Ransomware промени формата си. Докато ранните атаки разчитаха на криптиране на файлове и искане на плащане за ключ за декриптиране, група, известна като Silent Ransom Group, изгради своята стратегия около различна цел: кражба на чувствителни данни и заплаха за тяхното разкриване. Тази тактика, често наричана ransomware само с изнудване, напълно пропуска криптирането и вместо това притиска жертвите със страха от публични изтичания. Сега групата е надградила тази стратегия, като използва фалшиви ИТ служители, които се появяват лично, за да получат достъп до организациите жертви.
От криптиране към изнудване: Еволюцията на тактиките за ransomware
Причината за тази промяна е практична. Широкото разпространение на надеждни системи за архивиране и нарастващата достъпност на безплатни инструменти за декриптиране направиха традиционния ransomware, базиран на криптиране, по-малко ефективен. Ако жертвата може просто да възстанови данните си от архив, няма стимул да плаща откуп за ключ за декриптиране. Групите, фокусирани върху изнудване, се адаптираха, като напълно премахнаха криптирането от уравнението. Вместо това те тихо копират чувствителни файлове, след което заплашват да публикуват или продадат тези данни, освен ако жертвата не плати.
Този подход изисква от атакуващите да проявят изобретателност по отношение на начина, по който получават достъп, тъй като няма зловреден код, който да свърши тежката работа. Тук на сцената излизат социалното инженерство и сега физическото присъствие.
Фалшиви ИТ служители и прониквания на място
Според предупреждение, издадено от ФБР, Silent Ransom Group, проследявана също под имената Luna Moth, Chatty Spider и UNC3753, е насочила атаките си към адвокатски кантори, използвайки комбинация от фишинг имейли и представяне за ИТ поддръжка. Вместо да разчитат единствено на отдалечени атаки, оператори, свързани с групата, са се появявали лично в целеви офиси, представяйки се за ИТ техници, за да получат физически достъп до мрежи и системи.
Изследователи по сигурността, проследяващи кампанията, включително анализатори от Mandiant, идентифицираха вълна от тези финансово мотивирани операции за кражба на данни срещу американски адвокатски кантори по-рано тази година. Моделът отразява по-широка тенденция в екосистемата на ransomware, при която заплахите все по-често съчетават дигитални и физически тактики, за да заобиколят техническите защити, които станаха по-трудни за пробиване отвън. Това повтаря модел, наблюдаван и другаде в света на ransomware, където групите бързо се преориентират, щом дадена уязвимост или техника се окаже ефективна — динамика, видима също при продължаващата експлоатация на уязвимостта BlueHammer от ransomware банди.
Защо адвокатските кантори и поверителността са изложени на риск
Адвокатските кантори са привлекателни цели точно поради причините, които правят ransomware само с изнудване ефективен. Те съхраняват огромни обеми поверителна информация на клиенти — от съдебни документи до финансови документи и лични данни, защитени от адвокатска тайна. Пробив в кантора не излага само организацията; той излага всеки клиент, чиято информация преминава през тази кантора, на риск чувствителни данни да бъдат изтекли или продадени.
Използването на фалшиви ИТ служители добавя допълнително ниво на безпокойство. Служителите са обучени да бъдат предпазливи към подозрителни имейли или връзки, но много по-малко организации имат надеждни протоколи за проверка на самоличността на някого, който твърди, че е ИТ поддръжка и влиза през вратата. Веднъж попаднали вътре, имитаторът може да получи директен достъп до работни станции, сървъри или идентификационни данни, до които иначе би бил необходим технически експлойт за отдалечен достъп. Този достъп след това може да бъде използван за тихо изнасяне на данни, много преди някой да осъзнае, че нещо не е наред.
Какво означава това за вас
Дори ако не работите в адвокатска кантора, тази промяна е от значение. Тя показва, че атакуващите са готови да инвестират време и усилия в физическо разузнаване и имитация, когато дигиталните защити станат твърде силни. Всяка организация, която борави с чувствителни лични или финансови данни, включително доставчици на здравни услуги, финансови институции и държавни изпълнители, може да стане бъдеща цел, използвайки същата стратегия.
За отделните хора изводът е свързан с осведомеността. Данните, които споделяте с всяка професионална услуга — било то адвокат, счетоводител или доставчик на здравни услуги — са толкова сигурни, колкото е най-слабото звено на тази организация, което все по-често включва нейния процес за проверка на входа, а не само нейните защитни стени.
Практични изводи
- Попитайте доставчиците на услуги, които обработват вашите чувствителни данни, като адвокатски кантори или финансови съветници, дали имат процедури за проверка на самоличността при ИТ посещения на място.
- Бъдете внимателни колко лична информация споделяте с всяка организация и попитайте колко дълго я съхраняват.
- Ако получите уведомление за пробив на данни, засягащ професионална услуга, която използвате, наблюдавайте сметките и кредитните си отчети за подозрителна активност.
- Организациите трябва да обучат персонала да проверява самоличността на всеки, който твърди, че е ИТ персонал, независимо дали контактът идва по телефона, по имейл или лично.
Преориентирането на Silent Ransom Group към фалшиви ИТ служители е напомняне, че защитата срещу ransomware вече не е само технически проблем. Докато тактиките за изнудване се развиват, трябва да се развиват и човешките процеси, предназначени да ги спрат.




