Як інформує «Перший Новинний» із посиланням на агенцію Reuters, пов’язане з РФ кіберзлочинне угруповання Cl0p заявило про отримання несанкціонованого доступу до значних обсягів даних майже 50 корпорацій у різних країнах світу. Серед постраждалих компаній опинилися такі гіганти, як нідерландський виробник медичної техніки Philips, енергетичний концерн Shell, фінансово-технологічний гігант Fiserv та промисловий конгломерат General Electric (GE).
Реакція постраждалих структур/компаній та розслідування інцидентів
У Philips підтвердили спробу зовнішнього проникнення. Представники компанії заявили про виявлення та локалізацію спроби компрометації (несанкціонованого доступу та порушення безпеки) окремого сервера, де зберігалася внутрішня інформація. За офіційними даними, цифрове середовище клієнтів залишилося неушкодженим.
У нафтогазовому концерні Shell також зафіксували можливий кіберінцидент. Речник фірми повідомив, що штатні фахівці з кібербезпеки разом із залученими зовнішніми експертами проводять детальне розслідування ситуації.
Представники провідного постачальника фінансових і платіжних технологій Fiserv зазначили, що обізнані про претензії хакерів, проте під час перевірки не виявили ознак компрометації конфіденційних даних клієнтів, банківських платіжних реквізитів або персональної інформації. Операційна система установи продовжує функціонувати у штатному режимі.
Промисловий гігант General Electric утримався від коментарів щодо ситуації.
Журналісти Reuters не змогли незалежно підтвердити заяви кіберзлочинців щодо точного характеру та обсягу викрадених матеріалів. Представники самого угруповання також не надали відповідей на офіційні запити агенції.
Схема дій кіберзлочинців та перелік атакованих структур
За даними дослідників кіберзагрози, зловмисники оприлюднюють список жертв поступово, здійснюючи вимагання. Окрім найбільших публічно підтверджених брендів, у приватних розсиланнях та повідомленнях про вимагання фігурують й інші організації:
- Технології та промисловість: Philips, General Electric (GE).
- Енергетичний сектор: Shell.
- Фінансові послуги: Fiserv.
- Суб’єкти суміжних галузей: за даними моніторингових агентств, до розсилання вимог викупу також потрапили компанії з аерокосмічної, автомобілебудівної, роздрібної та медичної галузей, які використовували системи PTC Windchill та FlexPLM.
За даними аналітиків, угруповання Cl0p скористалося технічними технічними «дірками» і «лазівками» в спеціалізованому програмному забезпеченні PTC Windchill та FlexPLM. Ці системи належать до класу PLM (Product Lifecycle Management — управління життєвим циклом продукту) і застосовуються підприємствами для проєктування, розробки та цифрового контролю виробничих процесів.
Галузева група аналізу інформації Ransom-ISAC (Information Sharing and Analysis Center — спеціалізована організація для обміну даними про загрози програм-вимагачів) випустила застереження щодо активної експлуатації цих системних уразливостей. Компанія-розробник PTC закликала замовників терміново встановити відповідні оновлення системи безпеки ОС (операційної системи).
Спеціаліст з аналізу кіберзагроз Брендон Парсонс, який виступив автором застереження Ransom-ISAC, повідомив, що окремі суб’єкти господарювання почали отримувати вимоги від хакерів із погрозами оприлюднення викрадених матеріалів.
Фахівець підкреслив, що це угруповання орієнтується не на конкретні організації, а на пошук слабких місць у популярному софті. Експерт охарактеризував членів Cl0p як професійних «здирників» (вимагають гроші, погрожуючи розголошенням компромату, знищенням даних чи іншими негативними наслідками (в англійській мові — extortionist або blackmailer)).
| Деталі | Інформація про кібератаку |
| Основна ціль хакерів | Корпоративне ПЗ для проєктування (PTC Windchill, FlexPLM) |
| Кількість постраждалих суб’єктів | Близько 50 міжнародних корпорацій |
| Профільні угруповання-«двійники» | Співвідносять із кластерами TA505 та FIN11 |
| Головний метод атаки | Експлуатація уразливостей «нульового дня» (zero-day vulnerabilities) |
Специфіка діяльності та походження угруповання Cl0p
Cl0p (також відоме під позначенням Cl0P) — це російськомовне кіберзлочинне угруповання, яке спеціалізується на викраденні комерційних та персональних даних із подальшим вимаганням викупу під загрозою їх оприлюднення. Канадський центр кібербезпеки (Canadian Centre for Cyber Security) класифікує цю групу як фінансово мотивовану організацію, осередки якої, ймовірно, розташовані в країнах СНД (Співдружності Незалежних Держав). Західні дослідники пов’язують її з хакерськими кластерами TA505 та FIN11.
Угруповання неодноразово здійснювало масштабні атаки шляхом злому популярного програмного забезпечення. Зокрема, широкого розголосу набула атака через уразливість у системі безпечного обміну файлами MOVEit Transfer, яка зачепила сотні організацій по всьому світу. Західні фахівці з кібербезпеки однозначно пов’язують діяльність цього угруповання з російськомовним злочинним середовищем.
Раніше ми писали про те, що аеропорти ЄС «паралізовані» чергами на реєстрацію.
