Мултинационалният енергиен гигант Shell стартира активно разследване, след като известният синдикат за рансъмуер Cl0p заяви, че е извлякъл чувствителни вътрешни данни.

Изследователите по сигурността и защитниците на корпоративните мрежи следят отблизо ситуацията, докато екипите за компютърна криминалистика работят по оценка на достоверността и оперативния обхват на кибератаката.

Групата за изнудване включи Shell в своя портал за изтичане на данни в тъмната мрежа, твърдейки, че е откраднала приблизително 89 гигабайта собственически корпоративни данни. Според изявления, публикувани на сайта на киберпрестъпната група, компрометираните файлове уж включват инженерни чертежи, снимки на съоръжения, планове на проекти и доклади от тестове. Злонамерените субекти обикновено използват тези предварителни списъци, за да окажат максимален натиск върху корпоративните жертви, преди да изтекли пълните масиви от данни.

Корпоративният шпионаж и опитите за изнудване, насочени към енергийната инфраструктура, носят сериозни последици за операциите и веригата на доставки. Въпреки че в миналото Cl0p се фокусираше върху изнудване чрез извличане на данни, а не върху разгръщане на шифроващи програми в оперативно-технологичните мрежи, разкриването на инженерни чертежи и одити на съоръжения въвежда значителни рискове за безопасността и сигурността на контрагентите. Анализаторите подчертават, че проверката на автентичността на файловете остава стандартна процедура по време на инциденти с изнудване.

Shell призна твърденията и активира вътрешни протоколи за реагиране при киберинциденти, за да оцени целостта на своите мрежи. Представители на компанията отбелязаха, че разследванията продължават съвместно с външни фирми за дигитална криминалистика, за да се установи дали производствените среди или активите на служителите са претърпели неоторизиран достъп.

„Работим с нашите екипи за сигурност и съответните експерти, за да разследваме ситуацията“, заяви говорител на Shell.

Компанията не е потвърдила оперативни прекъсвания в своите рафинерии, сондажни операции или основна ИТ инфраструктура. Екипите за реагиране при инциденти продължават да анализират телеметрията на периметъра, регистрационните файлове за идентификация и софтуерните внедрявания на трети страни, за да идентифицират възможните вектори за първоначален достъп.

Cl0p, проследяван също като филиал на TA505 или FIN11, има дълга история на извършване на автоматизирани кампании за масова експлоатация срещу корпоративен софтуер. Синдикатът преди това извърши верижни атаки чрез доставчици от типа zero-day срещу платформи за управляван трансфер на файлове, включително MOVEit Transfer и Accellion FTA, компрометирайки стотици организации по целия свят.

Неотдавнашни доклади за разузнаване на заплахите също свързват групата с кампании, насочени към изложени корпоративни уеб платформи и инструменти за управление на жизнения цикъл на продуктите.

Вместо да използва традиционно криптиране с рансъмуер, групата често разчита на чисто изнудване. Атакуващите извличат структурирани бази данни и некриптирани файлове с помощта на персонализирани уеб шелове, изисквайки откупи за милиони долари в замяна на непубликуване на данните.

Този подход усложнява анализа на инциденти в предприятията, тъй като файловите системи работят нормално, докато поверителните данни остават компрометирани.

Екипите по сигурността, управляващи активи на критичната инфраструктура, трябва да наложат строг контрол на периметъра и строги политики за достъп на доставчиците. Организациите трябва да идентифицират всички управляващи устройства с достъп до интернет, да одитират зависимостите с външен достъп и своевременно да отстраняват уязвимости в периферните устройства чрез инсталиране на корекции за сигурност.

На предприятията се препоръчва да наложат централизирано събиране на регистрационни файлове в шлюзовете за удостоверяване, да внедрят многофакторно удостоверяване за всички административни услуги и да преглеждат изходящия трафик за аномалии в обема на извличаните данни.

Докато криминалистичните разследвания в средата на Shell продължават, организациите в енергийния сектор трябва да преразгледат своята изложеност към известна инфраструктура на атакуващите и да поддържат тествани планове за комуникация при инциденти.