Различен вид заплаха с рансъмуер

Повечето хора си представят атака с рансъмуер по един и същ начин: файловете на компанията изведнъж се заключват, на екрана се появява бележка с искане за откуп и ИТ екипът се бори да възстанови резервните копия. Silent Ransom Group, известна още като Luna Moth, изобщо не работи така. Вместо да криптира каквото и да било, тази група краде чувствителни данни директно, често като се обажда на служители по телефона, и след това заплашва да ги изтече, освен ако не бъде платен откуп. Няма задействан зловреден софтуер, няма заключен твърд диск и често няма очевиден технически сигнал за тревога. Само едно телефонно обаждане, една измама и една тиха кражба на данни, която жертвите може да не забележат, докато не пристигне искането за изнудване.

Тази промяна е важна, защото променя това, към което защитниците трябва да се насочат. Традиционните защити срещу рансъмуер се фокусират силно върху спиране на криптирането: резервни копия, откриване на крайни точки, сегментиране на мрежата. Silent Ransom Group заобикаля всичко това, като атакува най-слабото звено в повечето програми за сигурност, а именно човешкото доверие.

Как работи атаката

Наръчникът на групата е съсредоточен върху социалното инженерство, а не върху софтуерни уязвимости. Атакуващите се представят за служители на ИТ поддръжката, често чрез телефонни обаждания, за да убедят служители или служители на help desk да предоставят отдалечен достъп или да предадат идентификационни данни. Веднъж попаднали вътре, целта не е да разпространят рансъмуер из мрежата. Целта е тихо да локализират и изнесат ценни файлове: клиентски записи, финансови данни, материали по съдебни дела или всичко друго, което би могло да причини сериозна вреда, ако бъде публикувано.

Този подход се е доказал като особено ефективен срещу организации, които съхраняват големи обеми поверителна информация. Както е описано в отразяването на тактиките на Silent Ransom Group за имитиране на ИТ срещу адвокатски кантори, групата е насочила специално внимание към юридически практики, които рутинно съхраняват подробности за сливания и придобивания, стратегия за съдебни дела и лични клиентски записи, които външни страни биха платили скъпо, за да останат поверителни. Тъй като адвокатските кантори често обработват информация за множество клиенти едновременно, едно успешно проникване може да изложи широка мрежа от чувствителни взаимоотношения.

Финансовите залози могат да бъдат значителни. Един документиран случай, включващ групата, е бил насочен към големи адвокатски кантори, включително Jones Day и WilmerHale, с искане за откуп, достигащо 13 милиона долара, според репортаж за кампанията за изнудване на Luna Moth срещу Jones Day и WilmerHale. Тази цифра подчертава колко доходоносно може да бъде изнудването чрез чиста кражба на данни, дори без нито един криптиран файл.

Защо това е история за поверителността, не само за сигурността

Рансъмуерът, базиран на криптиране, е разрушителен, но по същество е проблем с наличността: системите спират да работят, докато не бъдат възстановени. Моделът на Silent Ransom Group е проблем с поверителността от самото начало. В момента, в който данните напуснат контрола на организацията, те са изложени, независимо дали откупът ще бъде платен. Жертвите остават да преговарят не за да си върнат системите, а за да се опитат да предотвратят публикуването или продажбата на лична информация.

Това разграничение е важно за всеки, чиито лични данни може да се намират във файловете на атакувана организация. Клиенти на пробита адвокатска кантора, пациенти на доставчик на здравни услуги или клиенти на всеки бизнес, който съхранява лични записи, нямат пряк контрол върху това колко добре тази организация обучава служителите си да разпознават фалшиво обаждане от ИТ поддръжката. Атаката успява не чрез разбиване на криптиране или експлоатиране на софтуерен дефект, а чрез експлоатиране на момент на неуместно доверие по време на изглеждащ рутинно телефонен разговор.

Какво означава това за вас

Ако работите в организация, която обработва чувствителни клиентски, пациентски или финансови данни, тази тенденция е напомняне, че само техническите защити няма да спрат всяка заплаха. Телефонното социално инженерство заобикаля изцяло защитните стени и защитата на крайни точки, защото е насочено към хора, а не към системи.

За служителите практичният урок е прост: легитимната ИТ поддръжка рядко се нуждае от това да предоставите отдалечен достъп или да споделите идентификационни данни по непоискано телефонно обаждане. Всяка подобна заявка заслужава независима проверка чрез известен вътрешен канал, преди да действате.

За организациите това означава, че служителите на help desk и поддръжката се нуждаят от ясни протоколи за проверка на самоличността на обаждащия се, преди да предоставят достъп или да нулират идентификационни данни. Това също означава наблюдение за необичайни модели на достъп до данни и големи прехвърляния на файлове, тъй като изнасянето на данни, а не криптирането, е действителната цел.

За лицата, чиято информация може да се съхранява от адвокатска кантора, доставчик на здравни услуги или финансова институция, си струва да се помни, че защитата на данните не е свързана само с вашите собствени навици. Тя зависи и от културата на сигурност на всяка организация, която съхранява вашите записи.

Основни изводи

Подходът на Silent Ransom Group показва, че рансъмуерът не се нуждае от криптиране, за да бъде опасен. Разчитайки на телефонно имитиране и социално инженерство, групата е изтръгнала големи искания за откуп от големи организации, включително адвокатски кантори, обработващи силно чувствителни клиентски данни. Укрепването на процедурите за проверка на самоличността, обучението на служителите да поставят под въпрос непоискани ИТ обаждания и наблюдението за необичайно движение на данни са далеч по-ефективни защити тук, отколкото традиционните анти-рансъмуер инструменти сами по себе си. Тъй като тактиките за изнудване се развиват от криптиране към чиста кражба на данни, бдителността към социалното инженерство може да е по-важна от всякога.