تُوجّه إحاطة من S-RM حول ما تسميه "ملفات Luna Moth" الانتباه إلى كيفية استهداف مجموعة لابتزاز البيانات للقطاع القانوني. ويوفّر تسريب مجموعة Luna Moth للابتزاز نظرة نادرة على عمليات جماعة لا تعتمد على برامج الفدية التقليدية. وبالنسبة لمكاتب المحاماة، وللعملاء الذين يثقون بها في مواد حساسة، فإن الدروس عملية وتستحق الفهم.
يلتزم هذا المقال بما تؤكده خلاصة الإحاطة والتقارير العامة. تُتابَع المجموعة أيضًا تحت أسماء Silent Ransom Group وUNC3753 وStorm-0252، ويصفها الباحثون الأمنيون بأن دافعها مالي.
ما تكشفه ملفات Luna Moth
تصف إحاطة S-RM التسريب بأنه يكشف رؤى حول عمليات مجموعة متطورة لابتزاز إلكتروني تستهدف القطاع القانوني. وتتعلق الخلاصة المركزية بالأسلوب. تتخطى Luna Moth خطوة التشفير التي يربطها معظم الناس ببرامج الفدية. فهي تسرق البيانات، ثم تضغط على الضحية لتدفع مقابل منع نشرها.
هذا التمييز مهم. فمن دون أنظمة مشفّرة، قد لا يكون هناك انقطاع واضح ولا مذكرة فدية على شاشة. يمكن أن يبدو المكتب عاملًا بينما مستنداته قد اختفت بالفعل. والنسخ الاحتياطية، وهي الجواب المعتاد على برامج الفدية، لا تفعل شيئًا لمنع تسريب الملفات المسروقة.
تهديدات المجموعة ليست فارغة. يُظهر التقارير حول تسريب Luna Moth لبيانات من Jones Day وMayer Brown أن اثنين من أكبر مكاتب المحاماة في العالم أكّدا سرقة ملفات حساسة، وفي حالة واحدة على الأقل، نُشرت البيانات على الإنترنت بعد عدم دفع مطالب الابتزاز.
كيف يعمل التصيّد الاحتيالي بالمعاودة ومكالمات الدعم المزيّفة
اعتماد المجموعة على التصيّد الاحتيالي بالمعاودة هو ما يجعلها مميزة. فبدلًا من إرسال رابط أو مرفق قد يلتقطه مرشّح البريد، يرسل المهاجم رسالة تحتوي فقط على رقم هاتف. قد توحي الرسالة برسم اشتراك أو مشكلة في الحساب. ويُشجَّع الهدف على الاتصال.
عندما يتصل الضحية، يصل إلى شخص يتنكّر بصفته دعمًا تقنيًا. ويقوده ذلك الشخص عبر خطوات تمنح المهاجم وصولًا عن بُعد، غالبًا تحت ذريعة إصلاح مشكلة أو إلغاء رسم. ولأن الضحية هو من بدأ المكالمة، تبدو التفاعلات شرعية، ويتلاشى الشك المعتاد.
يصف التقارير العامة حول تحذير من مكتب التحقيقات الفيدرالي انتحال شخصية الدعم التقني عبر الهاتف والبريد الإلكتروني والحضور الشخصي، لسرقة البيانات وابتزاز الضحايا، لا سيما مكاتب المحاماة الأمريكية. كما تصف مذكرة بحث أمنية التصيّد الصوتي والتسلل الجسدي في مكاتب المحاماة. وبعبارة أخرى، لا يقتصر الهندسة الاجتماعية على قناة واحدة.
بمجرد الدخول، يكون الهدف هو سرقة البيانات بهدوء. يعكس هذا النمط حالات أخرى يستخدم فيها المهاجمون أدوات مشروعة وخدمات سحابية لنقل البيانات خارجيًا. وتُظهر تغطيتنا لـكيف استغلت Vice Society خدمة OneDrive لسرقة البيانات كيف يمكن لبرمجيات الأعمال العادية أن تصبح مسار التهريب، مما يجعل النشاط أصعب في الاكتشاف.
لماذا تتعرض مكاتب المحاماة وعملاؤها للخطر
تحتفظ مكاتب المحاماة بمواد قيّمة تحديدًا لأنها سرية: العقود، واستراتيجية التقاضي، وخطط الاندماج، والتفاصيل المالية الشخصية، والاتصالات المشمولة بالسرية المهنية. وبالنسبة لمجموعة ابتزاز، يخلق ذلك نفوذًا. وحتى لو استطاع مكتب إعادة بناء أنظمته في يوم واحد، فإنه لا يستطيع بسهولة إلغاء كشف الشؤون الخاصة لعميل.
يقع الضغط على أكثر من المكتب. فقد يجد العملاء معلوماتهم في تسريب لم يكن لهم أي سيطرة عليه. والموظفون معرضون أيضًا، لأن تفاصيلهم الشخصية موجودة في سجلات الموارد البشرية والأدلة الداخلية. ولأن نقطة الدخول غالبًا ما تكون موظفًا واحدًا يجيب على مكالمة هاتفية، فقد تقع حتى المكاتب ذات الدفاعات التقنية القوية ضحية لنص مقنع.
هناك أيضًا مشكلة ثقة. يختار العملاء المكاتب جزئيًا بسبب تحفظها. ويضرّ التسريب العلني بتلك العلاقة بغض النظر عن كيفية استجابة المكتب تقنيًا.
ما يجب فعله إذا تعرّض مكتب محاماتك أو مزوّدك لاختراق
إذا كنت عميلًا، فعادة ما تعلم بالاختراق من مصدر غير مباشر. ويمكن لبعض الخطوات أن تحدّ من الضرر:
- اسأل عمّا تم أخذه. اطلب بيانًا واضحًا بالمستندات والتفاصيل الشخصية الخاصة بك التي تأثرت، ومتى علم المكتب أول مرة.
- تعامل مع أي تواصل لاحق بارتياب. قد تتصل مجموعات الابتزاز والانتهازيون بالأشخاص المتأثرين مباشرة. تحقق من أي رسالة عبر رقم أو عنوان تثق به مسبقًا، لا عبر رقم أو عنوان ورد في الرسالة.
- غيّر بيانات الاعتماد وراقب الحسابات. إذا شاركت أي كلمات مرور أو أرقام حسابات أو وثائق هوية مع المكتب، فغيّر كلمات المرور وراقب الحسابات المالية.
- لا تتعامل مع المطالب بنفسك. أبلغ عن أي محاولة ابتزاز، وفكّر في التحدث إلى مستشاريك.
إذا كنت تعمل في مكتب أو لدى مزوّد، فالأولويات مختلفة. درّب الموظفين على التعامل بحذر مع أرقام الهواتف غير المتوقعة في رسائل البريد الإلكتروني، وعلى التحقق من أي متصل يدّعي أنه "دعم تقني" عبر قناة داخلية قبل منح الوصول. اجعل من الطبيعي إنهاء المكالمة وإعادة الاتصال باستخدام رقم معروف. وقيّد من يمكنه تثبيت برامج الوصول عن بُعد، وتأكد من أن الموظفين يعرفون كيفية الإبلاغ عن مكالمة مشبوهة دون خوف من اللوم.
إذا كان الحادث جاريًا بالفعل، فإن دليل الاستجابة لابتزاز برامج الفدية يوضح ما يجب فعله أولًا، وتنطبق الخطوات بالقدر نفسه على ابتزاز سرقة البيانات حيث لم يُشفَّر أي شيء.
ماذا يعني هذا لك
يُذكّرنا تسريب مجموعة Luna Moth للابتزاز بأن الاختراق لا يحتاج إلى ملفات مشفّرة ليكون خطيرًا. إذا شاركت معلومات حساسة مع مكتب محاماة أو محاسب أو أي مستشار آخر، فأنت تعتمد على موظفيهم في مقاومة مكالمة هاتفية مقنعة. لا يمكنك التحكم في ذلك، لكن يمكنك السؤال عن كيفية تدريبهم على ذلك، والحد مما تسلّمه، والتحرك بسرعة إذا أخبروك أن شيئًا ما قد ساء.
الخلاصات
- يعمل ابتزاز سرقة البيانات دون تشفير، لذا فإن النسخ الاحتياطية وحدها ليست دفاعًا.
- يحوّل التصيّد الاحتيالي بالمعاودة الضحية إلى المتصل، مما يقلل الشك.
- تحقق من أي طلب دعم تقني عبر قناة تعرف مسبقًا أنها حقيقية.
- إذا تعرّض مزوّد يحتفظ ببياناتك لاختراق، اسأل عمّا تم أخذه، وغيّر بيانات الاعتماد، وكن حذرًا من التواصل غير المطلوب.
للاطلاع على التأثير الواقعي، اقرأ تغطيتنا لـLuna Moth وتسريبات Jones Day وMayer Brown، واحتفظ بـدليل الاستجابة لابتزاز برامج الفدية في متناول يدك لخطوات أولى ملموسة بعد اختراق أو محاولة ابتزاز.




