گروه باجافزار Clop شروع به اخاذی از قربانیان حملات سرقت داده از طریق Cleo کرده و در پورتال خود در وب تاریک اعلام کرده است که ۶۶ شرکت تنها ۴۸ ساعت برای پاسخ به درخواستهای آنها فرصت دارند.
هکرها گفتهاند که با شرکتهای قربانی تماس میگیرند و لینکی برای یک کانال چت امن میدهند تا درباره پرداخت باج مذاکره کنند. همچنین ایمیلهایی را اعلام کردهاند تا قربانیان در صورت نیاز خودشان بتوانند ارتباط برقرار کنند.
گروه هکری Clop در وبسایت خود بهطور ناقص نام ۶۶ شرکتی را منتشر کرده که هنوز برای مذاکره درباره پرداخت باج اقدامی نکردهاند. آنها تهدید کردهاند که اگر این شرکتها به این وضعیت ادامه دهند، نام کاملشان را ظرف ۴۸ ساعت منتشر خواهند کرد.
هکرها گفتهاند که این لیست فقط مربوط به شرکتهایی است که برای مذاکره با آنها تماس گرفته شده ولی جوابی ندادهاند. بنابراین احتمال دارد تعداد شرکتهایی که تحت تأثیر این حمله قرار گرفتهاند، بیشتر از آن چیزی باشد که در لیست دیده میشود.
Clop به یک نفوذ بزرگ دیگر دست یافت.
گروه هکری Clop با استفاده از یک آسیبپذیری روز صفر در برخی از محصولات نرمافزاری Cleo (از جمله LexiCom، VLTransfer و Harmony) موفق شد به شبکههای شرکتها نفوذ کند و اطلاعات آنها را سرقت کند. این حمله یک موفقیت مهم دیگر برای این گروه بهشمار میآید.
گروه هکری Clop قبلاً از آسیبپذیریهای امنیتی ناشناخته (روز صفر) در سیستمهای انتقال فایل امن مانند Accellion FTA، GoAnywhere MFT و MOVEit Transfer استفاده کرده و به شبکههای داخلی شرکتها نفوذ کرده بود.
گروه هکری Clop همچنین مسئول یک سری حملات دیگر است که شرکتهایی که از نرمافزار SolarWinds Serv-U برای انتقال فایل استفاده میکنند، مورد هدف قرار داده است.
آسیبپذیری روز صفر که این بار مورد سوءاستفاده قرار گرفته، اکنون با شناسه CVE-2024-50623 پیگیری میشود و به حملهکننده از راه دور اجازه میدهد تا فایلها را بدون محدودیت آپلود و دانلود کند، که این موضوع منجر به اجرای کد از راه دور میشود.
یک اصلاحیه برای نسخههای خاصی از نرمافزارهای Cleo Harmony، VLTrader و LexiCom منتشر شده است. فروشنده این نرمافزارها هشدار داده که هکرها از این آسیبپذیری برای دسترسی به سیستمها و اجرای دستوراتی از راه دور در شبکههای مورد حمله استفاده میکنند.
شرکت Huntress اخیراً اعلام کرده که هکرها از یک آسیبپذیری خاص بهطور فعال استفاده میکنند و هشدار داده که ممکن است راهحل ارائهشده توسط فروشنده نتواند بهطور کامل این مشکل را حل کند. آنها همچنین یک نمونه آزمایشی از حمله را برای نشان دادن این مشکل به اشتراک گذاشتهاند.
گروه هکری Clop چند روز بعد اعلام کرد که خودشان از آسیبپذیری CVE-2024-50623 سوءاستفاده کردهاند و مسئول این حمله هستند.
گروه هکری باجافزار اعلام کرده که اطلاعات سرقتشده از حملات قبلی را از سیستم خود پاک میکند، زیرا در حال حاضر تمرکز خود را روی اخاذی از قربانیان جدید گذاشته است.
Yutaka Sejiyama، پژوهشگر Macnica، در ایمیلی توضیح داد که با وجود اینکه گروه Clop فقط نامهای ناقص شرکتها را منتشر کرده است، هنوز میتوان با بررسی اطلاعاتی که هکرها در دسترس گذاشتهاند و مقایسه آنها با سرورهای Cleo که بهطور عمومی قابل دسترسی هستند، برخی از قربانیان را شناسایی کرد.
هنوز تعداد دقیق شرکتهایی که تحت تأثیر آخرین حمله Clop قرار گرفتهاند مشخص نیست، اما شرکت Cleo گفته که نرمافزارشان در بیش از ۴,۰۰۰ سازمان در سراسر جهان به کار گرفته میشود.