Кіберзлочинці Cl0p отримали доступ до інформації Shell, Philips, GE та Fiserv — значна атака з використанням шкідливого програмного забезпечення

Кіберзлочинці Cl0p отримали доступ до інформації Shell, Philips, GE та Fiserv — значна атака з використанням шкідливого програмного забезпечення 2 Посилання скопійовано

Українська правда

Угруповання хакерів, пов’язане з РФ, під назвою Cl0p повідомило про викрадення значної кількості конфіденційних матеріалів приблизно у 50 організацій по всьому світу. Серед постраждалих компаній – енергетичний гігант Shell, виробник медичного обладнання Philips, а також корпорації General Electric та Fiserv.

Джерело: Reuters

Деталі: Згідно із заявою кіберзлочинців, їм вдалося отримати близько 89 гігабайтів інформації від Shell та 13,5 гігабайтів від Philips.

У повідомленні, опублікованому 12 серпня, кіберзлочинці стверджують, що викрадені у Shell документи включають проєктні плани енергетичних об’єктів, якими керує компанія, фотографії промислових зон, копії технічних звітів та матеріали щодо планування проєктів. Щодо Philips, хакери заявляють про викрадення схем, проєктів та діаграм у форматі PDF.

На момент виходу цієї новини зловмисники не оприлюднили жодних прикладів викраденої інформації.

Обидві корпорації підтвердили спроби несанкціонованого доступу до своїх систем і повідомили про початок внутрішнього розслідування, проте наразі не підтвердили факт витоку даних.

“Ми поінформовані про нещодавній потенційний інцидент. Ми взаємодіємо з нашими командами безпеки та відповідними фахівцями для розслідування цієї ситуації”, – зазначив представник Shell нідерландському виданню BNR.

“Philips виявила та локалізувала спробу кібератаки на окремий корпоративний сервер, що містив внутрішні дані”, – зазначено в офіційній заяві Philips, де також наголошується, що цей інцидент не позначився на середовищах клієнтів.

Представник GE повідомив, що компанія обізнана про заяву хакерів і вже “активувала свої протоколи реагування на кіберзагрози та працює над оцінкою потенційної проблеми”.

Представник фінансово-технологічної компанії Fiserv заявив, що компанія ознайомлена із заявами кіберзлочинців. За його словами, “на основі поточної комплексної перевірки” не виявлено жодних ознак компрометації даних клієнтів, банківських, транзакційних чи персональних даних, а також відсутності впливу на операційне середовище.

Хоча конкретний шлях проникнення ще встановлюється, галузева група з обміну інформацією та аналізу щодо програм-вимагачів (Ransom-ISAC) ще 22 липня попереджала, що угруповання Cl0p активно використовує вразливості в інженерному програмному забезпеченні PTC Windchill та FlexPLM, яке застосовується для підтримки виробничих процесів.

Брендон Парсонс, керівник напрямку аналізу загроз у компанії Ascent Solutions, зазначив, що угруповання функціонує як “професійні шантажисти даних”, зосереджуючись на експлуатації вразливих програмних рішень, а не на конкретних компаніях.

“Вони фактично не обирають конкретну ціль, а знаходять певну вразливість нульового дня і використовують її”, – заявив Парсонс.

Атаки програм-вимагачів із викраденням даних (також відомі як подвійне вимагання) спричиняють значно серйозніші наслідки порівняно з класичними атаками шифрувальників, оскільки компанії ризикують не тільки втратою власної інформації, але й її публічним розголошенням.

Shell є одним із найбільших енергетичних концернів світу. Витік документації її промислових об’єктів та звітів про інспекції становить загрозу фізичній безпеці критичної інфраструктури, оскільки такі дані можуть бути використані для планування диверсій.

Philips є провідним розробником медичного обладнання. У разі підтвердження витоку проєктів та технічних схем компанія може зазнати значних збитків у сфері захисту інтелектуальної власності через ризик потрапляння розробницької документації до конкурентів або зловмисників.

Довідково: Cl0p (відомий також як Clop) вважається одним із найнебезпечніших російськомовних кіберзлочинних угруповань, діяльність якого фіксується щонайменше з початку 2019 року. Експерти з кібербезпеки пов’язують його діяльність з відомими хакерськими кластерами TA505 та FIN11.

Угруповання переважно діє з території РФ та країн пострадянського простору, дотримуючись негласного правила уникнення атак на організації в межах СНД. Шкідливе програмне забезпечення Cl0p містить спеціальну перевірку мовної розкладки та налаштувань операційної системи, автоматично припиняючи свою роботу у разі виявлення російської мови.

Cl0p стало одним із перших, хто застосував тактику “подвійного вимагання”, яка полягає не лише у блокуванні доступу до корпоративних систем, а й у шантажі шляхом публікації конфіденційних даних на власному ресурсі в даркнеті у випадку відмови сплатити викуп у криптовалюті.

В останні роки група практично відмовилася від традиційного шифрування окремих мереж на користь масштабних атак через вразливості “нульового дня” (zero-day) у популярному корпоративному програмному забезпеченні. Зокрема, зловмисники організували резонансні глобальні кампанії зі зламу платформ Accellion FTA у 2021 році, GoAnywhere MFT на початку 2023 року та MOVEit Transfer влітку того ж року, скомпрометувавши дані сотень мільйонів користувачів, великих корпорацій та державних установ західних країн.

Реклама:

Головне сьогодні

Інформація підготовлена на основі матеріалів: epravda.com.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *