Пов'язане з Росією хакерське угруповання Cl0p заявило про викрадення значних обсягів внутрішніх даних майже у 50 компаній по всьому світу. Серед постраждалих опинилися енергетичний гігант Shell, виробник медичної техніки Philips, а також корпорації General Electric і Fiserv.
Про це повідомляє Reuters.
У своїй заяві від 12 серпня кіберзлочинці стверджують, що їм вдалося викрасти близько 89 гігабайтів даних у Shell та 13,5 гігабайтів у Philips.
За твердженням хакерів, викрадений у Shell масив документів містить проєктні креслення енергетичних об’єктів, якими управляє компанія, фотографії промислових комплексів, сканкопії звітів про технічні інспекції та матеріали з планування проєктів. Щодо Philips, зловмисники заявляють про викрадення схем, креслень і діаграм у форматі PDF. Станом на момент публікації новини зразків викраденої інформації оприлюднено не було.
Усі чотири корпорації підтвердили спроби несанкціонованого доступу або поінформованість про заяви хакерів.
Зокрема, у Shell заявили про початок розслідування.
«Нам відомо про нещодавній можливий інцидент. Ми співпрацюємо з нашими командами безпеки та відповідними експертами для розслідування цього інциденту», — повідомив речник компанії нідерландському виданню BNR.
Водночас у Philips повідомили, що виявили та локалізували спробу кібератаки на окремий корпоративний сервер із внутрішніми даними. У заяві компанії наголошується, що інцидент не вплинув на середовища клієнтів.
У General Electric зазначили, що знають про заяви хакерів і вже запустили свої протоколи реагування на кіберзагрози для оцінки потенційної проблеми.
Речник фінансово-технологічної корпорації Fiserv також поінформував про обізнаність із ситуацією. За його словами, на основі поточної всебічної перевірки не виявлено жодних доказів компрометації клієнтських, банківських, транзакційних чи персональних даних, а також впливу на операційне середовище.
Офіційний вектор проникнення ще встановлюється. Водночас галузева група з обміну інформацією та аналізу щодо програм-вимагачів (Ransom-ISAC) ще 22 липня попередила, що угруповання Cl0p активно експлуатує вразливості в інженерному програмному забезпеченні PTC Windchill та FlexPLM, яке використовується для підтримки виробничих процесів.
Керівник напряму аналізу загроз у компанії Ascent Solutions Брендон Парсонс зазначив, що угруповання діє як «професійні вимагачі даних», фокусуючись на зламі вразливих програмних комплексів.
«Вони насправді не націлюються на конкретну компанію, вони обирають конкретну вразливість нульового дня та використовують її», – заявив Парсонс.
Атаки програм-вимагачів із викраденням даних (подвійне вимагання) спричиняють значно серйозніші збитки порівняно з традиційними атаками шифрувальників, оскільки компанії ризикують не лише втратити власну інформацію, а й зіткнутися з загрозою її публічного оприлюднення.
У разі підтвердження витоку даних Shell це загрожує фізичній безпеці критичної інфраструктури, оскільки креслення й звіти можуть бути використані для планування диверсій. Для Philips витік конструкторської документації загрожує відчутними збитками у сфері захисту інтелектуальної власності.
Cl0p (також відоме як Clop) вважається одним із найнебезпечніших російськомовних кіберзлочинних угруповань, активність якого фіксують щонайменше з початку 2019 року. Дослідники кібербезпеки пов’язують його діяльність із відомими хакерськими кластерами TA505 та FIN11.
Угруповання діє переважно з території РФ та країн пострадянського простору, дотримуючись негласного правила не здійснювати атаки на організації в межах СНД. Шкідливе програмне забезпечення Cl0p містить спеціальну перевірку мовної розкладки та налаштувань операційної системи, автоматично припиняючи роботу в разі виявлення російської мови.
Cl0p стало одним із піонерів тактики «подвійного вимагання», яка передбачає не лише блокування доступу до корпоративних систем, але й шантаж публікацією конфіденційних даних на власному сайті в даркнеті у разі відмови сплатити викуп у криптовалюті.
Останніми роками група практично відмовилася від традиційного шифрування окремих мереж на користь масових атак через уразливості «нульового дня» (zero-day) у поширеному корпоративному програмному забезпеченні. Зокрема, зловмисники організували резонансні глобальні кампанії зі зламу платформ Accellion FTA у 2021 році, GoAnywhere MFT на початку 2023 року та MOVEit Transfer влітку того ж року, скомпрометувавши дані сотень мільйонів користувачів, великих корпорацій і державних відомств західних країн.
На території порту Усть-Луга в Ленінградській області РФ у ніч на п’ятницю, 14 серпня, почалася…
У ніч на 14 серпня у Латвії оголошували повітряну тривогу та збили безпілотний апарат, який…
Протягом доби та в ніч на 14 серпня російські війська завдали ударів по Дніпропетровській, Сумській,…
Підприємства, установи та організації тепер можуть повідомляти про прийняття і звільнення військовозобов'язаних працівників, а також…
У нідерландському місті Гус у водоймі виявили тіло 24-річного громадянина України. За даними правоохоронців, чоловік…
Президент США підписав указ про запровадження мит на імпорт безпілотників та деталей до них, у…