Доклад на S-RM за това, което нарича „файловете на Luna Moth“, привлича вниманието към начина, по който група за изнудване чрез данни атакува правния сектор. Изтичането на данни от групата за изнудване Luna Moth предлага рядък поглед към операциите на екип, който не разчита на класически ransomware. За адвокатските кантори и за клиентите, които им поверяват поверителни материали, уроците са практични и си заслужава да бъдат разбрани.

Тази публикация се придържа към това, което обобщението на доклада и публичното отразяване установяват. Групата е проследявана също като Silent Ransom Group, UNC3753 и Storm-0252, а изследователите по сигурността я описват като финансово мотивирана.

Какво разкриват файловете на Luna Moth

Докладът на S-RM описва изтичането като разкриващо прозрения за операциите на изтънчена група за кибер изнудване, насочена към правния сектор. Основният извод е за метода. Luna Moth пропуска стъпката на криптиране, която повечето хора свързват с ransomware. Тя открадва данни, след което оказва натиск върху жертвата да плати, за да не бъдат публикувани.

Тази разлика е важна. Без криптирани системи може да няма очевиден срив и никаква бележка за откуп на екрана. Една кантора може да изглежда работеща, докато документите ѝ вече са изчезнали. Архивите, обичайният отговор на ransomware, не правят нищо, за да спрат откраднатите файлове да бъдат изтекли.

Заплахите на групата не са празни. Отразяването на Luna Moth изтекла данни от Jones Day и Mayer Brown показва, че две от най-големите адвокатски кантори в света са потвърдили, че чувствителни файлове са били откраднати и в поне един случай публикувани онлайн, след като исканията за откуп останали неплатени.

Как работят callback фишингът и фалшивите обаждания от поддръжката

Разчитането на групата на callback фишинг е това, което я прави отличителна. Вместо да изпрати връзка или прикачен файл, който имейл филтър може да хване, атакуващият изпраща съобщение, което съдържа само телефонен номер. Съобщението може да подсказва такса за абонамент или проблем с акаунт. Целевият човек е насърчаван да се обади.

Когато жертвата се обади, тя се свързва с някого, представящ се за ИТ поддръжка. Този човек ги превежда през стъпки, които дават на атакуващия отдалечен достъп, често под претекст, че поправя проблем или анулира такса. Тъй като жертвата е инициирала обаждането, взаимодействието изглежда легитимно и обичайното подозрение изчезва.

Публичното отразяване на предупреждение на ФБР описва имитирането на ИТ поддръжка по телефон, имейл и лично, използвано за кражба на данни и изнудване на жертви, особено на американски адвокатски кантори. Бележка от изследване по сигурността също описва vishing и физическо проникване в адвокатски кантори. С други думи, социалното инженерство не се ограничава до един канал.

Веднъж влезли вътре, целта е тиха кражба на данни. Този модел наподобява други случаи, в които атакуващите използват легитимни инструменти и облачни услуги, за да изнесат данни. Нашето отразяване на как Vice Society злоупотреби с OneDrive за кражба на данни показва как обикновен бизнес софтуер може да стане пътят за ексфилтрация, което прави дейността по-трудна за забелязване.

Защо адвокатските кантори и техните клиенти са изложени

Адвокатските кантори държат материали, които са ценни именно защото са поверителни: договори, съдебна стратегия, планове за сливания, лични финансови данни и привилегировани комуникации. За група за изнудване това създава лост. Дори кантора да може да възстанови системите си за един ден, тя не може лесно да отмени разкриването на личните дела на клиент.

Натискът пада върху повече от кантората. Клиентите може да открият информацията си в изтичане, над което никога не са имали никакъв контрол. Служителите също са изложени, тъй като личните им данни стоят в HR записи и вътрешни указатели. И тъй като входната точка често е един служител, вдигнал телефон, дори кантори със силни технически защиты могат да бъдат хванати от убедителен сценарий.

Има и проблем с доверието. Клиентите избират кантори отчасти заради тяхната дискретност. Публичното изтичане накърнява тази връзка, независимо как кантората реагира технически.

Какво да направите, ако вашата адвокатска кантора или доставчик е пробит

Ако сте клиент, обикновено научавате за пробив от втора ръка. Няколко стъпки могат да ограничат щетите:

  • Попитайте какво е било откраднато. Поискайте ясен отчет кои от вашите документи и лични данни са били засегнати и кога кантората е разбрала за първи път.
  • Отнасяйте се към последващи контакти с подозрение. Групи за изнудване и опортюнисти може да се свържат директно със засегнатите хора. Проверете всяко съобщение чрез номер или адрес, на който вече се доверявате, а не такъв, предоставен в съобщението.
  • Сменете идентификационните данни и наблюдавайте акаунтите. Ако пароли, номера на акаунти или документи за самоличност са били споделени с кантората, сменете паролите и наблюдавайте финансовите акаунти.
  • Не се ангажирайте с искания сами. Съобщете за всеки опит за изнудване и обмислете да говорите със собствените си съветници.

Ако работите в кантора или доставчик, приоритетите са различни. Обучете служителите да се отнасят с внимание към неочаквани телефонни номера в имейли и да проверяват всеки обаждащ се „ИТ поддръжка“ чрез вътрешен канал, преди да предоставят достъп. Направете нормално да затворите и да се обадите обратно на познат номер. Ограничете кой може да инсталира софтуер за отдалечен достъп и се уверете, че служителите знаят как да докладват подозрително обаждане без страх от обвинение.

Ако инцидент вече е в ход, нашето ръководство за реакция при ransomware изнудване описва какво да направите първо, а стъпките се прилагат еднакво и при изнудване чрез кражба на данни, където нищо не е било криптирано.

Какво означава това за вас

Изтичането на групата за изнудване Luna Moth е напомняне, че един пробив не се нуждае от криптирани файлове, за да бъде сериозен. Ако споделяте чувствителна информация с адвокатска кантора, счетоводител или друг съветник, вие разчитате на техните служители да устоят на убедително телефонно обаждане. Не можете да контролирате това, но можете да попитате как ги обучават за него, да ограничите какво предавате и да действате бързо, ако ви кажат, че нещо се е объркало.

Изводи

  • Изнудването чрез кражба на данни работи без криптиране, така че само архивите не са защита.
  • Callback фишингът превръща жертвата в обаждащия се, което намалява подозрението.
  • Проверявайте всяко искане за ИТ поддръжка чрез канал, за който вече знаете, че е истински.
  • Ако доставчик, който държи вашите данни, е пробит, попитайте какво е било откраднато, сменете идентификационните данни и бъдете внимателни към непоискани контакти.

За реално въздействие прочетете нашето отразяване на Luna Moth и изтичанията от Jones Day и Mayer Brown и дръжте под ръка ръководството за реакция при ransomware изнудване за конкретни първи стъпки след пробив или опит за изнудване.