Хакерське угруповання Cl0p, яке пов’язують із Росією, оголосило про викрадення великих обсягів внутрішніх даних майже у 50 компаній по всьому світу, серед яких — енергетичний концерн Shell, виробник медичної техніки Philips, а також корпорації General Electric і Fiserv. Про це повідомляє агентство Reuters.
За словами самих зловмисників, їм вдалося отримати близько 89 гігабайтів даних Shell та 13,5 гігабайтів Philips. У заяві, оприлюдненій 12 серпня, Cl0p стверджує, що серед викрадених у Shell матеріалів — проєктні креслення енергетичних об’єктів, фотографії промислових комплексів, сканкопії звітів про технічні інспекції та документи з планування проєктів. Щодо Philips, хакери заявили про отримання схем, креслень і діаграм у форматі PDF. На момент публікації новини зразки викраденої інформації не були оприлюднені.
Shell і Philips підтвердили спроби несанкціонованого доступу до своїх систем і почали внутрішнє розслідування, однак витік даних офіційно не підтвердили. Представник Shell повідомив нідерландському виданню BNR:
"Нам відомо про нещодавній можливий інцидент. Ми співпрацюємо з нашими командами безпеки та відповідними експертами для розслідування цього інциденту".
У Philips заявили, що спробу кібератаки було виявлено та локалізовано на окремому корпоративному сервері з внутрішніми даними, і що інцидент не вплинув на середовища клієнтів. У General Electric зазначили, що компанія знає про заяву хакерів і вже запустила протоколи реагування на кіберзагрози. Fiserv повідомила, що за результатами перевірки не виявлено компрометації клієнтських, банківських чи персональних даних, а також впливу на операційне середовище компанії.
Галузева група Ransom-ISAC ще 22 липня попереджала, що Cl0p активно експлуатує вразливості в інженерному програмному забезпеченні PTC Windchill і FlexPLM, яке використовується для підтримки виробничих процесів. За словами Брендона Парсонса, керівника напряму аналізу загроз у компанії Ascent Solutions, угруповання діє як "професійні вимагачі даних", фокусуючись на зламі вразливих програмних комплексів, а не на конкретних компаніях. Парсонс зазначив:
"Вони насправді не націлюються на конкретну компанію, вони обирають конкретну вразливість нульового дня та використовують її".
Атаки програм-вимагачів із викраденням даних (подвійне вимагання) несуть значно більші ризики для компаній, оскільки загрожують не лише втратою інформації, а й її публічним розголошенням. Для Shell це може становити загрозу фізичній безпеці критичної інфраструктури, а для Philips — втрату інтелектуальної власності.
Cl0p вважається одним із найнебезпечніших російськомовних кіберзлочинних угруповань, відомим з початку 2019 року. Його діяльність пов’язують із хакерськими кластерами TA505 та FIN11. Група переважно діє з території РФ та країн пострадянського простору, уникаючи атак на організації в межах СНД. Cl0p стала піонером тактики "подвійного вимагання", а останніми роками зосередилася на масових атаках через уразливості "нульового дня" у корпоративному програмному забезпеченні, що вже призводило до масштабних витоків даних у світі.

