حمله Data Extortion به Shell؛ Cl0p مدعی سرقت ۸۹ گیگابایت داده از غول انرژی شد
گروه باجافزاری Cl0p مدعی سرقت ۸۹ گیگابایت داده حساس از Shell شده است. بررسی این حادثه بار دیگر خطر حملات Data Extortion علیه زیرساختهای حیاتی را برجسته میکند.
گروه باجافزاری Cl0p با انتشار ادعایی در وبسایت افشای اطلاعات خود اعلام کرده است که حدود ۸۹ گیگابایت داده سازمانی از شرکت انرژی Shell به سرقت برده است؛ ادعایی که اکنون توسط تیمهای امنیتی این شرکت در حال بررسی است.
طبق اطلاعات منتشرشده توسط این گروه، دادههای ادعایی شامل نقشههای مهندسی، تصاویر تأسیسات، گزارشهای آزمایش، برنامههای پروژه و اسناد داخلی سازمانی بوده است. با این حال، Shell تاکنون نفوذ موفق یا صحت کامل دادههای معرفیشده توسط مهاجمان را تأیید نکرده است.
Shell اعلام کرده تیمهای امنیتی داخلی این شرکت به همراه متخصصان خارجی در حال بررسی این حادثه هستند و تاکنون گزارشی درباره اختلال در عملیات پالایشگاهها، فعالیتهای حفاری، شبکههای تولید یا سامانههای اصلی فناوری اطلاعات منتشر نشده است.
چرا این حمله اهمیت دارد؟
اهمیت این حادثه فقط به حجم ۸۹ گیگابایتی دادههای ادعایی محدود نمیشود؛ مسئله اصلی، ماهیت اطلاعاتی است که ممکن است در اختیار مهاجمان قرار گرفته باشد.
برای یک شرکت انرژی در مقیاس Shell، دادههایی مانند:
- نقشههای مهندسی تجهیزات
- تصاویر محیطهای صنعتی
- گزارشهای بازرسی
- برنامههای توسعه پروژهها
- اطلاعات پیمانکاران و زنجیره تأمین
میتواند ارزش بسیار بالایی داشته باشد.
در صورت تأیید صحت این دادهها، چنین اطلاعاتی میتواند برای جاسوسی صنعتی، حملات مهندسی اجتماعی هدفمند یا برنامهریزی حملات آینده علیه زنجیره تأمین مورد استفاده قرار گیرد.
پایان دوران باجافزارهای سنتی؛ ظهور Data Extortion
یکی از مهمترین نکات این حادثه، تغییر مدل فعالیت گروههایی مانند Cl0p است.
در مدل قدیمی باجافزار:
↓
رمزگذاری فایلها
↓
توقف عملیات سازمان
↓
درخواست باج
اما در مدل جدید:
↓
شناسایی دادههای ارزشمند
↓
خروج مخفیانه اطلاعات
↓
تهدید به انتشار
↓
اخاذی
در این روش مهاجم حتی بدون رمزگذاری یک سیستم میتواند فشار زیادی به سازمان وارد کند.
شرکت ممکن است همچنان به فعالیت خود ادامه دهد، اما همزمان دادههای محرمانه آن در اختیار مهاجم قرار گرفته باشد.
Cl0p؛ متخصص سوءاستفاده از زنجیره نرمافزارهای سازمانی
Cl0p در سالهای اخیر بیشتر به جای حملات سنتی رمزگذاری، روی سرقت گسترده داده و اخاذی اطلاعاتی تمرکز کرده است.
این گروه پیشتر در حملات گستردهای مانند:
- MOVEit Transfer
- Accellion FTA
- GoAnywhere MFT
با سوءاستفاده از آسیبپذیریهای نرمافزارهای سازمانی، تعداد زیادی از سازمانها را هدف قرار داده بود.
در موج اخیر نیز گزارشهایی منتشر شده که Cl0p از آسیبپذیریهای موجود در نرمافزارهای سازمانی مهندسی مانند PTC Windchill و FlexPLM برای دسترسی به سازمانها استفاده کرده است؛ هرچند مسیر دقیق نفوذ به Shell هنوز تأیید نشده است.
ارتباط این حادثه با DLP؛ چرا جلوگیری از خروج داده حیاتی شده است؟
حادثه احتمالی Shell یک نکته مهم برای معماری امنیت مدرن دارد:
امنیت فقط جلوگیری از ورود مهاجم نیست.
سؤال جدید سازمانها:
اگر مهاجم وارد شبکه شد، چگونه مانع خروج داده حساس شویم؟
اینجاست که فناوریهایی مانند:
- Data Loss Prevention (DLP)
- Data Security Posture Management (DSPM)
- Cloud Access Security Broker (CASB)
- User Entity Behavior Analytics (UEBA)
نقش مهمی پیدا میکنند.
سازمانها باید بدانند:
- چه دادهای دارند؟
- کجا ذخیره شده؟
- چه کسی به آن دسترسی دارد؟
- چه زمانی و به چه مقصدی منتقل میشود؟
تحلیل بهراد یوسفی | ۲۴نیوز
حادثه Shell نشان میدهد تهدید سایبری علیه سازمانهای بزرگ وارد مرحلهای شده که «خاموش کردن سیستمها» دیگر تنها هدف مهاجمان نیست.
امروز داده، خودش یک اهرم فشار است.
گروههایی مانند Cl0p نشان دادهاند که میتوان بدون ایجاد اختلال فوری در عملیات، با سرقت اطلاعات حساس یک سازمان را تحت فشار قرار داد.
برای صنایع حیاتی مانند انرژی، موضوع فقط محرمانگی اطلاعات نیست؛ بلکه افشای اسناد مهندسی و دادههای عملیاتی میتواند پیامدهای امنیتی، اقتصادی و حتی فیزیکی داشته باشد.
به همین دلیل، معماری امنیت آینده باید از مدل سنتی «محافظت از شبکه» عبور کرده و به سمت «محافظت از داده در تمام چرخه عمر آن» حرکت کند.
جمعبندی
ادعای سرقت داده از Shell هنوز در مرحله بررسی قرار دارد، اما این حادثه یک بار دیگر نشان میدهد گروههای باجافزاری مانند Cl0p چگونه از مدل سنتی ransomware فاصله گرفته و به سمت جاسوسی داده و اخاذی اطلاعاتی حرکت کردهاند.
برای سازمانهای بزرگ، سؤال اصلی دیگر فقط این نیست که:
«چگونه جلوی نفوذ را بگیریم؟»
بلکه این است:
«اگر نفوذ اتفاق افتاد، چگونه اجازه ندهیم دادههای حیاتی خارج شوند؟»
منابع:
- Reuters — Hacking group claims mass data theft from Shell, Philips, GE, Fiserv and dozens of others
- BleepingComputer — Shell investigates potential incident after Clop data theft claims
- GBHackers — Shell Investigates Data Breach After Cl0p Claims Theft of 89GB
- Cybersecurity News — Shell Investigating Data Breach Following Cl0p Claim
- CyberPress — Shell Investigates Data Breach After Cl0p Claims 89 GB Data Theft