AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

**Shell investiga la posible filtración de 89 GB de datos tras una intrusión de Clop ransomware**

### 1. Introducción

La multinacional energética Shell se encuentra actualmente en el centro de la atención cibernética tras confirmar que está investigando un potencial incidente de seguridad. La alarma saltó cuando el grupo de ransomware Clop reivindicó la sustracción de 89 GB de información sensible de la compañía. Este suceso se suma a una serie de ataques dirigidos contra grandes corporaciones, evidenciando la creciente sofisticación y persistencia de las amenazas ransomware dirigidas a infraestructuras críticas y sectores estratégicos.

### 2. Contexto del Incidente

El incidente ha salido a la luz en un contexto de actividades maliciosas recurrentes por parte de Clop, un actor de amenazas bien conocido por explotar vulnerabilidades en software ampliamente desplegado. Shell, con operaciones en más de 70 países y una plantilla de más de 80.000 empleados, ya fue víctima de Clop en 2021 tras el ataque masivo mediante la vulnerabilidad de Accellion FTA.

En esta ocasión, el grupo cibercriminal ha publicado en su blog de filtraciones la supuesta captura de 89 GB de datos, acompañando la amenaza de divulgación con capturas de pantalla de archivos internos y documentos corporativos. Por el momento, Shell ha confirmado que está evaluando el alcance del ataque y la posible exposición de datos, sin ofrecer detalles concretos sobre la naturaleza de la información comprometida.

### 3. Detalles Técnicos

La campaña atribuida a Clop se basa en la explotación de vulnerabilidades conocidas en plataformas de transferencia de archivos, como MOVEit Transfer (CVE-2023-34362), GoAnywhere MFT (CVE-2023-0669), y en ocasiones anteriores, Accellion FTA (CVE-2021-27101 y correlativas). Aunque Shell no ha especificado el vector exacto en este incidente, todo apunta a que Clop sigue empleando tácticas de explotación de Zero-Day en servicios de transferencia de archivos utilizados por grandes organizaciones.

El modus operandi documentado de Clop incluye:

– **Vector de ataque:** Explotación de vulnerabilidades Zero-Day en aplicaciones de transferencia de archivos.
– **TTPs MITRE ATT&CK relevantes:**
– Initial Access (T1190: Exploit Public-Facing Application)
– Collection (T1005: Data from Local System)
– Exfiltration (T1041: Exfiltration Over C2 Channel)
– Impact (T1486: Data Encrypted for Impact)
– **Herramientas y frameworks:**
– Automatización de exfiltración y cifrado con scripts personalizados.
– Uso ocasional de frameworks como Cobalt Strike para movimiento lateral.
– Herramientas de exfiltración masiva y eliminación de logs para evadir detección.
– **Indicadores de compromiso (IoC):**
– Conexiones entrantes y salientes no autorizadas hacia dominios y direcciones IP asociados a Clop.
– Archivos comprimidos y scripts inusuales en directorios temporales.
– Modificaciones en registros de acceso a transferencias de archivos.

### 4. Impacto y Riesgos

El volumen de datos comprometidos, 89 GB según la propia banda, sugiere la exposición de grandes cantidades de información confidencial, potencialmente incluyendo contratos, información financiera, datos personales de empleados y clientes, y documentación técnica de infraestructuras críticas.

Los riesgos para Shell son considerables:

– **Reputacionales:** Pérdida de confianza de clientes, inversores y socios.
– **Legales y regulatorios:** Posible incumplimiento de GDPR, NIS2 y normativas sectoriales, con potenciales sanciones millonarias (hasta un 4 % de la facturación global según GDPR).
– **Económicos:** Costes directos de remediación, investigaciones forenses, demandas y posibles interrupciones operativas.
– **De seguridad nacional:** Dada la naturaleza estratégica de Shell, una filtración podría afectar a infraestructuras críticas energéticas.

### 5. Medidas de Mitigación y Recomendaciones

Ante el aumento de ataques similares, los expertos recomiendan:

– **Inventariar y actualizar todos los sistemas de transferencia de archivos** (MOVEit, GoAnywhere, Accellion FTA, etc.), aplicando parches críticos en cuanto estén disponibles.
– **Monitorizar logs y registros de acceso** en busca de actividad anómala y potenciales indicadores de compromiso.
– **Desplegar segmentación de red y controles de acceso** estrictos para limitar el movimiento lateral.
– **Implementar soluciones EDR/XDR** con capacidades de detección de exfiltración y herramientas de respuesta a incidentes.
– **Simulación de ataques y ejercicios de Red Team** enfocados en escenarios de ransomware y exfiltración de datos.
– **Capacitación continua** en concienciación de ciberseguridad para todos los empleados.

### 6. Opinión de Expertos

Andrés Jiménez, analista senior de ciberamenazas, comenta:
“Clop ha refinado su modelo de negocio, pasando del cifrado puro a la extorsión basada en la filtración. La explotación de vulnerabilidades en plataformas de transferencia de archivos evidencia la urgencia de una gestión proactiva de vulnerabilidades. Para empresas como Shell, el foco debe estar en la reducción de la superficie de ataque y la monitorización constante”.

Por su parte, María Rodríguez, CISO en una consultora energética, añade:
“La regulación europea, especialmente la NIS2, exige no solo resiliencia técnica, sino también una respuesta coordinada y la notificación temprana a las autoridades y afectados. El incidente de Shell es un recordatorio de que la ciberseguridad es un asunto de negocio y reputación, no solo tecnológico”.

### 7. Implicaciones para Empresas y Usuarios

El incidente subraya la importancia de la seguridad en la cadena de suministro digital. Las empresas deben considerar no solo su propia postura, sino también la de proveedores de software y servicios críticos. La tendencia actual muestra que los grupos de ransomware priorizan ataques contra organizaciones con grandes volúmenes de datos y operaciones globales, lo que eleva el perfil de riesgo para todo el sector energético.

Para los usuarios y empleados, el riesgo de filtración de datos personales y credenciales es tangible, pudiendo derivar en fraudes, suplantaciones y ataques dirigidos posteriores.

### 8. Conclusiones

La presunta filtración de 89 GB de datos en Shell a manos de Clop refuerza la imperiosa necesidad de una defensa en profundidad, gestión activa de vulnerabilidades y una cultura de ciberseguridad alineada con las nuevas exigencias regulatorias. La sofisticación de las campañas de ransomware y la profesionalización de grupos como Clop suponen un desafío creciente para la industria, que debe responder con inversión, formación y resiliencia operativa.

(Fuente: www.bleepingcomputer.com)