Categories: Без рубрики

Російське хакерське угруповання заявило про злам даних у Shell, Philips та ще десятків компаній

Пов'язане з Росією хакерське угруповання Cl0p заявило про викрадення значних обсягів внутрішніх даних майже у 50 компаній по всьому світу. Серед постраждалих опинилися енергетичний гігант Shell, виробник медичної техніки Philips, а також корпорації General Electric і Fiserv.

Про це повідомляє Reuters.

У своїй заяві від 12 серпня кіберзлочинці стверджують, що їм вдалося викрасти близько 89 гігабайтів даних у Shell та 13,5 гігабайтів у Philips.

За твердженням хакерів, викрадений у Shell масив документів містить проєктні креслення енергетичних об’єктів, якими управляє компанія, фотографії промислових комплексів, сканкопії звітів про технічні інспекції та матеріали з планування проєктів. Щодо Philips, зловмисники заявляють про викрадення схем, креслень і діаграм у форматі PDF. Станом на момент публікації новини зразків викраденої інформації оприлюднено не було.

Усі чотири корпорації підтвердили спроби несанкціонованого доступу або поінформованість про заяви хакерів.

Зокрема, у Shell заявили про початок розслідування.

«Нам відомо про нещодавній можливий інцидент. Ми співпрацюємо з нашими командами безпеки та відповідними експертами для розслідування цього інциденту», — повідомив речник компанії нідерландському виданню BNR.

Водночас у Philips повідомили, що виявили та локалізували спробу кібератаки на окремий корпоративний сервер із внутрішніми даними. У заяві компанії наголошується, що інцидент не вплинув на середовища клієнтів.

У General Electric зазначили, що знають про заяви хакерів і вже запустили свої протоколи реагування на кіберзагрози для оцінки потенційної проблеми.

Речник фінансово-технологічної корпорації Fiserv також поінформував про обізнаність із ситуацією. За його словами, на основі поточної всебічної перевірки не виявлено жодних доказів компрометації клієнтських, банківських, транзакційних чи персональних даних, а також впливу на операційне середовище.

Офіційний вектор проникнення ще встановлюється. Водночас галузева група з обміну інформацією та аналізу щодо програм-вимагачів (Ransom-ISAC) ще 22 липня попередила, що угруповання Cl0p активно експлуатує вразливості в інженерному програмному забезпеченні PTC Windchill та FlexPLM, яке використовується для підтримки виробничих процесів.

Керівник напряму аналізу загроз у компанії Ascent Solutions Брендон Парсонс зазначив, що угруповання діє як «професійні вимагачі даних», фокусуючись на зламі вразливих програмних комплексів.

«Вони насправді не націлюються на конкретну компанію, вони обирають конкретну вразливість нульового дня та використовують її», – заявив Парсонс.

Атаки програм-вимагачів із викраденням даних (подвійне вимагання) спричиняють значно серйозніші збитки порівняно з традиційними атаками шифрувальників, оскільки компанії ризикують не лише втратити власну інформацію, а й зіткнутися з загрозою її публічного оприлюднення.

У разі підтвердження витоку даних Shell це загрожує фізичній безпеці критичної інфраструктури, оскільки креслення й звіти можуть бути використані для планування диверсій. Для Philips витік конструкторської документації загрожує відчутними збитками у сфері захисту інтелектуальної власності.

Cl0p (також відоме як Clop) вважається одним із найнебезпечніших російськомовних кіберзлочинних угруповань, активність якого фіксують щонайменше з початку 2019 року. Дослідники кібербезпеки пов’язують його діяльність із відомими хакерськими кластерами TA505 та FIN11.

Угруповання діє переважно з території РФ та країн пострадянського простору, дотримуючись негласного правила не здійснювати атаки на організації в межах СНД. Шкідливе програмне забезпечення Cl0p містить спеціальну перевірку мовної розкладки та налаштувань операційної системи, автоматично припиняючи роботу в разі виявлення російської мови.

Cl0p стало одним із піонерів тактики «подвійного вимагання», яка передбачає не лише блокування доступу до корпоративних систем, але й шантаж публікацією конфіденційних даних на власному сайті в даркнеті у разі відмови сплатити викуп у криптовалюті.

Останніми роками група практично відмовилася від традиційного шифрування окремих мереж на користь масових атак через уразливості «нульового дня» (zero-day) у поширеному корпоративному програмному забезпеченні. Зокрема, зловмисники організували резонансні глобальні кампанії зі зламу платформ Accellion FTA у 2021 році, GoAnywhere MFT на початку 2023 року та MOVEit Transfer влітку того ж року, скомпрометувавши дані сотень мільйонів користувачів, великих корпорацій і державних відомств західних країн.

Recent Posts

Гарячим харчуванням забезпечено понад 200 тисяч дітей: на Київщині продовжують реформу шкільного харчування

В області модернізували 155 харчоблоків, збудували фабрику-кухню та розвивають кулінарні хаби. В умовах повітряних тривог…

6 хв. ago

Російський реактивний «Шахед» влучив біля КПП «Ягодин»: пошкоджено термінал

Удар стався неподалік кордону з Польщею. Внаслідок вибухової хвилі пошкоджено приміщення пункту пропуску, інформації про…

29 хв. ago

Сезонні ярмарки у Києві: де торгуватимуть з 29 вересня до 4 жовтня

Цього тижня ярмарки працюватимуть у всіх районах столиці.

52 хв. ago

У шпиталі помер військовий і працівник «1+1 media» Олексій Нурулін

Він понад 13 років працював у медіагрупі, а після початку повномасштабного вторгнення долучився до лав…

1 годину ago

«Київпастранс» закупить 14 мобільних укриттів за понад 54 млн грн

Їх планують встановити насамперед біля зупинок наземного громадського транспорту. Укриття мають вміщувати до 50 людей…

2 години ago

У Запоріжжі РФ вдарила по об’єкту «Укрзалізниці»: троє працівників тяжко поранені

Загалом після атаки в місті постраждали 30 цивільних. Троє працівників залізниці отримали тяжкі травми, але…

2 години ago