
La pandilla de ransomware Clop ha estado buscando formas de explotar un día cero ahora parcheado en la solución de transferencia de archivos administrados (MFT) MOVEit Transfer desde 2021, según los expertos en seguridad de Kroll.
Mientras analizaban los registros en las redes comprometidas de algunos clientes durante la investigación de los recientes ataques de robo de datos de Clop dirigidos a instancias vulnerables de MOVEit Transfer, encontraron actividad maliciosa que coincidía con el método utilizado por la pandilla para implementar el shell web LemurLoot recién descubierto.
«La actividad durante el período del 27 al 28 de mayo parecía ser una cadena de ataque de explotación automatizada que finalmente resultó en la implementación del shell web human2.aspx. La explotación se centró en la interacción entre dos componentes legítimos de MOVEit Transfer: moveitisapi/moveitisapi.dll y guestaccess.aspx», dijo Kroll.
«La revisión de Kroll de los registros de Microsoft Internet Information Services (IIS) de los clientes afectados encontró evidencia de actividad similar que ocurrió en múltiples entornos de clientes el año pasado (abril de 2022) y en algunos casos ya en julio de 2021».
También descubrieron que los actores de amenazas estaban probando formas de recopilar y extraer datos confidenciales de servidores MOVEit Transfer comprometidos desde abril de 2022, probablemente con la ayuda de herramientas automatizadas.

«Kroll observó actividad consistente con la explotación de MOVEit Transfer que ocurrió colectivamente el 27 de abril de 2022, el 15 y 16 de mayo de 2023 y el 22 de mayo de 2023, lo que indica que los actores estaban probando el acceso a las organizaciones a través de medios probablemente automatizados y extrayendo información de MOVEit Transferir servidores para identificar a qué organización estaban accediendo», revela el informe.
La actividad maliciosa automatizada se recuperó a una escala mucho mayor a partir del 15 de mayo de 2023, justo antes de que comenzara la explotación masiva de errores de día cero el 27 de mayo.
Esto también coincidió con comandos similares emitidos manualmente contra los servidores de MOVEit Transfer en julio de 2021, lo que indica que la pandilla de ransomware esperó hasta tener las herramientas para lanzar el ataque final a fines de mayo de 2023.
Servidores de «cientos de empresas» presuntamente violados
Durante el fin de semana, la banda de ransomware Clop le dijo a Bleepingomputer que estaban detrás de los recientes ataques de robo de datos que les permitieron violar los servidores de MOVEit Transfer supuestamente pertenecientes a «cientos de empresas».
Si bien las palabras de los actores de amenazas no pueden tomarse al pie de la letra, la declaración de Clop confirmó un informe de Microsoft que vincula los ataques con el grupo de piratería que rastrean como Lace Tempest (también conocido como TA505 y FIN11).
«Microsoft está atribuyendo los ataques que explotan la vulnerabilidad CVE-2023-34362 MOVEit Transfer 0-day a Lace Tempest, conocida por operaciones de ransomware y por ejecutar el sitio de extorsión Clop», dijo el equipo de Microsoft Threat Intelligence. tuiteó Noche de domingo.
«El actor de amenazas ha utilizado vulnerabilidades similares en el pasado para robar datos y extorsionar a las víctimas».
El grupo de delitos cibernéticos Clop también estuvo detrás de otras campañas de robo de datos de alto impacto dirigidas a otras plataformas de transferencia de archivos administrados, incluida la explotación de día cero de los servidores Accellion FTA en diciembre de 2020, los ataques de transferencia de archivos administrados SolarWinds Serv-U de 2021, la explotación masiva de un día cero de GoAnywhere MFT en enero de 2023.
Desde que se detectaron los ataques de robo de datos MOVEit de Clop, las primeras organizaciones que fueron violadas como resultado también han comenzado a aparecer lentamente, y el proveedor de soluciones de recursos humanos y nómina del Reino Unido, Zellis, informó que sufrieron una violación de datos que probablemente también afectará a algunos de sus clientes.
Los clientes de Zellis que ya han confirmado que se vieron afectados incluyen la aerolínea de bandera irlandesa Aer Lingus y la aerolínea de bandera británica British Airways.
Clop amenazó a todas las organizaciones afectadas con comunicarse y negociar un rescate si no quieren que sus datos se filtren en línea en seis días, el 14 de junio.


