Российские хакеры заявили о взломе около 50 западных компаний, среди которых Shell, Philips и General Electric

Связанная с Россией хакерская группировка Cl0p заявила о похищении значительных объемов внутренних данных почти у 50 компаний по всему миру, среди которых оказались энергетический гигант Shell, производитель медицинского оборудования Philips, а также корпорации General Electric и Fiserv.
Источник: Reuters
Подробности: В своём заявлении злоумышленники утверждают, что им удалось похитить около 89 гигабайт данных у Shell и 13,5 гигабайт у Philips.
В опубликованном 12 августа заявлении киберпреступники утверждают, что похищенный у Shell массив документов содержит проектные чертежи энергетических объектов, которыми управляет компания, фотографии промышленных комплексов, сканированные копии отчетов о технических инспекциях и материалы по планированию проектов. Что касается Philips, хакеры заявляют о похищении схем, чертежей и диаграмм в формате PDF.
На момент публикации новости злоумышленники не обнародовали образцов похищенной информации.
Обе корпорации подтвердили попытки несанкционированного доступа к своим системам и заявили о начале внутреннего расследования, однако пока не подтвердили утечку данных.
"Нам известно о недавнем возможном инциденте. Мы сотрудничаем с нашими командами по безопасности и соответствующими экспертами для расследования этого инцидента", — сообщил представитель Shell нидерландскому изданию BNR.
"Philips обнаружила и локализовала попытку кибератаки на отдельный корпоративный сервер с внутренними данными", — говорится в заявлении Philips, где также отмечается, что инцидент не повлиял на среды клиентов.
Представитель GE заявил, что компания знает о заявлении хакеров и уже "запустила свои протоколы реагирования на киберугрозы и работает над оценкой потенциальной проблемы".
Пресс-секретарь финансово-технологической корпорации Fiserv сообщил, что компания осведомлена о заявлениях киберпреступников. По его словам, "на основе проводимой в настоящее время всесторонней проверки" не выявлено никаких доказательств компрометации клиентских, банковских, транзакционных или персональных данных, а также воздействия на ее операционную среду.
Хотя официальный вектор проникновения ещё устанавливается, отраслевая группа по обмену информацией и анализу программ-вымогателей (Ransom-ISAC) ещё 22 июля предупредила, что группировка Cl0p активно эксплуатирует уязвимости в инженерном программном обеспечении PTC Windchill и FlexPLM, которое используется для поддержки производственных процессов.
Руководитель направления анализа угроз в компании Ascent Solutions Брендон Парсонс отметил, что группировка действует как "профессиональные вымогатели данных", сосредоточиваясь на взломе уязвимых программных комплексов, а не на конкретных корпорациях.
"На самом деле они не нацеливаются на конкретную компанию, они выбирают конкретную уязвимость нулевого дня и используют её", — заявил Парсонс.
Атаки программ-вымогателей с похищением данных (двойное вымогательство) наносят значительно более серьёзный ущерб по сравнению с традиционными атаками шифровальщиков, поскольку компании рискуют не только потерять собственную информацию, но и столкнуться с угрозой её публичного обнародования.
Shell является одной из крупнейших энергетических компаний мира. Утечка чертежей её промышленных объектов и инспекционных отчётов угрожает физической безопасности критической инфраструктуры, поскольку такие данные могут быть использованы для планирования диверсий.
Philips является ведущим производителем медицинского оборудования. В случае подтверждения утечки чертежей и технических схем компания может понести ощутимые убытки в сфере защиты интеллектуальной собственности из-за риска попадания конструкторской документации к конкурентам или злоумышленникам.
Справочно: Cl0p (также известная как Clop) считается одной из самых опасных русскоязычных киберпреступных группировок, активность которой фиксируется по крайней мере с начала 2019 года. Исследователи в области кибербезопасности связывают её деятельность с известными хакерскими кластерами TA505 и FIN11.
Группировка действует преимущественно с территории РФ и стран постсоветского пространства, придерживаясь негласного правила не осуществлять атаки на организации в пределах СНГ. Вредоносное программное обеспечение Cl0p содержит специальную проверку языковой раскладки и настроек операционной системы, автоматически прекращая работу в случае обнаружения русского языка.
Cl0p стала одним из пионеров тактики "двойного вымогательства", которая предусматривает не только блокировку доступа к корпоративным системам, но и шантаж публикацией конфиденциальных данных на собственном сайте в даркнете в случае отказа выплатить выкуп в криптовалюте.
В последние годы группа практически отказалась от традиционного шифрования отдельных сетей в пользу массовых атак через уязвимости "нулевого дня" (zero-day) в распространенном корпоративном программном обеспечении. В частности, злоумышленники организовали резонансные глобальные кампании по взлому платформ Accellion FTA в 2021 году, GoAnywhere MFT в начале 2023 года и MOVEit Transfer летом того же года, скомпрометировав данные сотен миллионов пользователей, крупных корпораций и государственных ведомств западных стран.