Σε μία από τις μεγαλύτερες εκστρατείες κλοπής δεδομένων των τελευταίων ετών εξελίσσεται η νέα επίθεση της ομάδας χάκερ Cl0p, η οποία υποστηρίζει ότι απέκτησε πρόσβαση σε μεγάλους όγκους δεδομένων από σχεδόν 50 εταιρείες σε όλο τον κόσμο.
Μεταξύ των εταιρειών που φέρονται να βρίσκονται στο στόχαστρο περιλαμβάνονται οι Shell, Philips, GE και Fiserv, σύμφωνα με ανάρτηση της ίδιας της ομάδας στον ιστότοπό της.
Οι εταιρείες έχουν ξεκινήσει εσωτερικές έρευνες, ενώ σε ορισμένες περιπτώσεις έχουν επιβεβαιώσει ότι αποτέλεσαν στόχο κυβερνοεπίθεσης.
Η Philips ανακοίνωσε ότι εντόπισε και περιόρισε απόπειρα παραβίασης ενός συγκεκριμένου εταιρικού διακομιστή που συνδέεται με εσωτερικά δεδομένα, υπογραμμίζοντας ότι δεν επηρεάστηκαν τα συστήματα των πελατών της.
Η Shell, από την πλευρά της, δήλωσε ότι γνωρίζει ένα πρόσφατο «πιθανό περιστατικό» και ότι συνεργάζεται με τις ομάδες κυβερνοασφάλειας και εξωτερικούς ειδικούς για τη διερεύνησή του.
Η Fiserv ανέφερε ότι έχει λάβει γνώση των ισχυρισμών της Cl0p, αλλά μέχρι στιγμής δεν έχει εντοπίσει στοιχεία που να δείχνουν παραβίαση δεδομένων πελατών, τραπεζικών ή συναλλακτικών πληροφοριών, προσωπικών δεδομένων ή των λειτουργικών της συστημάτων.
Αντίστοιχα, η GE επιβεβαίωσε ότι γνωρίζει τους ισχυρισμούς και έχει ενεργοποιήσει τα πρωτόκολλα αντιμετώπισης κυβερνοπεριστατικών, προκειμένου να αξιολογήσει την κατάσταση.
Μέχρι στιγμής, πάντως, δεν έχει επιβεβαιωθεί ανεξάρτητα ούτε η ποσότητα ούτε το είδος των δεδομένων που υποστηρίζει η Cl0p ότι έχει κλέψει.
Στο επίκεντρο οι ευπάθειες σε λογισμικό
Η επίθεση φαίνεται να συνδέεται με την εκμετάλλευση ευπαθειών σε λογισμικό που χρησιμοποιείται ευρέως από επιχειρήσεις.
Η Ransom-ISAC είχε προειδοποιήσει στις 22 Ιουλίου ότι η Cl0p εκμεταλλευόταν ευπάθειες στα PTC Windchill και FlexPLM, λογισμικά που χρησιμοποιούνται σε διαδικασίες μηχανικής, σχεδιασμού και βιομηχανικής παραγωγής.
Η PTC, η εταιρεία που αναπτύσσει τα συγκεκριμένα προϊόντα, δεν απάντησε άμεσα σε αίτημα για σχολιασμό. Από τις 18 Ιουνίου, ωστόσο, έχει εκδώσει σειρά ανακοινώσεων ασφαλείας, καλώντας τους πελάτες της να εγκαταστήσουν διορθώσεις για ευπάθειες και προειδοποιώντας για επιθέσεις στα προϊόντα της.
Δεν στοχεύει εταιρείες, αλλά ευπάθειες
Σύμφωνα με τον Brandon Parsons, υπεύθυνο threat intelligence στην Ascent Solutions και συντάκτη της προειδοποίησης της Ransom-ISAC, ορισμένες εταιρείες άρχισαν να λαμβάνουν ειδοποιήσεις από την Cl0p στις 19 και 20 Ιουλίου.
Όπως εξηγεί, η ομάδα δεν επιλέγει απαραίτητα συγκεκριμένες επιχειρήσεις ως στόχους, αλλά αναζητά ευάλωτα σημεία σε ευρέως χρησιμοποιούμενα λογισμικά και στη συνέχεια επιχειρεί να εκμεταλλευτεί μαζικά τις συγκεκριμένες αδυναμίες.
Η τακτική αυτή επιτρέπει στους χάκερ να πραγματοποιούν ταυτόχρονες επιθέσεις σε μεγάλο αριθμό οργανισμών, αυξάνοντας σημαντικά την κλίμακα της επιχείρησης.
Η Cl0p έχει γίνει γνωστή ως ομάδα που χρησιμοποιεί επιθέσεις σε ευπάθειες λογισμικού για την κλοπή δεδομένων και στη συνέχεια ασκεί πιέσεις στις επιχειρήσεις για την καταβολή λύτρων, απειλώντας με δημοσιοποίηση των πληροφοριών.
Η νέα υπόθεση αναδεικνύει για ακόμη μία φορά τον κίνδυνο που αντιμετωπίζουν μεγάλες επιχειρήσεις όταν μία και μόνο ευπάθεια σε λογισμικό που χρησιμοποιείται ευρέως μπορεί να ανοίξει τον δρόμο για μαζικές κυβερνοεπιθέσεις σε δεκάδες οργανισμούς ταυτόχρονα.
Πηγή: Reuters