В края на май тази година, Progress Software издават спешна актуализация за своя софтуер MOVEit Transfer, в която адресират критична уязвимост, която е атакувана в ограничени атаки. Скоро след това в медиите започват да излизат новини за хакнати от известна рансъмуер група компании и организации, именно чрез експлоатиране на въпросната уязвимост.
Зад атаките към MOVEit Transfer стои небезизвестната група на Cl0p, която експлоатира стотици организации и бизнеси за броени седмици, като в резултат на тези атаки компрометираните лични записи вече засягат над 20 000 000 души. Няма информация кога точно са започнали атаките към CVE-2023-34362, въпросната уязвимост в MOVEit Transfer, както и кога са стартирали конкретно тези на Cl0p, но вземайки предвид, че засегнатите бизнеси и организации от тях вече надхвърлят 1000, то е много вероятно атаките им да са започнали далеч преди Progress да издадат кръпка за дупката. За последно, жертва на атаките им към MOVEit Transfer станаха DHL UK. А сега Cl0p започнаха да публикуват откраднатите от тях данни на тези организации и то не в даркуеб пространството, а в лесен за достигане от всички интернет ресурс.
Cl0p или Clop е сравнително нова, но вече доста успешна рансъмуер група, действаща по бизнес модела на „рансъмуер като услуга“ и в този смисъл е трудно да се каже, че става дума за конкретна кибербанда. При този бизнес модел в престъпния свят, авторите на зловредната програма отдават на други престъпници кодова и контролна база срещу процент от откупа, който евентуално плаща жертвата на рансъмуер атаката. Според различни информации, печалбата на хората зад Cl0p може да достига $500 милиона. Създателите на рансъмуер програмата се свързват често с APT (advanced persistent threat – хакерски групи, чиито мотиви са обикновено шпионаж и често се свързват с правителствени структури на отделни страни) групата на Lace Tempest/Storm-0950, FIN11, TA505 и Evil Corp. За последните пък има данни, че работят под активната протекция на правителството в Москва, макар и руските власти да отричат това. Освен това, подобно на други рансъмуер банди днес, Cl0p използват тактиката на двойното изнудване – освен криптиране на данните, преди да ги заключат, те копират чувствителна информация, след което заплашват жертвата, че ако не плати откуп, ще ги публикува. Обикновено обаче това се прави в мрежата на Tor, където сайтът трудно може да бъде свален, а престъпниците – проследени. В случая обаче, Cl0p възприемат тактика от хората зад ALPHV/BlackCat рансъмуера, които вместо в дакуеб пространството, публикуват откраднатата информация в откритата Мрежа.
Bleeping Computer съобщават, че хакерите са започнали със създаването на сайт, на който в отделни архиви се предлагат откраднатите данни от водещия счетоводен консорциум PricewaterhouseCoopers (PwC). Скоро след това се е появила и интернет страница, предлагаща достъп до данните, задигнати от Aon, а впоследствие и сайтове с откраднати данни от EY (Ernst & Young), Kirkland и TD Ameritrade.
Междувременно през миналата седмица, компанията за разследвания и анализ в областта на киберсигурността Cloweware публикуваха доклад, според който печалбата на Cl0p може да достигне и надхвърли $100 милиона. Те подчертават, че макар и малко от жертвите им да заплащат искания от тях откуп, то сумата, която искат от жертвите си е далеч по-висока от средната за този тип престъпления (около 740 000 долара).
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!