"אולי אל תאיימו עלינו בפעם הבאה": קבוצת סחיטה פרצה לאתר ההדלפות של כופרת Clop ומאיימת לסחוט אותה
בליל שישי הופיע באתר ההדלפות של קבוצת הכופרה Clop קובץ טקסט קטן שלא היה אמור להיות שם. בתוכו הודעה קצרה לכופרים עצמם, בשגיאות כתיב ובאנגלית: האתר הזה נפרץ, ואולי כדאי שלא תאיימו עלינו בפעם הבאה. כמה שעות אחר כך כל האתר הוחלף בציור ASCII של פוקימון, הלוגו של קבוצת הסחיטה ShinyHunters.
מה קרה
Clop היא קבוצת כופרה, כלומר קבוצה שמשתלטת על מערכות של חברות, גונבת מהן קבצים ודורשת כסף כדי לא לפרסם אותם. את המידע של מי שמסרב לשלם היא מפרסמת באתר שהיא מפעילה ברשת Tor, רשת שבה כתובות האתרים מוסתרות וקשה לאתר את השרת שמאחוריהן. האתר הזה הוא כל כלי הלחץ של הקבוצה, ועכשיו הוא זה שנפרץ.
לפי ShinyHunters, הדרך פנימה הייתה חולשה במערכת ניהול התוכן Grav שאפשרה להעלות קובץ לשרת בלי להתחבר אליו בכלל. אתר BleepingComputer, שחשף את האירוע, הוריד את הקובץ מהשרת של Clop ואישר שהוא באמת יושב שם, וגם ראה את ההשחתה במו עיניו. שאר הטענות לא אומתו בידי אף גורם עצמאי: הקבוצה אומרת שהשיגה גישה מלאה לשרת, שלקחה את קוד המקור, את התוספים של מערכת ניהול התוכן ואת קבצי הלוג, כולל כאלה שעשויים להכיל כתובות IP של מי שהתחבר לאתר, ושבידיה גם המפתחות הפרטיים של כתובת ה-Tor. אם המפתחות אמיתיים, היא תוכל להפעיל אתר משלה על אותה כתובת בדיוק. כל הפרטים האלה מגיעים מהתוקפים.
הכוונה, לעומת זאת, מוצהרת. ShinyHunters מסרה ל-BleepingComputer שהיא מתכוונת לסחוט את Clop, ושתפרסם באתר שלה דרישה שהקבוצה תיצור איתה קשר בתוך 72 שעות.
למה זה חשוב לכם
הקבצים שיושבים על שרת כזה הם לא של הכופרים. הם של הלקוחות, המטופלים והעובדים של החברות שנפרצו: מספרי זהות, כתובות, טלפונים, לפעמים גם מסמכים רפואיים. כשקבוצה אחת שודדת את השרת של קבוצה אחרת, לאותם קבצים בדיוק נוספים בעלים, והעותק ששכב אצל סוחט אחד יכול להתגלגל הלאה. זאת הסיבה שסיסמה שדלפה לפני חמש שנים עדיין מסוכנת היום, ושמיילים בנוסח "יש לנו את המידע שלך, שלם כדי שלא נפרסם" הם ז'אנר שלם ולא מקרה חד-פעמי.
מה עושים?
אם הגיעה אליכם הודעה שטוענת שיש למישהו מידע פרטי עליכם ודורשת תשלום, אל תשלמו ואל תשיבו. שמרו את ההודעה, סמנו אותה כספאם, ואם אתם לא בטוחים מה מולכם אפשר להתייעץ עם קו הסיוע של מערך הסייבר הלאומי במספר 119.
בדקו את כתובת הדואר שלכם בHave I Been Pwned ותגלו באילו דליפות היא כבר הופיעה. כל סיסמה שחוזרת ביותר משירות אחד צריכה להתחלף, כי זו בדיוק זו שתוקף ינסה במקום הבא.
אם אתם מנהלים אתר קטן על מערכת ניהול תוכן, וורדפרס, Grav או אחרת, עדכנו גם אותה וגם את התוספים שלה. הדרך לשרת של Clop עברה, לפי התוקפים, דרך רכיב שלא עודכן.
קבוצת סחיטה ששכחה לעדכן את מערכת ניהול התוכן שלה היא בדיחה טובה. המידע שהיא גנבה לא נמחק בגלל זה, הוא רק החליף ידיים.
תגובות