Хакерская группа Cl0p, которую считают связанной с РФ, заявила о похищении большого объема данных у почти 50 компаний по всему миру, пишет Reuters. В частности, среди атакованных компаний оказались Philips, Shell, Fiserv, GE.
Компания Philips прямо заявила, что стала объектом атаки группы Cl0p. В то же время Shell сообщила, что ей известно о недавнем «возможном инциденте».
«Мы сотрудничаем с нашими командами по безопасности и соответствующими экспертами, чтобы расследовать ситуацию», — заявил представитель Shell.
В то же время в заявлении Philips говорится, что компания «обнаружила и локализовала попытку нарушения кибербезопасности конкретного корпоративного сервера, связанного с внутренними данными». В компании также добавили, что инцидент не затрагивает клиентские среды.
Представитель компании Fiserv отметил, что компания знает о заявлениях злоумышленников, но «на основе нашего всестороннего анализа на сегодняшний день» не обнаружила никаких доказательств того, что данные клиентов, банковские данные, информация о транзакциях или личные данные были скомпрометированы. Также в компании якобы не обнаружили влияния на операционную среду.
Представитель GE отметил, что компания знает о заявлениях относительно хакерской атаки. Там добавили, что «запустили свои протоколы реагирования на киберугрозы и работают над оценкой потенциальной проблемы».
Хотя точно неизвестно, каким образом хакеры якобы получили доступ к системам этих компаний, отраслевая группа по обмену информацией Ransom-ISAC 22 июля опубликовала сообщение с предупреждением о том, что хакерская группа использовала уязвимости в PTC Windchill и FlexPLM — м программном обеспечении, которое применяется для поддержки инженерных и производственных процессов.
Компания PTC, базирующаяся в Бостоне, не сразу ответила на запрос о комментарии. В то же время с 18 июня на своем сайте PTC опубликовала несколько сообщений о безопасности, в которых призвала клиентов установить исправления для устранения уязвимости. Компания также сообщила подробности о неназванном злоумышленнике, атаковавшем её продукты.
Менеджер по анализу угроз в компании Ascent Solutions и автор рекомендации Ransom-ISAC Брендон Парсонс отметил, что некоторые компании начали получать сообщения от Cl0p 19 или 20 июля. По его словам, группа сосредоточивается на уязвимостях в ключевых программных пакетах, а не на конкретных компаниях. Он назвал их «профессиональными вымогателями данных».
«Они на самом деле не нацеливаются на конкретную компанию, а нацеливаются на конкретную уязвимость типа «нулевого дня» и преследуют ее», — сказал Парсонс, имея в виду ранее неизвестные ошибки, для которых производители программного обеспечения ещё не выпустили исправлений.
Напомним, в течениепоследнего года российские хакеры также проводили масштабную кампанию кибершпионажа против американских ученых-ядерщиков, объектов энергетики и оборонных предприятий. Для взлома электронной почты жертв злоумышленники использовали редкую уязвимость, которая активировалась без перехода по ссылке и открывала доступ к переписке за три месяца.
