Cl0p rivendica un attacco di massa a Shell, Philips e decine di altri.

Cl0p rivendica un attacco di massa a Shell, Philips e decine di altri.

      Il gruppo di ransomware legato alla Russia Cl0p ha rivendicato una nuova ondata di attacchi informatici, nominando Shell e Philips tra le sue vittime e, secondo alcuni conteggi, trascinando quasi 50 aziende nel caos.

      È un tipo di titolo familiare, e uno che sembra più di un po' come una replica delle violazioni legate a Oracle che hanno turbato i team di sicurezza aziendale per gran parte dell'anno.

      I numeri che Cl0p sta diffondendo non sono modesti. Da Shell, il gruppo afferma di aver preso circa 89GB di materiale, comprese planimetrie tecniche, immagini di strutture, scansioni di rapporti di test e piani di progetto.

      Da Philips, dice di aver sollevato circa 13,5GB, per lo più diagrammi e progetti. Altri nomi che circolano nella copertura includono GE e la società di tecnologia finanziaria Fiserv.

      Il modello di business di Cl0p non è il tipo di ransomware rumoroso che blocca i tuoi file e che un tempo dominava le notizie. Invece, favorisce l'estorsione tramite furto di dati: rubare i file silenziosamente, poi fare pressione sulle vittime per pagare minacciando di pubblicare tutto su un sito di fuga di notizie. È un'estorsione per imbarazzo, e si è dimostrata redditizia.

      Abbiamo visto esattamente come si svolge, e non molto tempo fa. Durante l'hack di massa MOVEit del 2023, Cl0p ha violato centinaia di organizzazioni attraverso un'unica vulnerabilità nel trasferimento di file, e le conseguenze si sono protratte per mesi mentre nuove vittime continuavano a emergere.

      Quando Shell ha rifiutato di negoziare in quell'occasione, il gruppo ha semplicemente pubblicato i suoi dati, un promemoria che la minaccia di fuga è raramente un'idea vuota.

      Ciò che rende questa campagna più di un normale ricatto è il modo sospetto di entrare. Diverse aziende di sicurezza e fonti hanno collegato la serie di attacchi a una vulnerabilità zero-day nel E-Business Suite di Oracle, il vasto software aziendale che le grandi aziende usano per gestire finanza, approvvigionamento e operazioni.

      Quel collegamento è riportato dai ricercatori piuttosto che confermato dalle vittime, e né Shell né Philips hanno detto come è stata violata, quindi vale la pena trattarlo come un reporting forte piuttosto che un fatto accertato.

      Se si rivela vero, la logica è inquietantemente efficiente. Piuttosto che colpire gli obiettivi uno per uno, Cl0p avrebbe trovato un'unica falla nel software che dozzine di aziende di alto profilo usano, per poi raccoglierle tutte in una volta.

      È lo stesso copione che ha reso un zero-day in uno strumento condiviso un premio durante MOVEit.

      Le aziende, da parte loro, stanno dicendo il meno possibile. Shell ha dichiarato di essere "a conoscenza di un potenziale incidente" e sta indagando, una linea di attesa che né conferma né nega la violazione.

      Philips è stata un po' più disponibile, descrivendo "un tentativo di attacco informatico su un server aziendale specifico contenente dati interni" che dice essere stato "messo sotto controllo", con "nessun impatto sugli ambienti dei clienti."

      Se il conteggio complessivo si avvicina davvero a 50 aziende è, per ora, una rivendicazione di Cl0p, e le bande di estorsione non sono rinomate per la loro modestia.

      Il gruppo ha un incentivo a gonfiare il conteggio, sia per fare pressione sulle vittime nominate sia per migliorare la sua reputazione tra la fraternità criminale che spera continuerà a comprare accessi rubati.

      Tuttavia, la forma della cosa dovrebbe preoccupare qualsiasi dirigente. Un bottino che comprende un grande produttore di petrolio, un produttore di dispositivi medici, un conglomerato industriale e una società di pagamenti non è il lavoro di un equipaggio che si preoccupa di cosa produci.

      È il lavoro di un equipaggio che si preoccupa di quale software acquisti, il che è una cosa molto più difficile da difendere, riecheggiando le teatralità del sito di fuga che circondavano il dump di 45GB dal Madison Square Garden.

      Questa è la lezione scomoda che si cela dietro il dramma. Quando abbastanza del mondo aziendale si standardizza sulla stessa piattaforma aziendale, un fornitore condiviso diventa silenziosamente il punto di fallimento di tutti, e nessuna quantità di spesa per la sicurezza interna può riparare completamente un buco nel codice di qualcun altro.

Altri articoli

Cl0p rivendica un attacco di massa a Shell, Philips e decine di altri.

Il gruppo di ransomware legato alla Russia Cl0p afferma di aver rubato dati da Shell, Philips e da molte altre aziende, in una campagna che i ricercatori collegano a un difetto del software Oracle.