Хакерське угруповання Cl0p заявило про викрадення великих обсягів даних майже у 50 компаній у різних країнах. Серед названих зловмисниками — Philips, Shell, Fiserv та GE. Водночас компанії поки не підтвердили факт викрадення даних.
Про це повідомляє Суспільне з посиланням на Reuters.
Список атакованих компаній Cl0p оприлюднило 12 серпня. Угруповання відоме масштабними атаками, під час яких використовує вразливості програмного забезпечення для одночасного отримання доступу до великої кількості цілей. Дослідники пов’язують Cl0p із російськомовним угрупованням TA505, також відомим як FIN11.
За твердженням хакерів, у Shell вони нібито викрали близько 89 ГБ даних, серед яких інженерні креслення, фотографії об’єктів, технічні звіти та проєктна документація. У Philips, за їхніми словами, було отримано близько 13,5 ГБ інформації — PDF-креслення, діаграми та схеми. Доказів цих заяв Cl0p не оприлюднило.
У Shell підтвердили, що знають про можливий кіберінцидент і проводять перевірку.
«Ми працюємо з нашими командами з безпеки та відповідними експертами, щоб розслідувати ситуацію», — повідомив представник компанії.
У Philips заявили, що виявили та локалізували спробу злому окремого корпоративного сервера з внутрішніми даними. За даними компанії, системи клієнтів унаслідок інциденту не постраждали.
Fiserv також повідомила про перевірку заяв Cl0p. Представник компанії зазначив, що наразі не виявлено доказів викрадення клієнтських, банківських чи транзакційних даних, а також персональної інформації.
У GE заявили, що знають про заяви угруповання, запустили протоколи реагування на кіберінцидент і оцінюють можливі наслідки.
Reuters не змогла незалежно підтвердити твердження Cl0p щодо кількості та характеру викрадених даних.
Водночас фахівці з кібербезпеки припускають, що атаки можуть бути пов’язані з уразливостями у програмному забезпеченні PTC Windchill та FlexPLM, яке використовується в інженерних і виробничих процесах. Про активність Cl0p із використанням цих вразливостей Ransom-ISAC попереджала ще 22 липня.
За словами менеджера з аналізу загроз Ascent Solutions Брендона Парсонса, перші компанії почали отримувати листи від Cl0p 19–20 липня.
«Вони насправді не націлюються на конкретну компанію — вони націлюються на конкретну вразливість нульового дня і беруться саме за неї», — пояснив Парсонс.
За його словами, Cl0p фактично полює не на окремі компанії, а на вразливості програмного забезпечення, які дають змогу отримати доступ одразу до великої кількості організацій.


