Le cybergang Clop revendique l'attaque MOVEit et commence à harceler les victimes | Ordinateur hebdomadaire

Le gang de cyber-extorsion Clop (alias Cl0p) a confirmé qu’il est à l’origine d’une série de failles de sécurité majeures dans des organisations compromises par une vulnérabilité d’injection SQL dans le produit de transfert de fichiers MOVEit de Progress Software, et menace de commencer à publier les données qu’il a volées dans sept jours ‘ temps.

Parmi les organisations soumises au chantage des cybercriminels basés en Russie figurent la BBC, Boots et British Airways (BA), qui semblent toutes avoir été victimes de l’utilisateur de MOVEit Zellis, un fournisseur de logiciels et de services de paie et de ressources humaines. On pense que les données de plus de 100 000 employés individuels dans les trois organisations ont été volées.

Parmi les autres victimes connues compromises via Zellis figurent l’Université de Rochester dans l’État de New York et le gouvernement provincial de la Nouvelle-Écosse au Canada.

Dans une déclaration publiée sur son site Web sombre, qui a été examinée par Computer Weekly, les agents de Clop – qui continuent de travailler dans l’illusion qu’ils fournissent des services de tests d’intrusion – ont déclaré que le gang avait volé des données à des centaines d’entreprises.

“Cette annonce vise à informer les entreprises qui utilisent le produit Progress MOVEit que la chance est que nous téléchargions une grande partie de vos données dans le cadre d’un exploit exceptionnel. Nous sommes les seuls à effectuer une telle attaque et à nous détendre car vos données sont en sécurité », a écrit l’agent.

Le gang Clop donne aux victimes jusqu’au mercredi 14 juin pour les contacter, sinon il publiera leurs coordonnées et données sur son site de fuite. Comme c’est devenu la pratique courante dans les négociations de cyber-rançons, il offre aux victimes la possibilité d’examiner une petite sélection du matériel volé comme preuve de ses intentions.

L’agent a ajouté qu’il avait effacé toutes les données obtenues des gouvernements, des autorités municipales et des forces de l’ordre, ce qui implique que certaines de ces organisations ont été compromises.

Un porte-parole de la BBC a déclaré: «Nous sommes conscients d’une violation de données chez notre fournisseur tiers, Zellis, et travaillons en étroite collaboration avec eux alors qu’ils enquêtent de toute urgence sur l’étendue de la violation. Nous prenons la sécurité des données très au sérieux et suivons les procédures de signalement établies.

Computer Weekly a contacté BA et Boots au sujet des derniers développements, mais aucune des deux organisations n’avait répondu au moment de la publication.

Prochaines étapes pour les utilisateurs de MOVEit

Jim Tiller, CISO chez Nash Squared, un fournisseur mondial de technologies et de talents, a déclaré que toute organisation qui a utilisé MOVEit doit désormais supposer que ses données, ou les données de ses clients, sont désormais entre les mains de Clop.

“Ces organisations doivent examiner et classer de toute urgence tous leurs actifs d’information susceptibles d’avoir été volés pour comprendre ce qui représente la plus grande menace d’extorsion et établir des priorités en conséquence”, a déclaré Tiller.

« À partir de là, il s’agit d’évaluer les risques associés à l’exposition de l’information, non seulement pour l’entreprise mais aussi pour ses clients, partenaires, affiliés et avec ceux avec qui l’information a été échangée. Sans ces étapes critiques, répondre aux demandes de rançon et déterminer un plan d’action sera réactif et inefficace.

Tiller a en outre expliqué que les organisations devraient accepter le fait que plusieurs organisations pourraient être exploitées pour les mêmes données, donc même si une victime paie, ses informations peuvent toujours être divulguées si une autre partie résiste aux demandes de Clop.

Il a déclaré que, malheureusement, il s’agissait de l’un des risques inhérents à un environnement cloud multi-locataires et que cela pouvait également signifier que les paiements ne seraient pas couverts par les polices d’assurance cyber.

« De nombreux assureurs auront des clauses très similaires aux actes de Dieu ou aux événements de masse qui excluent de telles attaques de la couverture. Par conséquent, si les entreprises n’ont pas encore revu leur politique avec leur fournisseur, elles doivent le faire dès que possible », a déclaré Tiller.

Jake Moore, conseiller mondial en cybersécurité chez ESET, a ajouté : « Bien qu’il ne soit jamais conseillé de payer des demandes de rançon aux cybercriminels, il existe un risque inévitable que certaines des entreprises ciblées succombent à la pression. Cela ne fera qu’alimenter le feu et poursuivre le cycle de ce groupe criminel dévastateur.

“Il est plus important que les entreprises concernées soient ouvertes et honnêtes avec leurs employés et leurs clients, offrant un soutien sur la façon de se protéger et de repérer les attaques de phishing et de smishing de suivi.”

Rançons sans ransomware

Comme indiqué précédemment, la nature de la vulnérabilité MOVEit exploitée par Clop – CVE-2023-34362 – est peu susceptible de fournir un accès suffisant pour déployer un véritable casier de ransomware, et rien ne prouve que l’une des victimes connues ait eu son système chiffré.

Cela fait de l’incident un cas de vol de données et d’extorsion, ce qui devient de plus en plus courant et une tactique privilégiée par Clop lors de ses précédentes séries de crimes.

Moore a déclaré que l’approche adoptée par Clop cette fois-ci s’écartait davantage de la norme car, plus généralement, elle enverrait à ses victimes des demandes de rançon avec un montant prédéterminé choisi par elles. Cela ne s’est pas produit dans ce cas.

“Cette décision découlera probablement de l’ampleur écrasante du piratage en cours qui affecte toujours un grand nombre de systèmes dans le monde et dépasse potentiellement les capacités de Clop lui-même”, a-t-il déclaré.

Read more Tech News in French

Source