事件现场:勒索团伙点名CyrusOne

臭名昭著的勒索软件团伙ShinyHunters把美国大型数据中心运营商CyrusOne加进了受害者名单,声称已经拿走一批高度敏感的数据。如果这些说法属实,对这家公司及其客户来说,可能演变成一场真正的灾难。

打开网易新闻 查看精彩图片

ShinyHunters开出的条件是:删除全部被盗数据,换取1300万美元。CyrusOne目前没有对相关说法作出回应,看起来也没有谈判意愿。

被指泄露的数据范围

按照ShinyHunters的说法,被外泄的内容包括1290万条Salesforce记录、超过18.2万行Salesforce Contacts对象数据、超过600GB的SharePoint数据,以及超过8300条包含个人身份信息的员工记录。

此外,团伙还声称拿到了已签署合同、主服务协议、保密协议、服务协议、数据中心平面图、电气图、门禁记录和工牌审计、实体钥匙清单、安全政策、关键环境可靠性管理文档,以及多种密码和凭证材料。

目前还没有放出任何样本。研究人员并不认为这代表攻击不可信,反而把它看作一种施压手段。

为什么这次攻击不一样

勒索团伙窃取企业敏感数据并不少见,但这次事件有可能成为最严重的数据泄露之一。原因在于,部分被拿走的秘密无法简单更换:数据中心平面图、电气图、门禁记录、工牌审计、实体钥匙清单,这些情报可以被用于物理入侵。

如果攻击者知道钥匙如何分配、数据中心如何布局、监控摄像头在哪里、安保人员如何运作,物理突破就会变得更容易。研究人员提醒:“建筑本身没法打补丁。”他们还补充说,像实体钥匙和访问区域这类可以更换的东西,也需要几个月时间和真金白银。

客户名单与供应链风险

CyrusOne在美国运营约50处设施,服务数百家公司和机构。其客户包括财富1000强企业,以及微软、Meta、Verizon、AT&T、IBM和CME集团等大型科技公司。

让问题更复杂的是,ShinyHunters声称还窃取了CyrusOne客户的信息,例如Meta和微软。这些信息涉及部分客户的位置、他们付费使用的服务、保密协议、服务水平协议等。

如果相关材料被证实,攻击者可能不只是掌握一家数据中心运营商的内部情况,还可能据此判断特定客户部署在哪些设施、使用哪些服务,从而为后续的物理入侵或供应链攻击提供条件。CyrusOne尚未对是否支付赎金或是否正在调查作出说明。