Пов'язані з РФ хакери заявили про крадіжку даних у десятків компаній, серед яких Philips та Shell
Хакерська група Cl0p, яку вважають пов’язаною з РФ, заявила про викрадення у майже 50 компаній по всьому світу великого обсягу даних, пише Reuters. Зокрема, серед атакованих компаній опинилися Philips, Shell, Fiserv, GE.
Компанія Philips прямо заявила, що стала об’єктом атаки групи Cl0p. Тоді як Shell повідомила, що їй відомо про нещодавній «можливий інцидент».
«Ми співпрацюємо з нашими командами з безпеки та відповідними експертами, щоб розслідувати ситуацію», — заявив представник Shell.
Водночас у заяві Philips йдеться, що компанія «виявила та локалізувала спробу порушення кібербезпеки конкретного корпоративного сервера, пов’язаного з внутрішніми даними». У компанії також додали, що інцидент не впливає на середовища клієнтів.
Представник компанії Fiserv зазначив, що компанія знає про заяви зловмисників, але «на основі нашого всебічного аналізу на сьогодні» не виявила жодних доказів того, що дані клієнтів, банківські дані, інформація про транзакції або особисті дані були скомпрометовані. Також у компанії нібито не виявили впливу на операційне середовище.
Представник GE зазначив, що компанія знає про заяви щодо хакерської атаки. Там додали, що «запустили свої протоколи реагування на кіберзагрози та працюють над оцінкою потенційної проблеми».
Хоча достеменно невідомо, яким чином хакери нібито отримали доступ до систем цих компаній, галузева група з обміну інформацією Ransom-ISAC 22 липня опублікувала повідомлення з попередженням, що хакерська група використовувала вразливості в PTC Windchill та FlexPLM — програмному забезпеченні, яке застосовують для підтримки інженерних та виробничих процесів.
Компанія PTC, що базується в Бостоні, не одразу відповіла на запит про коментар. Водночас з 18 червня на своєму сайті PTC опублікувала кілька повідомлень про безпеку, в яких закликала клієнтів встановити виправлення для усунення вразливості. Компанія також повідомляла деталі про неназваного зловмисника, який атакував її продукти.
Менеджер з аналізу загроз у компанії Ascent Solutions та автор рекомендації Ransom-ISAC Брендон Парсонс зазначив, що деякі компанії почали отримувати повідомлення від Cl0p 19 або 20 липня. За його словами, група зосереджується на вразливостях у ключових програмних пакетах, а не на конкретних компаніях. Він назвав їх «професійними вимагачами даних».
«Вони насправді не націлюються на конкретну компанію, а націлюються на конкретну вразливість типу «нульового дня» і переслідують її», — сказав Парсонс, маючи на увазі раніше невідомі помилки, для яких виробники програмного забезпечення ще не випустили виправлень.
Нагадаємо, протягом останнього року російські хакери також здійснювали масштабну кампанію кібершпигунства проти американських вчених-ядерників, об'єктів енергетики та оборонних підприємств. Для зламу електронної пошти жертв зловмисники використовували рідкісну вразливість, яка активувалася без натискання на посилання та відкривала доступ до листування за три місяці.