Selon Reuters, ShinyHunters a déclaré dimanche avoir piraté le site du darkweb de l’un de ses principaux rivaux, Cl0p, ouvrant la porte à de nouvelles expositions pour les précédentes victimes du groupe.
En bref :
-
Double exposition : les entreprises qui ont payé Cl0p pour effacer leurs données risquent une seconde fuite via ShinyHunters, qui menace de publier les noms des payeurs, les montants et les adresses Bitcoin
-
Promesses en l’air : les criminels qui promettaient de supprimer les données ne pouvaient même pas sécuriser leur propre serveur (CMS non patché)
-
Risque juridique et réglementaire : un paiement discret d’il y a plusieurs années pourrait devenir une affaire publique aujourd’hui, avec toutes les implications légales que ça implique
Voici l’analyse de Julien Mousqueton, RSSI Europe chez Cohesity et fondateur de ransomware.live, sur les implications concrètes pour les entreprises victimes de ces gangs :
« Pour les victimes de Cl0p, l’intrusion de ShinyHunters est un rappel de ce que les experts en réponse à incident savent depuis des années : quand vous payez pour une suppression de données, vous faites confiance à la sécurité opérationnelle d’un groupe criminel. Selon les informations disponibles, ce groupe gérait son site de fuite sur un CMS non patché. Les mêmes personnes qui promettaient de supprimer vos données n’ont pas su protéger leur propre serveur.
Si ShinyHunters détient réellement les données backend de Cl0p, les victimes passées font face à un second événement d’exposition. La menace de publier les noms des payeurs, les montants et les adresses Bitcoin transformerait un paiement discret en question de divulgation publique, avec des implications réglementaires et juridiques, parfois des années après la violation initiale. Les conseils d’administration qui ont approuvé un paiement pour faire disparaître le problème devraient revisiter cette hypothèse avec leurs conseils juridiques dès maintenant. »


