Адвокатските кантори пазят една от най-чувствителните информации, която съществува извън болниците и държавните агенции: детайли за сливания, процесуална стратегия, финансови данни на клиенти и лични досиета, свързани с текущи дела. Тази комбинация от висока стойност и в много случаи ограничени бюджети за киберсигурност превърна правния сектор в особено привлекателна мишена за група, известна като Silent Ransom Group (SRG). Проследявана още под псевдонимите Luna Moth, Chatty Spider и UNC3753, тази група е изградила наръчник за изнудване, който пропуска стъпката, която повечето хора свързват с рансъмуера.

Различен вид изнудване

Традиционните атаки с рансъмуер следват познат модел: зловреден софтуер заключва файловете на жертвата и нападателите искат плащане срещу ключ за декриптиране. SRG действа по-тихо и в някои отношения по-опасно. Вместо да криптира системите, групата се фокусира върху цялостното открадване на данни и заплашва да ги публикува, ако кантората не плати. Няма рансъмуер за откриване, няма разбъркани файлове, които да предупредят ИТ персонала, че нещо не е наред. Първият сигнал за проблем често е самото искане за откуп.

Достъпът обикновено започва с трик чрез социално инженерство, толкова прост, колкото и ефективен: оперативните работници на SRG се представят за ИТ поддръжка, като звънят или изпращат имейли на служители, за да ги убедят да предоставят идентификационни данни или да инсталират инструменти за отдалечен достъп. Веднъж проникнала вътре, групата тихомълком изтегля файлове, вместо да предизвиква мрежови смущения, които биха задействали аларми. Докато адвокатската кантора осъзнае, че нещо се е случило, данните вече са изчезнали и заплахата от публично разкриване вече е на масата.

Този подход отразява по-широка промяна в начина, по който групите за изнудване оказват натиск върху жертвите. Някои оператори на рансъмуер дори започнаха да придават официален вид на заплахите си, използвайки изфабрикуван правен език, за да направят исканията си да звучат по-официално и по-трудно за пренебрегване – тактика, описана подробно в групи за рансъмуер добавят фалшиви правни заплахи с изкуствен интелект към бележките за откуп. Независимо дали натискът идва от фалшиви правни меморандуми или от обикновената заплаха за изтичане на клиентски файлове, целта е една и съща: плащането да изглежда като единствената разумна опция.

Защо адвокатските кантори са особено уязвими

Адвокатските кантори заемат необичайна позиция в света на киберсигурността. Те са пазители на изключително чувствителни данни на трети страни, често за множество корпоративни клиенти едновременно, но много от тях работят с по-малки ИТ екипи и по-неформално обучение по сигурност, отколкото индустриите, които обслужват. Адвокатите и помощният персонал често са под натиск от времето, жонглирайки с обаждания от доставчици, съдилища и клиенти, което прави убедителното позвъняване с имитация на ИТ поддръжка по-лесно за пропускане.

Съществува и структурен проблем със стимулите. Пробив в адвокатска кантора не разкрива само собствените ѝ данни – той излага поверителна информация, принадлежаща на всеки клиент, чийто казус е преминал през тази система. Това усилва репутационните и правните залози при всяко изтичане, а точно на този лост разчитат групи като SRG, когато заплашват с публикуване вместо с криптиране.

Какво означава това за вас

Ако работите в адвокатска кантора или сте клиент, чиито чувствителни документи преминават през такава, тази тенденция има значение, дори ако никога не видите бележка за откуп. Кражбата на данни чрез имитация не изисква сложен технически експлойт. Необходим е само един служител, който да се довери на грешно телефонно обаждане или имейл. Това означава, че кантори от всякакъв размер, не само големите корпоративни практики, са потенциални мишени.

За клиентите си струва да попитате канторите, които обработват вашия случай или сделка, какви стъпки за проверка изискват, преди да предоставят отдалечен достъп или да нулират идентификационни данни. Кантора, която разполага с ясни, тествани процедури за потвърждаване на ИТ заявки, е по-малко вероятно да стане жертва на вида имитация, на която разчита SRG.

Практически стъпки, които си струва да предприемете сега

Добрата новина е, че този конкретен метод на атака има сравнително тясна точка на отказ: човешката проверка. Няколко конкретни стъпки могат значително да намалят риска.

  • Установете строга политика за обратно обаждане при всяко ИТ искане, свързано с идентификационни данни, отдалечен достъп или инсталиране на софтуер. Служителите трябва независимо да проверяват заявките чрез известен вътрешен номер, вместо да се доверяват на самоличността на обаждащия се.
  • Обучете персонала да третира непоискани ИТ контакти, особено такива, които звучат спешно, като сигнал за тревога, а не като рутинна задача.
  • Ограничете и наблюдавайте инструментите за отдалечен достъп, така че необичайни инсталации или влизания да задействат сигнали, вместо да останат незабелязани.
  • Изградете план за реакция при инциденти, който предполага кражба на данни, а не само криптиране, тъй като методите за откриване, базирани на симптоми на рансъмуер, ще пропуснат този вид проникване.

Успехът на Silent Ransom Group зависи от бързината и доверието: убеждаване на някого да действа бързо, преди да спре и да провери. Адвокатските кантори, които вложат трудност в този процес – дори нещо толкова просто като политика за обратно обаждане – премахват голяма част от предимството на групата. Киберсигурността в правния сектор не изисква мащабна реорганизация за една нощ, но изисква социалното инженерство да се третира толкова сериозно, колкото и всяка техническа уязвимост. Канторите, които направят тази промяна сега, ще бъдат много по-добре подготвени от тези, които чакат искане за откуп, за да започнат разговора.