Η Mandiant και η Google προειδοποιούν για μια νέα εκστρατεία εκβιαστικών emails, όπου στελέχη μεγάλων εταιρειών λαμβάνουν μηνύματα, τα οποία ισχυρίζονται ότι ευαίσθητα δεδομένα έχουν κλαπεί από τα συστήματα Oracle E-Business Suite. Η καμπάνια φαίνεται να ξεκίνησε στα τέλη Σεπτεμβρίου 2025 και βρίσκεται ακόμη στο μικροσκόπιο των ειδικών κυβερνοασφάλειας.

Η Genevieve Stark, επικεφαλής κυβερνοεγκλήματος στην GTIG, επιβεβαίωσε ότι η δραστηριότητα αυτή παρατηρείται από τις 29 Σεπτεμβρίου ή νωρίτερα, αλλά οι έρευνες βρίσκονται σε αρχικό στάδιο και οι ισχυρισμοί για κλοπή δεδομένων δεν έχουν ακόμη τεκμηριωθεί.
Μαζικά emails από παραβιασμένους λογαριασμούς
Σύμφωνα με τον Charles Carmakal, CTO της Mandiant – Google Cloud, η εκστρατεία χαρακτηρίζεται από μεγάλο όγκο emails που αποστέλλονται από εκατοντάδες ήδη παραβιασμένους λογαριασμούς. Ένας τουλάχιστον από αυτούς έχει συνδεθεί στο παρελθόν με δραστηριότητα της FIN11, μιας γνωστής ομάδας με οικονομικά κίνητρα, που έχει ιστορικό σε ransomware επιθέσεις και εκβιασμούς.
Δείτε επίσης: Το Detour Dog malware διανέμει το Strela Stealer μέσω DNS TXT Records
Η χρήση παραβιασμένων λογαριασμών επιτρέπει στους δράστες να αυξάνουν την αξιοπιστία των emails (για την υποτιθέμενη κλοπή δεδομένων Oracle E-Business Suite), μειώνοντας την πιθανότητα να εντοπιστούν από φίλτρα ασφαλείας.
Ενδείξεις σύνδεσης με τη συμμορία Clop
Τα email εκβιασμού περιλαμβάνουν διευθύνσεις επικοινωνίας που παραπέμπουν στον ιστότοπο διαρροής δεδομένων της συμμορίας ransomware Clop. Αυτό υποδηλώνει μια πιθανή σχέση με την ομάδα, γνωστή για την εκμετάλλευση zero-day ευπαθειών και την επιθετική πολιτική δημοσιοποίησης κλεμμένων δεδομένων.
Ωστόσο, η Mandiant σημειώνει ότι μέχρι στιγμής δεν υπάρχουν επαρκή στοιχεία που να αποδεικνύουν την πραγματική κλοπή δεδομένων ή την άμεση εμπλοκή του Clop. Παρά τις ομοιότητες με προηγούμενες τακτικές, η προέλευση των επιθέσεων παραμένει αβέβαιη.

Οι προειδοποιήσεις των ειδικών
Η Mandiant και η GTIG συνιστούν σε όλους τους οργανισμούς που λαμβάνουν τέτοιου είδους emails να:
- Ελέγξουν τα συστήματά τους για ενδείξεις ασυνήθιστης πρόσβασης.
- Διερευνήσουν πιθανές παραβιάσεις στις πλατφόρμες Oracle E-Business Suite.
- Μην απαντούν ή αλληλεπιδρούν με τα emails εκβιασμού.
Η Oracle, ερωτηθείσα για πιθανή ύπαρξη νέας zero-day ευπάθειας που θα μπορούσε να εξηγήσει την υποτιθέμενη κλοπή δεδομένων, δεν έχει ακόμη εκδώσει επίσημη απάντηση.
Δείτε επίσης: Ουκρανία: XLL αρχεία διανέμουν το CABINETRAT malware
Ποιοι είναι οι Clop;
Η ομάδα ransomware Clop (γνωστή και ως TA505, Cl0p ή FIN11) εμφανίστηκε τον Μάρτιο του 2019, ξεκινώντας με παραλλαγή του CryptoMix ransomware. Η μέθοδός τους ακολουθεί το γνωστό μοτίβο:
- Διείσδυση σε εταιρικά δίκτυα.
- Κλοπή κρίσιμων δεδομένων.
- Κρυπτογράφηση συστημάτων με ransomware.
- Εκβιασμός για λύτρα με αντάλλαγμα αποκρυπτογράφηση και μη δημοσιοποίηση των δεδομένων.
Από το 2020, οι Clop στράφηκαν όλο και περισσότερο σε εκμετάλλευση zero-day ευπαθειών σε πλατφόρμες μεταφοράς αρχείων, γεγονός που τους επέτρεψε να πραγματοποιούν μαζικές επιθέσεις σε εκατοντάδες οργανισμούς παγκοσμίως.
Οι μεγαλύτερες επιχειρήσεις τους
Μερικές από τις πιο γνωστές επιχειρήσεις της συμμορίας Clop περιλαμβάνουν:
- 2020: Εκμετάλλευση zero-day στην πλατφόρμα Accellion FTA, επηρεάζοντας περίπου 100 οργανισμούς.
- 2021: Επίθεση στο FTP SolarWinds Serv-U με zero-day exploit.
- 2023: Παραβίαση της πλατφόρμας GoAnywhere MFT, με περισσότερους από 100 οργανισμούς θύματα.
- 2023 – MOVEit Transfer: Η μεγαλύτερη τους εκστρατεία, με zero-day exploit που επηρέασε 2.773 οργανισμούς διεθνώς.
- 2024: Εκμετάλλευση δύο zero-day στο Cleo file transfer, με νέες μαζικές διαρροές.
Αυτές οι ενέργειες κατέστησαν την Clop έναν από τους πιο δραστήριους και επικίνδυνους παίκτες στον χώρο του ransomware.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η διεθνής αντίδραση
Το Υπουργείο Εξωτερικών των ΗΠΑ έχει θέσει σε ισχύ αμοιβή 10 εκατομμυρίων δολαρίων για πληροφορίες που θα συνδέσουν την Clop με ξένη κυβέρνηση. Η κίνηση αυτή δείχνει πόσο σοβαρά αντιμετωπίζεται η απειλή, όχι μόνο ως ποινικό ζήτημα αλλά και ως πιθανό θέμα εθνικής ασφάλειας.
Δείτε επίσης: Motility Software Solutions: Σημαντική παραβίαση δεδομένων
Η σημασία για τις επιχειρήσεις
Ανεξάρτητα από το αν τα δεδομένα έχουν όντως κλαπεί, η νέα εκστρατεία δείχνει την ευκολία με την οποία οι ομάδες εκβιαστών μπορούν να εκμεταλλευτούν τον φόβο και την αβεβαιότητα για να πιέσουν οργανισμούς. Το γεγονός ότι η καμπάνια στοχεύει στελέχη και χρησιμοποιεί παραβιασμένους λογαριασμούς email δείχνει ότι οι δράστες επενδύουν σε πιο ρεαλιστικές και πειστικές μεθόδους κοινωνικής μηχανικής.
Οι επιχειρήσεις που χρησιμοποιούν το Oracle E-Business Suite καλούνται να εφαρμόσουν άμεσα ελέγχους ασφαλείας, να ενημερώσουν τις ομάδες τους για τον κίνδυνο phishing και να προετοιμαστούν για ενδεχόμενες πραγματικές επιθέσεις στο δίκτυό τους.
Η υπόθεση αυτή, ανεξαρτήτως του αν αποδειχθεί άμεσα συνδεδεμένη με την Clop, δείχνει πως οι εκστρατείες εκβιασμού μέσω email εξελίσσονται σε μια στρατηγική απειλή για τον επιχειρηματικό κόσμο. Ο συνδυασμός τεχνικών παραβίασης και ψυχολογικής πίεσης κάνει τις εταιρείες ευάλωτες και καθιστά αναγκαία την επένδυση σε ανθεκτικά μέτρα κυβερνοασφάλειας.
Πηγή: www.bleepingcomputer.com
