Cl0p afirma haber hackeado en masa a Shell, Philips y a docenas más.
El grupo de ransomware vinculado a Rusia Cl0p ha reclamado una nueva ola de ciberataques, nombrando a Shell y Philips entre sus víctimas y, según algunos conteos, arrastrando a cerca de 50 empresas al desastre.
Es un tipo de titular familiar, y uno que se lee más que un poco como una repetición de las violaciones vinculadas a Oracle que han inquietado a los equipos de seguridad corporativa durante gran parte del año.
Los números que Cl0p está manejando no son modestos. De Shell, el grupo afirma haber tomado aproximadamente 89GB de material, incluidos dibujos técnicos, imágenes de instalaciones, escaneos de informes de pruebas y planes de proyectos.
De Philips, dice que levantó alrededor de 13.5GB, principalmente diagramas y planos. Otros nombres que circulan en la cobertura incluyen GE y la firma de tecnología financiera Fiserv.
El modelo de negocio de Cl0p no es el tipo ruidoso de ransomware que una vez dominó las noticias, que bloquea tus archivos. En cambio, favorece la extorsión por robo de datos: robar los archivos en silencio y luego presionar a las víctimas para que paguen amenazando con filtrar todo en un sitio de filtraciones. Es extorsión por vergüenza, y ha demostrado ser lucrativa.
Hemos visto exactamente cómo se desarrolla esto, y no hace mucho tiempo. Durante el hackeo masivo de MOVEit en 2023, Cl0p violó cientos de organizaciones a través de un solo fallo de transferencia de archivos, y las repercusiones se prolongaron durante meses a medida que nuevas víctimas seguían surgiendo.
Cuando Shell se negó a negociar en esa ocasión, el grupo simplemente publicó sus datos, un recordatorio de que la amenaza de filtración rara vez es una idle.
Lo que hace que esta campaña sea más que un sacudón rutinario es la forma sospechosa de entrar. Varias firmas de seguridad y medios han vinculado la racha a una vulnerabilidad de día cero en el E-Business Suite de Oracle, el extenso software empresarial que las grandes empresas utilizan para gestionar finanzas, adquisiciones y operaciones.
Ese vínculo es informado por investigadores en lugar de ser confirmado por las víctimas, y ni Shell ni Philips han dicho cómo fueron violadas, por lo que vale la pena tratarlo como un informe sólido en lugar de un hecho establecido.
Si se sostiene, la lógica es sombríamente eficiente. En lugar de seleccionar objetivos uno por uno, Cl0p habría encontrado un solo fallo en un software que docenas de empresas de primer nivel utilizan, y luego los habría cosechado a todos a la vez.
Es el mismo manual que hizo de un día cero en una herramienta compartida un gran premio durante MOVEit.
Las empresas, por su parte, están diciendo lo menos posible. Shell dijo que está "al tanto de un posible incidente" y está investigando, el tipo de línea de contención que ni confirma la violación ni la niega.
Philips fue un poco más comunicativo, describiendo "un intento de ciberataque en un servidor específico de la empresa que contiene datos internos" que dice que ha sido "controlado", con "sin impacto en los entornos de los clientes".
Si el conteo más amplio realmente se acerca a 50 empresas es, por ahora, la propia afirmación de Cl0p, y las pandillas de extorsión no son conocidas por su modestia.
El grupo tiene un incentivo para inflar el conteo, tanto para presionar a las víctimas nombradas como para realzar su reputación entre la fraternidad criminal que espera que siga comprando acceso robado.
Aún así, la forma de la cosa debería preocupar a cualquier ejecutivo. Un botín que abarca a un gigante petrolero, un fabricante de dispositivos médicos, un conglomerado industrial y una firma de pagos no es obra de un equipo que se preocupa por lo que fabricas.
Es obra de un equipo que se preocupa por qué software compras, lo cual es algo mucho más difícil de defender, resonando con los theatrics del sitio de filtraciones que rodearon el volcado de 45GB de Madison Square Garden.
Esa es la lección incómoda que acecha bajo el drama. Cuando suficiente del mundo corporativo se estandariza en la misma plataforma empresarial, un proveedor compartido se convierte silenciosamente en el único punto de fallo de todos, y ninguna cantidad de gasto en seguridad interna puede parchear completamente un agujero en el código de otra persona.
Otros artículos
Cl0p afirma haber hackeado en masa a Shell, Philips y a docenas más.
El grupo de ransomware vinculado a Rusia Cl0p dice que robó datos de Shell, Philips y decenas de otras empresas, en una campaña que los investigadores vinculan a una falla de software de Oracle.
