Cl0p Tấn Công Shell: Nguy Cơ Rò Rỉ Dữ Liệu Nghiêm Trọng

Cl0p Tấn Công Shell: Nguy Cơ Rò Rỉ Dữ Liệu Nghiêm Trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Tập đoàn năng lượng đa quốc gia Shell đã bắt đầu cuộc điều tra tích cực sau khi nhóm ransomware khét tiếng Cl0p tuyên bố chịu trách nhiệm cho việc exfiltrate dữ liệu nội bộ nhạy cảm. Các nhà nghiên cứu bảo mật và chuyên gia phòng thủ doanh nghiệp đang theo dõi chặt chẽ tình hình khi các đội pháp y làm việc để đánh giá tính xác thực và phạm vi hoạt động của cuộc tấn công mạng này.

Tổ chức tống tiền đã liệt kê Shell trên cổng thông tin rò rỉ trên dark web của họ, cáo buộc đánh cắp khoảng 89 gigabyte dữ liệu độc quyền của công ty. Theo các tuyên bố được công bố trên trang web của nhóm tội phạm mạng, các tệp bị xâm phạm được cho là bao gồm bản vẽ kỹ thuật, ảnh chụp cơ sở, lộ trình dự án và báo cáo thử nghiệm. Các tác nhân đe dọa thường triển khai các danh sách xem trước này để gây áp lực tối đa lên các nạn nhân doanh nghiệp trước khi làm rò rỉ toàn bộ tập dữ liệu.

Rủi ro bảo mật từ vụ tấn công của Cl0p

Gián điệp công ty và các nỗ lực tống tiền nhắm vào cơ sở hạ tầng năng lượng mang theo những hàm ý nghiêm trọng về hoạt động và chuỗi cung ứng. Mặc dù Cl0p trong lịch sử tập trung vào tống tiền thông qua exfiltration dữ liệu thay vì triển khai trình mã hóa trên các mạng công nghệ vận hành, việc tiết lộ các bản thiết kế kỹ thuật và kiểm toán cơ sở giới thiệu các rủi ro đáng kể về an toàn và bảo mật đối tác.

Các nhà phân tích nhấn mạnh rằng việc xác minh tính xác thực của tệp vẫn là một quy trình tiêu chuẩn trong các sự cố tống tiền. Shell đã thừa nhận các khiếu nại và kích hoạt các quy trình ứng phó sự cố mạng nội bộ để đánh giá tính toàn vẹn của mạng lưới. Đại diện công ty lưu ý rằng các cuộc điều tra vẫn đang tiếp diễn cùng với các công ty pháp y kỹ thuật số của bên thứ ba để xác định xem môi trường sản xuất hoặc tài sản của nhân viên có bị truy cập trái phép hay không.

“Chúng tôi đang làm việc với các nhóm bảo mật và các chuyên gia liên quan để điều tra tình hình,” một phát ngôn viên của Shell cho biết. Công ty chưa xác nhận bất kỳ sự gián đoạn hoạt động nào đối với các nhà máy lọc dầu, hoạt động khoan hoặc cơ sở hạ tầng CNTT cốt lõi của họ.

Phân tích kỹ thuật về phương thức hoạt động của Cl0p

Các nhà ứng phó sự cố tiếp tục phân tích dữ liệu biên giới, nhật ký định danh và triển khai phần mềm của bên thứ ba để xác định các vectơ truy cập ban đầu có thể xảy ra. Cl0p, cũng được theo dõi là TA505 hoặc các chi nhánh FIN11, có lịch sử lâu dài trong việc thực hiện các chiến dịch khai thác hàng loạt, tự động chống lại phần mềm doanh nghiệp.

Tổ chức này trước đây đã thực hiện các cuộc tấn công chuỗi cung ứng zero-day chống lại các nền tảng truyền tệp được quản lý, bao gồm MOVEit Transfer và Accellion FTA, làm xâm phạm hàng trăm tổ chức trên toàn thế giới. Các báo cáo threat intelligence gần đây cũng liên kết nhóm này với các chiến dịch nhắm vào các nền tảng web doanh nghiệp bị lộ và các công cụ quản lý vòng đời sản phẩm.

Thay vì sử dụng mã hóa ransomware truyền thống, nhóm thường dựa vào tống tiền thuần túy. Các tác nhân đe dọa exfiltrate cơ sở dữ liệu có cấu trúc và các tệp không được mã hóa bằng cách sử dụng các web shell tùy chỉnh, yêu cầu khoản tiền chuộc hàng triệu đô la để đổi lấy việc không công bố. Phương pháp này làm phức tạp quá trình phân loại sự cố của doanh nghiệp, vì hệ thống tệp hoạt động bình thường trong khi dữ liệu bí mật vẫn bị xâm phạm.

Khuyến nghị bảo mật cho các tổ chức

Các nhóm bảo mật xử lý các tài sản cơ sở hạ tầng quan trọng phải thực thi các biện pháp kiểm soát chu vi mạnh mẽ và các chính sách truy cập của nhà cung cấp nghiêm ngặt. Các tổ chức nên xác định tất cả các thiết bị quản lý tiếp xúc với internet, kiểm tra các phụ thuộc hướng ra bên ngoài và nhanh chóng vá các thiết bị biên chống lại các lỗ hổng đã biết.

Các doanh nghiệp được khuyến nghị thực thi tổng hợp nhật ký tập trung trên các cổng xác thực, triển khai xác thực đa yếu tố trên tất cả các dịch vụ quản trị và xem xét lưu lượng truy cập đi để phát hiện các đột biến exfiltration bất thường. Khi các cuộc điều tra pháp y vào môi trường của Shell tiến triển, các tổ chức trên toàn ngành năng lượng nên xem xét mức độ phơi nhiễm của họ đối với cơ sở hạ tầng của tác nhân đe dọa đã biết và duy trì các kế hoạch liên lạc sự cố đã được kiểm tra.