cốt lõi trong mô hình kinh doanh ransomware hiện đại. Các nhóm như Clop sử dụng chúng để công bố dữ liệu bị đánh cắp và gây áp lực buộc các tổ chức nạn nhân phải trả tiền. Khi chính cơ sở hạ tầng đó bị xâm phạm và bị bôi nhọ, đó không chỉ là một chi tiết đáng xấu hổ. Nó cho thấy rằng những kẻ điều hành một trong những chiến dịch tống tiền tích cực nhất trong năm qua đã thất bại trong việc bảo vệ hệ thống của chính mình trước một loại lỗ hổng web đã được biết đến.

Cách một lỗ hổng Grav CMS chưa được vá đã phơi bày cơ sở hạ tầng của một băng nhóm ransomware

BleepingComputer xác nhận rằng lỗ hổng bị khai thác là một lỗ hổng path traversal không yêu cầu xác thực trong Grav CMS. Các lỗi path traversal cho phép kẻ tấn công thao túng đường dẫn tệp trong một ứng dụng web để truy cập các tệp và thư mục nằm ngoài phạm vi dự kiến, thường mà không cần thông tin đăng nhập hợp lệ. Trên thực tế, điều này có nghĩa là kẻ tấn công có thể đọc, và trong một số cấu hình có thể ghi, các tệp trên máy chủ chỉ bằng cách tạo một yêu cầu phù hợp, không cần mật khẩu.

Đây không phải là một kỹ thuật tấn công kỳ lạ hay mới lạ. Các lỗ hổng path traversal nằm trong số những lỗ hổng được ghi chép đầy đủ nhất trong bảo mật ứng dụng web, và các phiên bản không yêu cầu xác thực được coi là đặc biệt nguy hiểm vì chúng loại bỏ nhu cầu về bất kỳ quyền truy cập trước đó hoặc thông tin đăng nhập bị đánh cắp. Việc ShinyHunters có thể sử dụng một lỗ hổng như vậy để xâm nhập và bôi nhọ chính trang web rò rỉ của Clop cho thấy phiên bản CMS đang chạy phần mềm lỗi thời hoặc chưa được vá, cùng loại sơ suất mà các nhóm ransomware thường xuyên khai thác chống lại chính nạn nhân của chúng.

Điều này tiết lộ gì về vệ sinh bảo mật, ngay cả đối với tội phạm mạng

Có một sự trớ trêu nhất định khi một chiến dịch ransomware bị hack thông qua đúng loại lỗ hổng phần mềm chưa được vá mà nó phụ thuộc vào để xâm nhập các tổ chức khác. Các nhóm như Clop đã xây dựng toàn bộ chiến dịch xoay quanh việc khai thác các hệ thống chưa được vá hoặc cấu hình sai tại các doanh nghiệp, và sự cố này cho thấy chúng không miễn nhiễm với cùng những thất bại bảo mật cơ bản.

Nó cũng phản ánh một xu hướng rộng lớn hơn về sự đấu đá nội bộ và cạnh tranh giữa các nhóm tống tiền, nơi một tổ chức tội phạm sẽ nhắm vào cơ sở hạ tầng của tổ chức khác để giành lợi thế, danh tiếng, hoặc đơn giản là gây hỗn loạn. Việc ShinyHunters bôi nhọ và xâm phạm trang web rò rỉ của Clop phù hợp với mô hình này, khi các nhóm tội phạm mạng quay công cụ của chúng chống lại nhau thay vì chỉ chống lại các mục tiêu doanh nghiệp.

Đối với những người phòng thủ, bài học rất rõ ràng: quản lý vá lỗi không phải là tùy chọn, và nó không chỉ là một ô đánh dấu tuân thủ. Cho dù bạn là một công ty trong Fortune 500 hay, rõ ràng là, một băng nhóm ransomware đang vận hành một CMS để lưu trữ dữ liệu bị đánh cắp, một lỗ hổng chưa được vá là một cánh cửa mở. Các công cụ và kỹ thuật được sử dụng để tìm và khai thác những lỗ hổng này không phân biệt dựa trên ai sở hữu máy chủ.

Điều này có ý nghĩa gì đối với nạn nhân của các vụ xâm phạm trước đây của Clop

Đối với các tổ chức đã từng bị Clop nhắm mục tiêu trước đây, sự phát triển này đặt ra những câu hỏi mới thay vì mang lại sự yên tâm. Nếu trang web rò rỉ của Clop bị xâm phạm bởi một bên thứ ba, đáng để hỏi điều gì đã xảy ra với dữ liệu bị đánh cắp được lưu trữ ở đó, ai có thể đã truy cập nó, và liệu việc bôi nhọ có làm gián đoạn hoặc phơi bày thêm bất kỳ tài liệu nào trong số đó không. Clop đã thực hiện các chiến dịch đánh cắp dữ liệu quy mô lớn chống lại nhiều công ty, bao gồm các tuyên bố chống lại các tổ chức lớn như Shell, nơi công ty xác nhận đang điều tra một vụ vi phạm dữ liệu tiềm năng 89GB liên quan đến hoạt động tống tiền rộng lớn hơn của nhóm. Những sự cố như vậy minh họa những rủi ro thực tế đằng sau các trang web rò rỉ này: chúng không phải là những điều tò mò trừu tượng trên dark web, chúng chứa dữ liệu doanh nghiệp và khách hàng nhạy cảm gắn liền với các vụ vi phạm cụ thể, được nêu tên.

Khi một trang web rò rỉ đổi chủ hoặc bị xâm phạm bởi một nhóm đối thủ, nạn nhân mất khả năng hiển thị về nơi dữ liệu bị đánh cắp của họ thực sự nằm và ai kiểm soát nó. Sự không chắc chắn đó tự nó là một rủi ro, độc lập với bất kỳ yêu cầu tiền chuộc nào được đưa ra ban đầu.

Điều này có ý nghĩa gì đối với bạn

Nếu tổ chức của bạn được nêu tên trong một tuyên bố vi phạm của Clop, chẳng hạn như sự cố Shell được đề cập ở trên, tập phim này là một lời nhắc nhở rằng bối cảnh mối đe dọa xung quanh dữ liệu bị đánh cắp không đứng yên ngay cả sau khi vi phạm ban đầu. Việc gỡ bỏ trang web rò rỉ, bôi nhọ, và các cuộc hack của đối thủ có thể thay đổi cách thức và nơi dữ liệu của bạn bị phơi bày.

Rộng hơn, sự cố này là một nghiên cứu điển hình hữu ích cho bất kỳ tổ chức nào đang vận hành các hệ thống quản lý nội dung hướng công chúng. Grav CMS, giống như WordPress, Drupal, hoặc các nền tảng khác, yêu cầu vá lỗi thường xuyên, và các lỗ hổng path traversal không yêu cầu xác thực chính xác là loại lỗ hổng mà các máy quét tự động và kẻ tấn công cơ hội tìm kiếm liên tục.

Những điểm cần hành động

  • Giữ mọi CMS, plugin, và thành phần máy chủ hướng công chúng được cập nhật với các bản vá bảo mật mới nhất, bất kể phần mềm có vẻ nhỏ nhặt đến đâu.
  • Coi các lỗ hổng không yêu cầu xác thực là ưu tiên cao. Nếu kẻ tấn công không cần thông tin đăng nhập để khai thác một lỗ hổng, cửa sổ phơi bày của bạn rộng hơn nhiều.
  • Nếu tổ chức của bạn trước đây được nêu tên trong một tuyên bố vi phạm của Clop, hãy theo dõi các cập nhật về nơi dữ liệu bị đánh cắp có thể xuất hiện lại, vì sự gián đoạn của trang web rò rỉ có thể thay đổi việc phơi bày dữ liệu mà không có cảnh báo.
  • Sử dụng sự cố này như một chủ đề thảo luận nội bộ: ngay cả những kẻ đe dọa kiếm lợi từ các hệ thống chưa được vá của người khác cũng không miễn nhiễm với cùng những thất bại bảo mật cơ bản.