Перейти до основного змісту
Пов'язане з Росією хакерське угруповання заявило про злам майже 50 світових компаній

Пов'язане з Росією хакерське угруповання заявило про злам майже 50 світових компаній

Хакерське угруповання Cl0p заявило, що викрало великі обсяги даних у майже 50 компаній у різних країнах світу. Серед атакованих хакери називають Philips, Shell, Fiserv, GE тощо. У Philips підтвердили спробу зламу, у Shell сказали, що розслідують «можливий інцидент».

Про це повідомила агенція Reuters.

Назви компаній угруповання опублікувало на своєму сайті 12 серпня. Cl0p — одне з найактивніших угруповань. Воно шукає вразливості програмного забезпечення й атакує одразу багато цілей. Дослідники з кібербезпеки повʼязують Cl0p із російськомовним угрупованням TA505, відомим також як FIN11, і вважають, що воно діє з Росії або інших країн СНД.

Хакери стверджують, що викрали у Shell близько 89 гігабайтів даних — інженерні креслення, фотографії обʼєктів компанії, скани звітів про технічні випробування та проєктні плани. У Philips, за їхніми словами, вони отримали близько 13,5 гігабайта: креслення у форматі PDF, діаграми та схеми.

Зразків цих даних угруповання не оприлюднило. Хакери також не відповіли на запити про коментар, які Reuters надіслала на дві електронні адреси, вказані на їхньому сайті як робочі.

Philips підтвердила, що стала мішенню Cl0p. У Shell сказали, що знають про нещодавній «можливий інцидент» — так компанія відреагувала на повідомлення нідерландського видання BNR, яке написало про атаку раніше того ж дня.

«Ми працюємо з нашими командами з безпеки та відповідними експертами, щоб розслідувати ситуацію», — сказав представник Shell.

У Philips повідомили, що виявили та локалізували спробу зламу окремого корпоративного сервера з внутрішніми даними. Там додали, що інцидент не впливає на системи клієнтів.

Жодна з двох компаній не підтвердила, що дані справді викрали.

Представник Fiserv сказав, що компанія знає про заяви зловмисників. За його словами, всебічна перевірка станом на цей час не виявила доказів, що дані клієнтів, банківські й транзакційні дані чи персональна інформація потрапили до зловмисників. Операційне середовище компанії теж не зазнало впливу.

У GE відповіли, що знають про заяву хакерів, почали діяти за протоколами реагування на кіберінциденти й оцінюють масштаб можливої проблеми.

Reuters не змогла самостійно перевірити твердження хакерів про обсяг і тип викрадених даних.

Як саме хакери могли отримати доступ до систем компаній, поки невідомо. Галузеве обʼєднання Ransom-ISAC, яке займається обміном даними про кіберзагрози, ще 22 липня попередило: Cl0p використовує вразливості в PTC Windchill та FlexPLM — програмах для інженерних і виробничих процесів.

Компанія PTC зі штаб-квартирою в Бостоні одразу не прокоментувала ситуацію. Від 18 червня компанія кілька разів публікувала на своєму сайті бюлетені безпеки: радила клієнтам встановити оновлення, яке усуває вразливість, і описувала дії неназваного зловмисника, який атакував її продукти.

Менеджер з аналізу загроз компанії Ascent Solutions Брендон Парсонс, який написав рекомендацію Ransom-ISAC, розповів, що перші компанії отримали листи від Cl0p 19 або 20 липня. За його словами, угруповання шукає вразливості в ключових програмних пакетах, а не атакує конкретні компанії. Парсонс назвав хакерів професійними вимагачами даних.

«Вони насправді не націлюються на конкретну компанію — вони націлюються на конкретну вразливість нульового дняВади в програмах, які виробник ще не встиг закрити оновленням. і беруться саме за неї», — сказав Парсонс.

Топ дня
Вибір редакції
На початок