勒索软件团伙之间互相攻击的情况很罕见,但刚刚就发生了。据Dark Reading报道,勒索团伙ShinyHunters篡改了竞争对手Clop的暗网泄露网站,并声称在此过程中窃取了受害者数据。这次入侵给此前曾被Clop攻击的组织——包括那些支付了赎金以换取被盗数据不被公开的组织——提出了一个令人不安的问题:那些数据现在会不会再次被曝光?

Clop近年来一直是最猖獗的勒索软件和数据勒索团伙之一,针对文件传输软件发动大规模利用活动,并在受害者拒绝付款时在其暗网网站上发布窃取的文件。例如,Shell此前曾确认正在调查Cl0p声称的89GB数据泄露事件,此前该团伙将这家能源巨头列入其泄露门户。此类事件表明Clop的影响力已延伸至多个行业,从能源到制造业再到专业服务。

ShinyHunters据报做了什么

据Dark Reading报道,ShinyHunters上周篡改了Clop基于Tor的泄露网站,并声称已窃取属于该团伙自身的内部数据。据报道,其中包括与Clop此前勒索的受害者相关的信息。如果属实,这意味着组织可能曾付费压制的数据,或者已经被公开并可能已下架的数据,可能在新的团伙控制下重新浮出水面。

这不仅仅是数字涂鸦行为。勒索软件泄露网站的功能是作为一种杠杆:公开的威胁往往是迫使受害者付款的手段。当第二个团伙获得了同样的杠杆,那些以为已经翻篇的受害者可能会发现自己回到原点,面临新的勒索要求或敏感文件的未经授权公开。

为何此事超越犯罪世界本身

人们很容易将这视为一个关于犯罪分子攻击犯罪分子的故事,但实际影响落在真实的组织及其所持有数据的个人身上。曾被Clop入侵的公司,无论是否支付了赎金,现在可能都需要重新评估其暴露风险。支付赎金从来不是永久删除的保证,而这一事件正是对此事实的尖锐提醒。被盗数据不会仅仅因为账单被结清就消失。

对于怀疑自己可能曾是Clop受害者的企业来说,这一事态发展强化了主动监控的理由,而非在谈判结束后就假设事件已经解决。安全团队应留意新的勒索联系尝试,监控暗网论坛和泄露网站中重新出现的数据集,并审查此前向监管机构或受影响个人发出的泄露通知是否因新的暴露而需要更新。在许多司法管辖区,同一被盗数据被不同行为者重新披露可能触发单独的通报义务,因为这代表了一次新的未经授权访问事件。

这个故事中还隐藏着一个技术教训。Clop历史上的许多入侵利用了文件传输工具的漏洞,并依赖薄弱的网络分段从初始据点扩展到更广泛的系统访问。通过强大的网络分段限制横向移动、对远程和第三方访问强制执行加密连接、限制敏感文件在内部共享范围的组织,可以在任何单一系统被攻破时缩小影响范围,无论背后是哪个犯罪团伙。

这对你意味着什么

如果你的组织过去收到过受Clop泄露影响的通知,值得与安全或法律团队核实这一新事件是否改变了你的风险状况。询问你的数据是否属于ShinyHunters声称访问的内容,以及覆盖暗网中提及你公司名称或域名的监控服务是否已经到位。

对于个人消费者,指导建议与其他泄露场景类似:警惕引用旧事件的钓鱼尝试,为你有过业务往来的组织相关账户使用唯一密码,如果你此前被通知个人数据已暴露,考虑启用信用监控。同一底层泄露引发的第二波暴露可能意味着你的信息正在新的犯罪圈子中流传,即使你第一次已经采取了预防措施。

可操作的建议

  • 审查你此前从供应商或雇主收到的、将Clop列为攻击者的任何泄露通知,并询问ShinyHunters事件是否影响该数据。
  • 如果尚未启用暗网监控或信用监控,请立即启用,尤其是如果你此前曾被通知数据暴露。
  • 对可能与受影响组织相关的任何账户使用唯一且强壮的密码和多因素认证。
  • 安全团队应审计网络分段和加密访问控制,因为限制横向移动仍然是对抗勒索软件最有效的防御措施之一,无论背后是哪个团伙。
  • 对引用旧数据的新钓鱼或勒索尝试保持警惕,因为第二个团伙获取被盗文件可能意味着基于同一次泄露的第二轮犯罪活动。

ShinyHunters与Clop之间的对抗提醒我们,勒索软件生态系统是不可预测的,泄露的后果可能在受害者认为事情已经结束很久之后重新浮现。保持知情和主动,而非假设支付了赎金或新闻热度消退就意味着风险已经过去,是目前最好的防御手段。